Digitala tillgångar
Kryptoattacker och DeFi‑exploateringsförluster under Q2 är på väg att matcha siffrorna från Q1

Mer än 320 miljoner dollar förlorades till illvilliga aktörer inom kryptovärlden under årets första kvartal enligt data som samlats in av smarta kontraktsäkerhetsplattformen CertiK. Siffran utgjorde en betydande nedgång jämfört med föregående kvartal (Q4 2022) och jämfört med motsvarande period föregående år. Blockkedjesäkerhetsföretaget tillskrev denna minskning till oroande incidenter som skakade branschen under de tre månaderna.
Anmärkningsvärda bland dem var en omvälvning på stablecoin-marknaderna och en bankkris som spred sig till den digitala tillgångssektorn. Dessa och andra olyckliga händelser fick investerare att flytta sina pengar till sidan och samtidigt avskräcka potentiella nykomlingar och inflöden. Knappt halvvägs in i Q2 har fler exploateringsincidenter rapporterats med förluster som på väg att nå samma siffra som rapporterades under Q1.
$103 miljoner förlorades till hack, exploateringar och bedrägerier i april
I mars stals cirka 211 miljoner dollar i kryptovalutor, dominerat av en hack på 197 miljoner dollar mot Euler Finance. Beloppet som sades bort förra månaden var något mindre än hälften av detta, där blockkedjesäkerhetsföretaget Certified Kernel Tech (CertiK) uppskattade en siffra på 103,7 miljoner dollar i förluster på grund av exploateringar, hack och bedrägerier.
April- och mars-siffrorna förde den totala mängden som stulits av illvilliga aktörer under de första fyra månaderna till 429,7 miljoner dollar hittills i år. En annan stor incident i april var Ethereum Maximal Extractable Value (MEV) bot sandwich-attacken som resulterade i en förlust på 25,4 miljoner dollar. Bitrue-börsen rapporterades också ha fått 23 miljoner dollar i Ether och andra valutor dränerade från en av sina hot wallets.
Flashlåneattacker
Den decentraliserade finansaggregatorn Yearn Finance ledde i flashlåneattacker förra månaden, där endast användare som körde en äldre version av protokollet påverkades. PeckShield rapporterade den 13 april att en hackare utnyttjade en bugg för att skapa en extremt stor mängd yUSDT – 1,3 kvadriljon tokens, värda cirka 11,6 miljoner dollar från bara 10 000 USDT. I en serie av byten som följde därefter kunde angriparen erhålla 61 000 USDP, 1,5 miljon TUSD, 1,79 miljon BUSD, 1,2 miljon USDT, 2,58 miljon USDC och 3 miljon DAI.
Den multikedjiga utlåningspoolen Hundred Finance förlorade 7,4 miljon dollar den 15 april efter att ha drabbats av ett säkerhetsintrång som involverade flashlån av WBTC på Ethereum lager två Optimism. Protokollet har sedan dess placerat en belöning på 500 000 dollar till hackaren efter att förhandlingsförsök tydligen inte gav någon frukt. Hundred Finance drabbades tidigare av en förlust på 6,5 miljon dollar i en återinträdesattack i mars 2022. Blockkedjesäkerhetsföretaget visade vidare att de totala medlen som förlorats till exitbedrägerier ökade till 9,4 miljon dollar i april, med den decentraliserade börsen Merlin som förebild.
CertiK insisterar på att illvilliga utvecklare stal de 1,8 miljonerna i Merlins attack
Den zkSync-decentraliserade börsen Merlins förlust på 1,82 miljon dollar inträffade den 25 april, under den tre dagar långa offentliga försäljningen av dess MAGE‑tokens, trots att den hade en granskning av CertiK. DEX:en, vars popularitet bygger på den attraktiva avkastning som erbjuds på insättningar, bekräftade attacken och rådde alla användare att återkalla sina plånboksbehörigheter. CertiK kallade det samtidigt för ett problem med hantering av privata nycklar.
I ett inlägg som behandlade incidenten framhöll blockkedjesäkerhetsföretaget senare att det hade påpekat centraliseringsrisk under ‘Decentralization Efforts’ i sin revisionsrapport för Merlin. Vissa ifrågasätter dock kvaliteten på företagets arbete. Under tiden identifierades den skadliga koden som påstås ha orsakat förlusten av medel av eZKalibur, en decentraliserad börs och lanseringsplattform byggd på zkSync. eZKalibur påpekade att initialize‑funktionen skapade en slags bakdörr, vilket möjliggjorde en obegränsad mängd tokens att överföras från kontraktets adress till ‘feeTo‑adressen’.
En ersättningsplan är under utveckling
CertiK meddelade den 26 april att de undersökte en ersättningsplan för de drabbade samtidigt som de uppmanade de ansvariga att återlämna 80 % av medlen och behålla resten som en white‑hat‑belöning. De tillade vidare att snarare än en attack var Merlin ett offer för illvilliga utvecklare – vilket förklarar varför enheten kunde tömma likviditetspoolen så enkelt. Blockkedjesäkerhetsteamet sade att förövarna tros befinna sig i Europa och att de samarbetar med brottsbekämpande myndigheter för att ställa dem till svars om direkta förhandlingar skulle gå i stå.
I en uppdatering av situationen på fredagen insisterade CertiK på att allt detta var ett rug‑pull av Merlin‑utvecklarna som utnyttjade sina plånboksbehörigheter för att lura användare. De tillade att försök att samarbeta med det återstående Merlin‑teamet drabbades av svårigheter eftersom vissa kärnmedlemmar vägrade verifiera sina identiteter, vilket gjorde validering och eventual hjälp till offren svår. CertiK har hittills fryst 160 000 dollar av de stulna medlen och övervakar noggrant den återstående summan i hopp om återvinning. De arbetar med brottsbekämpande myndigheter i USA och Storbritannien för dessa insatser och har även lovat 2 miljon dollar för att hjälpa offren och bekämpa exit‑bedrägerier.
Hackare manipulerade en prisoracle för att stjäla 2 miljoner dollar från Polygon utlåningsprotokoll 0VIX
En prisoracle‑manipuleringsattack drabbade utlåningsprotokollet 0VIX i slutet av april, vilket fick det att förlora mer än 2 miljoner dollar efter en exploatering av vGHST‑tokenen, en insats‑token från ett blockkedjespelsinitiativ inspirerat av det populära Tamagotchi‑spelet. Blockkedjesäkerhetsföretaget PeckShield avslöjade att hackarna bakom 0VIX‑protokollattacken använde ett flashlån på 6,12 miljon dollar i stablecoins för att öppna vGSHT‑utlåningspositioner.
Angriparen/arna manipulerade därefter protokollets prisoracle och vGSHT‑utlåningspoolen i förlängning – de skapade en prisökning på GHST, vilket gjorde vGHST‑utlåningspoolen insolvent, vilket möjliggjorde att de likviderade poolerna och gick därifrån med säkerheten från poolerna. Protokollets kärnteam stoppade Polygon POS‑ och zkEVM‑operationer (dess token‑utlåningsmarknader) och tillade att de inlett insatser för att hantera situationen.
I en efterföljande uppdatering meddelade 0VIX Protocol Association att de återupptog verksamheten på zkEVM, vilket gav användare av 0VIX Polygon zkEVM‑marknaden obegränsad åtkomst till sina medel. De bad alla användare att verifiera sina positioner och hälsokvot samt återbetala eventuella utestående skulder. Uppdateringen klargjorde vidare att pausen på 0VIX zkEVM endast var en förebyggande åtgärd, eftersom exploateringen inte påverkade den. Associationen avslöjade dock inga ytterligare detaljer för att skydda integriteten i pågående utredningar, och tillade att den, tillsammans med sina säkerhetspartners, förblev engagerad i att återvinna de komprometterade medlen.
En bugg i Level Finances belöningsmekanism gjorde det möjligt för en angripare att tömma 1 miljon LVL‑tokens
Denna vecka blev Level Finance hackad för tokens värda 1 miljon dollar av sin inhemska LVL‑token. Den BNB‑Chain‑inhemska icke‑custodiala spot‑ och perpetual‑kontraktsbörsen bekräftade den 1 maj att angriparen riktade in sig på dess LevelReferralControllerV2‑referenskontrakt som möjliggör upprepade anspråk, och tog med sig mer än 214 LVL som de bytte mot 3 345 BNB.
Blockkedjesäkerhetsföretaget PeckShield sade att hacken berodde på en bugg som tillät upprepade referensanspråk (i samma epok), vilket Level Finance bekräftade kom från en nylig uppdatering av dess incitamentsmekanism. Plattformen stoppade tillfälligt sitt referensprogram för att avsluta attacken, men händelsen påverkade inte dess likviditetspooler eller länkade DAO:er.
Deus Finance pausade kontrakt och brände DEI efter en hack på 6 miljoner dollar
I en mer recent incident bekräftade DeFi‑protokollet Deus Finance under helgen att de var offer för en hack på deras BNB Smart Chain‑ och Arbitrum‑distributioner. Även om det ännu inte är bekräftat ledde manipulationen till att de förlorade mer än 6 miljoner dollar i kryptotillgångar. Enligt PeckShield förutsågs attacken av en bot, vilket gjorde det möjligt för hackaren att ta med sig 1 337 375 BUSD från DEI/BUSD‑poolerna samt ytterligare 5 miljon dollar från ARB/ETH‑poolerna. Deus pausade alla kontrakt och DEI‑tokens brändes on‑chain som svar för att begränsa ytterligare förluster. Protokollteamet tillade att de aktivt utvärderar den underliggande säkerheten för DEI och kommer att utarbeta en omfattande återhämtnings‑ och inlösningsplan beroende på DEI‑balanserna före bränning.
Genom att inse att vissa individer kan ha deltagit i arbitrage‑aktiviteter efter intrånget och fastnat i processen, sade Deus att de aktivt utvärderar om dessa transaktioner kan återföras snabbt för att lösa ärendet. DeFi‑plattformen påpekade att Deus v3‑systemet, som för närvarande används, är isolerat från DEI och därför inte påverkades av händelserna. De har också uppmanat hackaren att avstå från 80 % av intäkterna och betrakta resten som en white‑hat‑belöning. I en tweet tidigare idag sade den DEI‑stablecoin‑utgivaren Deus Finance att exploatören/erna hade efterlevt och skickat tillbaka 2 023 ETH till en återvinnings‑multisig‑plånboksadress som förvaltas av betrodda medlemmar av Yearn Finance.












