Digital na Asset

Mga Pag-hack sa Crypto at Pagkawala dahil sa DeFi Exploits sa Q2 ay Patungo sa Pagtugma sa mga Halaga ng Q1

mm
Idagdag ang Securities.io sa mga gusto mong mapagkunan sa Google
Pagsisiwalat: Maaaring tumanggap ang Securities.io ng kabayaran kapag gumamit ka ng mga link sa produktong sinuri namin. Hindi nito naaapektuhan ang aming editoryal na pagsusuri. Hindi kami rehistradong tagapayo sa pamumuhunan; hindi ito payo sa pamumuhunan. Basahin ang aming pagsisiwalat sa affiliate.
Hacker

Higit sa $320 milyon ang nawala dahil sa masasamang aktor sa loob ng crypto space sa unang quarter ng taon ayon sa datos na inipon ng smart contract security platform na CertiK. Ang bilang na ito ay nagpakita ng malaking pagbaba kumpara sa nakaraang quarter (Q4 2022) at sa katulad na panahon noong nakaraang taon. Ang kumpanya ng seguridad sa blockchain ay iniuugnay ang pagbabagong ito sa mga nakakaalarma na insidente na yumanig sa industriya sa loob ng tatlong buwan.

Notable among them, an pagkaguluhan sa mga merkado ng stablecoin and a krisis sa pagbabangko extending into the digital assets space. These and other unfortunate incidents prompted investors to move their funds to the sidelines while also putting off potential entrants and inflows as a result. Barely halfway into Q2, more exploit incidents have been reported with attributable losses umabot sa katumbas na halaga reported in Q1.

Nawalan ng $103 milyon dahil sa mga pag-hack, exploit, at scam noong Abril

Noong Marso, humigit-kumulang $211 milyon ang ninakaw sa crypto, kung saan namayani ang isang $197 milyong pag-hack sa Euler Finance. Ang halagang ninakaw noong nakaraang buwan ay bahagyang mas mababa sa kalahati nito, na may pagtataya ng blockchain security firm na Certified Kernel Tech (CertiK) na $103.7 milyon ang nawala dahil sa mga exploit, hack, at scam.

Ang mga numero ng Abril at Marso ay nagdala ng kabuuang halaga ng ninakaw ng mga malisyosong aktor sa unang apat na buwan sa $429.7 milyon ngayong taon. Isa pang malaking insidente noong Abril ay ang Ethereum Maximal Extractable Value (MEV) bot sandwich attack na nagdulot ng $25.4 milyong pagkawala. Ayon sa ulat, ang Bitrue exchange ay na-drain ng $23 milyon sa Ether at iba pang mga pera mula sa isa sa kanilang hot wallet.

Mga pag-atake gamit ang flash loan

Ang decentralized finance aggregator na Yearn Finance ang nanguna sa mga flash loan attack noong nakaraang buwan, kung saan tanging mga gumagamit na nagpapatakbo sa mas lumang bersyon ng protocol ang apektado. Iniulat ng PeckShield noong Abril 13 na isang hacker ang target ang isang bug upang mag-mint ng napakalaking dami ng yUSDT – 1.3 quadrillion na token, na nagkakahalaga ng humigit-kumulang $11.6 milyon mula sa 10,000 USDT lamang. Sa sunod na serye ng mga palitan, nagawang makuha ng attacker ang 61,000 USDP, 1.5 milyong TUSD, 1.79 milyong BUSD, 1.2 milyong USDT, 2.58 milyong USDC, at 3 milyong DAI.

Nawalan ng $7.4 milyon ang multi-chain lending pool na Hundred Finance noong Abril 15 matapos makaranas ng security breach na kinasasangkutan ng flash loaning ng WBTC sa Ethereum layer two na Optimism. Mula noon, naglagay ang protocol ng $500,00 na bounty para sa hacker matapos ang mga pagsisikap na makipagkasundo na tila walang bunga. Ang Hundred Finance ay dati nang tinamaan ng $6.5 milyon sa isang reentrancy attack noong Marso 2022. Ipinakita pa ng blockchain security firm na ang kabuuang pondo na nawala dahil sa exit scams ay tumaas sa $9.4 milyon noong Abril, na pinangunahan ng decentralized exchange na Merlin.

Ipinagpapatunay ng CertiK na nagnakaw ang mga rogue developer ng $1.8M sa pag-atake ng Merlin

Nangyari ang pagkawala ng $1.82 milyon ng zkSync decentralized exchange na Merlin noong Abril 25, sa gitna ng tatlong araw na public sale ng kanilang MAGE tokens, kahit na may audit mula sa CertiK. Ang DEX, na kilala dahil sa kaakit-akit na yield na inaalok sa mga deposito, ay nagkumpirma sa pag-atake at nagbigay ng payo sa lahat ng gumagamit na i-disengage ang kanilang wallet permissions. Samantala, tinawag ito ng CertiK na isyu sa pamamahala ng private key.

Sa isang thread na tumatalakay sa insidente, binigyang-diin ng blockchain security firm na naituro nila ang panganib ng centralization sa ilalim ng ‘Decentralization Efforts’ sa kanilang audit report ng Merlin. Gayunpaman, may ilang nagtatanong sa kalidad ng trabaho ng firm. Samantala, ang malicious code na diumano’y nagdulot ng pagkawala ng pondo ay natukoy ng eZKalibur, isang decentralized exchange at launchpad na itinayo rin sa zkSync. Ipinunto ng eZKalibur na ang initialize function ay lumikha ng isang backdoor, na nagpapahintulot ng walang limitasyong paglipat ng mga token mula sa address ng kontrata patungo sa ‘feeTo address.’

Isang plano ng kompensasyon ay ginagawa

Sinabi ng CertiK noong Abril 26 na ini-explore nila ang isang plano ng kompensasyon para sa mga apektado habang patuloy na hinihikayat ang mga responsable na ibalik ang 80% ng pondo at ituring ang natitira bilang white hat bounty. Dagdag pa nila na sa halip na isang pag-atake, ang Merlin ay biktima ng mga rogue developer – na nagpapaliwanag kung bakit nagawang kunin ng entidad ang liquidity pool nang ganun kadali. Ayon sa blockchain security team, pinaniniwalaang nasa Europa ang mga salarin at nakikipagtulungan sila sa mga ahensya ng batas upang dalhin sila sa hustisya kung sakaling mabigo ang direktang negosasyon.

Sa isang update sa sitwasyon noong Biyernes, iginiit ng CertiK na ito ay isang rug pull ng mga developer ng Merlin na sinamantala ang kanilang wallet privileges upang manlinlang sa mga gumagamit. Idinagdag nila na ang mga pagsubok na makipagtulungan sa natitirang koponan ng Merlin ay nahirapan dahil ilang pangunahing miyembro ay ayaw magpatunay ng kanilang pagkakakilanlan, na nagpapahirap sa pag-validate at sa huli ay pagtulong sa mga biktima. Nakapag-freeze na ang CertiK ng $160,000 mula sa ninakaw na pondo hanggang ngayon at mahigpit na minomonitor ang natitirang halaga sa pag-asang maibalik ito. Nakikipagtulungan sila sa mga ahensya ng batas sa US at UK para sa mga pagsisikap na ito at naglaan din ng $2 milyon upang tulungan ang mga biktima at labanan ang exit scams.

Inmanipula ng mga hacker ang price oracle upang nakawin ang $2M mula sa Polygon lending protocol na 0VIX

Isang price oracle manipulation hack ang tumama sa lending protocol na 0VIX sa katapusan ng Abril, na nagdulot ng pagkawala ng higit sa $2 milyon matapos ang exploit sa vGHST token, isang staked token ng blockchain gaming initiative na inspirasyon ng sikat na larong Tamagotchi. Ibinunyag ng blockchain security company na PeckShield na ang mga hacker sa likod ng pag-atake sa 0VIX Protocol ay gumamit ng flash loan na nagkakahalaga ng $6.12 milyon sa stablecoins upang magbukas ng vGSHT lending positions.

Pagkatapos nito, in-manipula ng mga attacker ang price oracle ng protocol at ang vGSHT lending pool – nilikha nila ang biglaang pagtaas ng presyo ng GHST, na nagdulot ng insolvency ng vGHST lending pool, na nagbigay-daan sa kanila na i-liquidate ang mga pool at umalis na may collateral mula sa mga pool. Ipinahinto ng core team ng protocol ang mga operasyon ng Polygon POS at zkEVM (ang mga token lending market nito), at idinagdag na nagsimula na sila ng mga hakbang upang pamahalaan ang sitwasyon.

Sa isang kasunod na update, sinabi ng 0VIX Protocol Association na ipinagpatuloy nila ang operasyon sa zkEVM, na nagbibigay sa mga gumagamit ng 0VIX Polygon zkEVM market ng walang limitasyong access sa kanilang pondo. Hiniling nila sa lahat ng gumagamit na i-verify ang kanilang mga posisyon at health factor at bayaran ang anumang natitirang utang. Pinaliwanag pa ng update na ang pause sa 0VIX zkEVM ay isang preventive measure lamang, dahil ang exploit ay hindi ito naapektuhan. Gayunpaman, hindi ibinunyag ng Association ang karagdagang detalye upang protektahan ang integridad ng patuloy na imbestigasyon, at idinagdag na sila, kasama ang kanilang mga security partner, ay patuloy na nakatuon sa pag-recover ng nasirang pondo.

Isang bug sa reward mechanism ng Level Finance ang nagbigay-daan sa isang attacker na magnakaw ng $1M na LVL tokens

Sa linggong ito, na-hack ang Level Finance para sa $1 milyon na halaga ng kanilang native LVL token. Kinumpirma ng BNB Chain-native non-custodial spot at perpetual contracts exchange noong Mayo 1 na tinarget ng attacker ang kanilang LevelReferralControllerV2 referral contract na nagpapahintulot ng paulit-ulit na claim, na nagdala ng higit sa 214 LVL na kanilang ipinagpalit sa 3,345 BNB.

Ayon sa blockchain security company na PeckShield, ang hack ay nagmula sa isang bug na nagpayag ng paulit-ulit na referral claims (sa parehong epoch), na kinumpirma ng Level Finance na nagmula sa kamakailang update sa kanilang incentive mechanism. Pansamantalang itinigil ng platform ang kanilang referral program upang tapusin ang pag-atake, bagaman hindi naapektuhan ng pangyayaring ito ang kanilang liquidity pools o mga kaugnay na DAO.

Pinahinto ng Deus Finance ang mga kontrata at sinunog ang DEI matapos ang $6M na pag-hack

Sa isang mas kamakailang insidente, kinumpirma ng DeFi protocol na Deus Finance noong weekend na sila ay biktima ng isang hack sa kanilang BNB Smart Chain at Arbitrum deployments. Bagaman hindi pa kumpirmado, ang manipulasyon ay nagdulot ng pagkawala ng higit sa $6 milyon sa crypto assets. Ayon sa PeckShield, ang pag-atake ay nauna ng isang bot, na nagbigay-daan sa hacker na makuha ang 1,337,375 BUSD mula sa DEI/BUSD pools, at karagdagang $5 milyon sa ARB/ETH pools. Pinahinto ng Deus ang lahat ng kontrata at ang DEI tokens ay sinunog on-chain bilang tugon upang maiwasan ang karagdagang pagkawala. Idinagdag ng protocol team na aktibong sinusuri nila ang underlying collateral ng DEI, at maghahanda ng komprehensibong plano ng recovery at redemption base sa pre-burn DEI balances.

Kinikilala na maaaring may ilang indibidwal na sumali sa arbitrage pagkatapos ng breach at naipit sa proseso, sinabi ng Deus na aktibong sinusuri nila kung maaaring mabilis na ma-reverse ang mga transaksyong ito upang maresolba ang usapin. Ipinunto ng DeFi platform na ang Deus v3 system, na kasalukuyang ginagamit, ay hiwalay sa DEI at kaya hindi naapektuhan ng mga pangyayari. Hinimok din nila ang attacker na ibigay ang 80% ng kinita at ituring ang natitira bilang white hat bounty. Sa isang tweet kanina, sinabi ng DEI stablecoin issuer na Deus Finance na sumunod ang mga exploiter(s) at nagbalik ng 2,023 ETH sa isang recovery multi-sig wallet address na pinamamahalaan ng mga pinagkakatiwalaang miyembro ng Yearn Finance.

Sam ay isang espesyalista sa nilalaman ng pinansyal na may malakas na interes sa blockchain space. Nakapagtulungan siya sa ilang mga kompanya at mga outlet ng media sa mga larangan ng Pinansya at Cybersecurity.