DeFi wird immer noch von schlechten Schauspielern heimgesucht: Euler und Poolz Finance nutzen die neuesten Beispiele
Digitale Vermögenswerte im Wert von mehr als 3,8 Milliarden US-Dollar gingen im vergangenen Jahr an verschiedene Gruppen von böswilligen Akteuren verloren, die Schlupflöcher in intelligenten Vertragsplattformen ausnutzten, wenn man nicht gemeldete Fälle berücksichtigt. Der Chainalysis-Bericht, der diese alarmierende Statistik hervorhebt, wies ferner darauf hin, dass ein Großteil dieser Summe mit der Nische der dezentralen Finanzen (DeFi) in Verbindung gebracht wurde, was den Raum effektiv als Brutstätte von Hittern bezeichnet. SlowMist, ein weiteres Blockchain-Sicherheitsunternehmen, hob in seinem Jahresbericht über Krypto-Sicherheitsvorfälle hervor, dass 2022 die höchste Anzahl von Sicherheitsvorfällen mit Auswirkungen auf Blockchains zu verzeichnen war. Insgesamt wurden 303 Fälle von Sicherheitsverletzungen gemeldet, 28 % mehr als in den Vorjahren. Unterdessen belief sich die Schätzung der aggregierten Verluste auf rund 3,77 Milliarden US-Dollar – eine berechtigte Abweichung von anderen Berichten.
DeFi-Exploits werden nicht langsamer
Der Bericht von SlowMist weist darauf hin, dass es sich bei den Exploits hauptsächlich um Phishing und Rug Pulls handelte, während Cross-Chain-Bridges schwere Schläge erlitten. Exploits auf Ronin-, Wormhole-, Nomad- und Harmony-Brücken führten zu Verlusten von über 1,2 Milliarden US-Dollar. Neben Cross-Chain-Systemen bevorzugten Angreifer auch die Ausnutzung von DeFi-Vertragsschwachstellen. Gegen Ende des Jahres schien sich die Branche von dem grassierenden Thema zu erholen.
Vergleich von Blockchain-Verlusten. Quelle: SlowMist
CertiK stellte separat fest, dass die Diebstähle in Höhe von 62,2 Millionen US-Dollar im Dezember die geringste monatliche Zahl im Jahr 2022 waren, genau in dem Jahr, in dem FTX Wallet und Ronin Bridge zusammen 1,09 Milliarden US-Dollar an Krypto verloren. 15,5 Millionen US-Dollar, fast ein Viertel der Summe der Krypto-Diebstähle, wurden durch Exit-Betrug gestohlen, während Flash-Darlehen-Exploits Verluste in Höhe von 7,6 Millionen US-Dollar verursachten. Die Vorfälle im Dezember wurden durch den Verlust von Helio Protocol in Höhe von 15 Millionen US-Dollar als Ketteneffekt des Preis-Exploits von Ankr Reward Bearing Staked BNB (aBNBc) angeführt. Die Smart-Contract-Audit-Firma erläuterte auch, dass der Angriff auf die V1- und V2-Produkte von Defrost Finance zu einem Verlust von 12,9 Millionen US-Dollar führte, der inzwischen zurückgezahlt wurde. Bitkeep verlor 8 Millionen US-Dollar, ein Insider-Job ließ Ankr knapp 7 Millionen US-Dollar zurück, und Lodestar verlor 6,5 Millionen US-Dollar, nachdem es den Preis des plvGLP-Tokens von PlutusDAO ausgenutzt hatte, um die fünf besten Hacks des letzten Monats abzuschließen.

Mitte März hat dieses Jahr bereits Anzeichen dafür gezeigt, dass die Häufigkeit von Exploits und kumulierten Geldern, die durch Hacker verloren gegangen sind, im letzten Jahr übertroffen wurde.
Die Kreditvergabe ohne Depotbank Euler Finance leidet unter dem größten Hack des Jahres 2023
In einer kürzlichen Darstellung dieser besorgniserregenden Machenschaften haben ein oder mehrere Angreifer am 13. März Krypto-Vermögenswerte im Wert von fast 200 Millionen US-Dollar aus dem Kreditprotokoll Euler Finance in einem seitdem bestätigten Fall eines Flash-Darlehensangriffs abgezogen. CertiK Alerts, die mit CertiK verbundene Hacker- und Betrugsverfolgungsseite, war eine der ersten, die über die Entwicklungen berichtete, obwohl zu diesem Zeitpunkt rund 41 Millionen US-Dollar abgezogen worden waren. Die Warnseite wurde später aktualisiert, dass der Angreifer das Protokoll dezentralisierter Stablecoins und synthetischer ERC-20-Token im Wert von rund 198 Millionen US-Dollar in mehreren Transaktionen, darunter 96.800 ETH und 43,6 Millionen DAI, entleert hatte, was es zum bisher größten DeFi-Exploit in diesem Jahr machte.
Der/die Akteur(e) schickten die gestohlenen Vermögenswerte an zwei Wallets – eines mit 34.186.225 DAIs und 88.752 ETHs und das andere mit etwa 88.77.507 DAI-Token, wie On-Chain-Daten zeigen. Das auf Ethereum basierende Protokoll sagte, es habe Blockchain-Sicherheitsteams hinzugezogen, darunter TRM Labs, Chainalysis und andere Strafverfolgungsbehörden, um bei der Lösung der Angelegenheit zu helfen. PeckShield, das Euler auf den Abfluss aufmerksam machte, teilte in einer weiteren kurzen Notiz mit, dass es die Ursache identifiziert habe. Der Angreifer nutzte gezielt einen Fehler bei der Ausführung einer „donateToReservers()“-Funktion aus, um sich aus dem Protokoll zu liquidieren, den Kredit zurückzuzahlen und gleichzeitig einen Kill zu machen.
Euler befasst sich mit der Schwachstelle und arbeitet daran, Steingelder zurückzugewinnen
Die gemeinsamen Bemühungen schafften es schließlich, den Exploit zu stoppen, indem sie das anfällige Modul deaktivierten und folglich Einzahlungen blockierten, aber der Schaden hatte sich auf mehr als ein Dutzend anderer Protokolle ausgeweitet. Balancer enthüllte, dass der Vorfall den Boosted USD (bbe-USD)-Pool von Euler Finance betraf – fast zwei Drittel seines gesperrten Gesamtwerts waren abgeschöpft worden, als der Beschluss, ihn zu pausieren, umgesetzt wurde. Angle Protocol hat seine Follower auch über die Exposition gegenüber dem Exploit informiert, da sein Kernmodul einige Mittel in Euler, Compound und Aave bereitgestellt hat.
„Wenn die Gelder aus dem Hack (17.614.940,03 USDC) definitiv verloren wären, wäre die TVL des Core-Moduls auf etwa 18,4 Millionen Dollar gesunken. Wenn die Gelder aus dem Hack (17.614.940,03 USDC) definitiv verloren gehen würden, wäre die TVL des Core-Moduls auf etwa 18,4 Millionen Dollar gesunken. In diesem Fall würde die Höhe der Reserven im Core-Modul den Wert der Forderungen von agEUR-Inhabern, von Standard Liquidity Providern und den verbleibenden Hedging Agents im Protokoll insgesamt unterlegen.“
Berichten zufolge hat Yearn Finance auch Gelder durch den Hack verloren. Sherlock, ein Audit-Team mit früheren Verbindungen zu Euler, überprüfte die Ursache des Exploits. In seinen Berichten bemängelte das Team ein Audit, das von einer anderen Gruppe WatchPug im Juli 2022 durchgeführt wurde, weil es die Schwachstelle nicht identifiziert hatte. Für die nächsten Wiederherstellungsschritte unterbreitete das Lending-Protocol-Team dem/den Hacker(n) eine Art Angebot und versprach, ein Kopfgeld auszuzahlen, falls die Täter nicht reagierten. Die genannte Belohnung in Höhe von 1 Million US-Dollar wurde inzwischen öffentlich bekannt gegeben.
„Die Euler Foundation startet eine Belohnung in Höhe von 1 Mio. USD in der Hoffnung, dass dies einen zusätzlichen Anreiz für Informationen bietet, die zur Verhaftung des Angreifers des Euler-Protokolls und zur Rückgabe aller vom Angreifer erbeuteten Gelder führen“, schrieb Euler heute.
Die Blockchain-Visualisierungs- und Analyseplattform Meta Sleuth meinte in einem Tweet, dass sich der Angriff auf einen früheren Angriff beziehe, bei dem der Angreifer Gelder von der BNB Smart Chain (BSC) über eine Multichain-Brücke an Ethereum transferiert habe.
„Es scheint, dass zwei Angreifer 6 Angriffstransaktionen gestartet haben. Angreifer 0x5f25 startete den ersten Angriff und erzielte einen Gewinn von ~8,8 Mio. DAI. Alle Gewinne bleiben im Exploit-Vertrag 0xebc2. Die anfängliche Finanzierung stammt von FixedFloat und dem Deflation Token Exploiter 6 auf BSC. Angreifer 0xb269 startete die anderen fünf Angriffe und der Gesamtgewinn beträgt ~186 Mio. USD. Jetzt bleiben alle Gewinne in zwei Adressen. 0xb269 enthält 8.080 ETH, 0xb66cd enthält 88.752 ETH und ~34 Millionen DAI. Die anfängliche Finanzierung dieses Angreifers stammt von Tornado Cash“, theoretisierte der Account.
Die Postulation wurde von einem anderen Konto ZachXBT bestätigt. Die mit den Exploits verbundenen Wallets und Adressen sind 0xebc291[…] cbf99 hält etwa 8.877.507 DAI, 0xb269[…] cedd4, dessen Schnappschuss einen Kontostand von 8.080,97 ETH und 0xb66c zeigte […]995db, das hielt ca. 88.753 ETH & 34.186.226 DAI.
Web3-Projekte Crowdfunding-Plattform Poolz Finance ausgenutzt
Knapp zwei Tage nach dem Euler-Vorfall stahl ein anderer Hacker 390.000 US-Dollar aus dem kettenübergreifenden Web3-fokussierten Crowdfunding-Launchpad Poolz Finance auf der Polygon- und Binance Smart Chain. Eine Überprüfung von PeckShield vom 15. März führte aus, dass die verdächtige Aktivität im Token-Vesting-Smart-Vertrag auf ein „klassisches arithmetisches Überlaufproblem“ als Ursache hindeutete. Poolz teilte ein Update zu dem Vorfall mit und riet den Benutzern, den Handel mit POOLZ-Token einzustellen. Zusätzlich zum Markieren der fraglichen Adresse hat das Launchpad-Entwicklerteam auch Liquidität von Pancakeswap und Uniswap entfernt.
Guy Oren, CEO von Poolz Finance, bestätigte in einem Tweet die laufenden Bemühungen, einen neuen Token-Kontrakt auf den Markt zu bringen, und prognostizierte, dass der Handel noch vor Ende des Tages live gehen soll. Bemerkenswerterweise ereignen sich die beiden Vorfälle kaum einen Monat, seit Platypus, ein weiteres DeFi-Protokoll, in Höhe von 8,5 Millionen US-Dollar ausgenutzt wurde, was zu einer kurzen Depegierung seines USP-Stablecoin-Angebots von USD führte. Im Fall von Platypus nutzten die Akteure eine Lücke in der USP-Solvenzprüfung, um das Protokoll zu entleeren. Letzte Woche gab Hedera bekannt, dass es technische Probleme gegeben hatte, die einen Verlust von Liquiditätspool-Token verschleierten, als ein Hacker den Mainnet Smart Contract Code ausnutzte.
Hedera und Dogecoin: Neuestes Beispiel für Schwachstellen in Blockchains
Hederas Total Value Locked (TVL) brach gegen Ende letzter Woche ein, nachdem das Netzwerk von technischen Schwierigkeiten heimgesucht wurde, von denen einige vermuteten, dass es sich um einen Smart-Contract-Exploit handelte. Die Daten von DeFi Llama zeigen, dass die TVL der Plattform in weniger als 24 Stunden stark gesunken ist, nachdem Berichte über technische Unregelmäßigkeiten bei der Kette aufgetreten waren, die mehrere dezentrale Anwendungen betrafen.

TVL-Diagramm anzeigen. Quelle: DeFi Lama
Die HBAR Foundation, eine gemeinnützige Organisation, die das Hedera-Projekt unterstützt, sagte, das Netzwerk sei mit intelligenten Vertragsanomalien registriert, die dezentrale Anwendungen betreffen.
Protokolle auf Hedera fordern Benutzer auf, Vorsicht walten zu lassen
Die technischen Unregelmäßigkeiten vom 10. März wurden von einigen als Angriff auf das Netzwerk der Unternehmensklasse beschrieben, bei dem Protokolle aus Sicherheitsgründen darauf herumsprangen. SaucerSwap Labs, eine dezentrale Börse (DEX), die auf Hedera operiert, forderte ihre Benutzer auf, ihre Liquidität aufgrund des angeblichen Exploits im Netzwerk sofort zurückzuziehen. Das Protokoll bestätigte später, dass es von dem besagten Hack nicht betroffen war. Der Exploit zielte speziell auf den Dekompilierungsprozess von Hedera Smart Contracts ab, der für die Umwandlung des Bytecodes des Vertrags in einen verständlicheren Solidity-ähnlichen Code verantwortlich ist. Es ist nützlich, um die Funktionsweise eines Smart Contracts zu studieren und zu verstehen.
Dennoch können böswillige Akteure diesen Prozess auch manipulieren, um unbefugten Zugriff auf den Smart Contract zu erhalten, obwohl die spezifischen Elemente, auf die der Angreifer in diesem Fall angeblich abzielt, nicht vollständig verstanden werden. Darüber hinaus sagte Hashport, dass es seine Überbrückungsdienste aufgrund der Smart-Contract-Unregelmäßigkeiten vorübergehend aussetzt und diese Maßnahme ergreift, um die Sicherheit der Benutzergelder zu gewährleisten. Multichain DEX Pangolin forderte die Benutzer auf, alle HTS-Token in Pangolin-Pools und -Farmen zu verlassen. Hedera beschloss, mit den Parteien im gesamten Ökosystem zusammenzuarbeiten, um die potenziellen Auswirkungen der Anomalie zu bestimmen. Um die Sicherheit seiner Benutzer weiter zu gewährleisten, deaktivierte Hedera Netzwerk-Proxys im Mainnet, während das Kernteam die Smart-Contract-Unregelmäßigkeiten untersuchte, und stellte sie wieder her, nachdem die Probleme behoben waren. Es bestätigte, dass der Umzug den Konsens nicht beeinträchtigte und dass das Mainnet online bleibt.
Um mehr über Hedera zu erfahren, lesen Sie unseren Leitfaden Investieren in Hedera.
Berichte heben Schwächen in der DeFi-Szene hervor
Ein kürzlich veröffentlichter Bericht des Blockchain-Sicherheitsunternehmens Halborn enthüllte, dass bis zu 280 Ketten, darunter Dogecoin, in Betrieb waren, während sie eine kritische Schwachstelle aufwiesen. In einem Bericht vom 13. März warnte das Unternehmen, dass es die Schwachstelle in einer früheren Bewertung der Open-Source-Codebasis des Dogecoin-Netzwerks im Jahr 2022 identifiziert hatte. Das Meme-Coin-Projekt teilte mit, dass es das potenzielle Zero-Day-Auslöseproblem in seinem Kern gelöst habe 1.14.5 veröffentlicht, nachdem es einen Hinweis von Halborn erhalten hatte, dessen Dienste es im vergangenen März übernommen hatte, seine Codebasis zu überprüfen.
Die Firma identifizierte eine weitere Lücke in der Remote-Code-Ausführung von RPC (Remote Procedure Call), die einzelne Bergleute auf Dogecoin betrifft. Die Entwickler des Netzwerks haben die Benutzer seitdem aufgefordert, auf 1.14.6 zu aktualisieren. Knoten. Halborn wies darauf hin, dass Litecoin und Zcash bemerkenswerte Netzwerke seien, die von anderen Varianten des gepatchten Fehlers betroffen seien, die Betrüger und Exploiter hätten nutzen können, um schwerwiegendere Bedrohungen auszuführen. Auch die beiden Projekte arbeiteten mit der Sicherheitsfirma zusammen, um die größten Schwachstellen zu beheben.
Um mehr über diese Projekte zu erfahren, besuchen Sie unsere Leitfäden Investieren in Dogecoin und Investieren in Zcash.
Learn Crypto Trading, Yield Farms, Income strategies and more at CrytoAnswers
https://nov.link/cryptoanswers
Comments are closed.