Die dezentrale Finanzierung (DeFi) wurde manchmal als der „Wilde Westen“ der Kryptoindustrie kritisiert. Wenn die 2,32 Milliarden Dollar, die in diesem Jahr bisher aus mehreren Protokollen gestohlen wurden, als genaue Beschreibung des heutigen Zustands von DeFi verwendet werden könnten, dann haben die Kritiker das letzte Lachen.
Angeblich mit der Einführung von Bitcoin im Jahr 2009 begonnen, startete DeFi 2020 mit der Einführung der sogenannten „Yield Farming“-Anlagestrategie von Compound Finance wirklich durch.
Mittlerweile sind Tausende von dezentralisierten Anwendungen oder dApps im Einsatz. DeFiLlama berichtet, dass ein Gesamtwert von mehr als 53,73 Milliarden US-Dollar in DeFi eingeschlossen ist – Zahlen, die so saftig sind, dass sie die Aufmerksamkeit unerwünschter Akteure – Hacker – auf sich gezogen haben.
Hacken des Systems
DeFi ist ein Teil der Kryptowährung, der dem grundlegenden Ethos von Bitcoin der Dezentralisierung und Privatsphäre im Großen und Ganzen treu geblieben ist und die zynische Distanzierung von staatlicher Aufsicht gewahrt hat. Ungeprüft sind solche Freiheiten jedoch mit großen Risiken verbunden.
Laut dem Blockchain-Sicherheitsunternehmen PeckShield haben Hacker in diesem Jahr bisher mehr als 2,32 Milliarden US-Dollar in über 135 Exploits aus der DeFi-Industrie gestohlen. Die Zahl ist 50 % höher als das, was im gesamten Jahr 2021 aus dem gesamten Sektor gestohlen wurde.
Im Laufe der Jahre haben Online-Diebe eine Vielzahl von Taktiken angewendet, um ihre Arbeit auszuführen. Zu den am häufigsten verwendeten Angriffsmethoden gehören Honeypot, Exit-Scam, Exploit, Zugriffskontrolle und Flash-Darlehen, so die REKT-Datenbank. Hier sind die zehn besten DeFi-Exploits des Jahres 2022, kuratiert von PeckShield.
#PeckShieldAlert Wintermute hat ~160 Millionen US-Dollar verloren und ist damit auf Platz 5 unserer DeFi-Exploit-Bestenliste 2022 gekommen
Bei diesem Vorfall stellten Exploiter sofort die meisten Ställe in den 3CRV-Pool, um eine schwarze Liste zu vermeiden, während ~50 % der Top-10-Exploiter zu Mixer wechselten, bevor der Tornado sanktionierte pic.twitter.com/RxMPOIypSz
– PeckShieldAlert (@PeckShieldAlert) 21. September 2022
Ronin Network: Verlust – 620 Millionen Dollar
Ronin Network, die auf Ethereum basierende Sidechain für das Kryptospiel Axie Infinity, wurde im März um über 620 Millionen Dollar in ETH und USDC betrogen. Der Angreifer „verwendete gehackte private Schlüssel, um gefälschte Auszahlungen“ aus dem Ronin-Bridge-Vertrag in zwei Transaktionen zu fälschen.
Der Exploit, der am 23. März stattfand, wurde erst eine Woche später entdeckt, als ein Benutzer es versäumte, 5.000 Ether abzuheben. Insgesamt machte sich der Hacker mit 173.600 ETH und 25,5 Millionen USDC davon, was damals einen Wert von mehr als 620 Millionen US-Dollar hatte.
Der Ronin-Network-Hack gilt als der größte DeFi-Hack der Geschichte. Es bleibt das bisher größte in diesem Jahr, sagt PeckShield.
Wurmlochbrücke: Verlust – 320 Millionen Dollar
Am 2. Februar schöpfte ein Angreifer über 320 Millionen US-Dollar an verpackter ETH aus dem Wormhole-Protokoll, einer beliebten Cross-Chain-Kryptobrücke zwischen Solana, Ethereum, Avalanche und anderen.
Benutzer von Wurmlöchern müssen Ethereum gegen mintgewickelte ETH einsetzen, eine Art von Krypto, die an den Preis von Ethereum gekoppelt ist.
Das Analyseunternehmen Elliptic machte für den Exploit Wormholes Versäumnis verantwortlich, „Wächter“-Konten zu validieren. Es erlaubt dem Angreifer, 120.000 wETH zu prägen, ohne dass Ethereum dahintersteckt. Der Hacker tauschte dann 93.750 wETH gegen Ethereum und den Rest gegen Solana. Der Gesamtwert des Verlustes betrug damals über 320 Millionen US-Dollar.
Nomad Bridge: Verlust – 190 Millionen Dollar
Am 2. August haben Hacker rund 190 Millionen US-Dollar an Kryptowährung von Nomad abgezogen, einem Tool, mit dem Benutzer Token von einer Blockchain zur anderen austauschen können.
Der Angriff begann mit einem Upgrade des Codes von Nomad. Ein Abschnitt des Smart Contracts wurde jedes Mal als gültig markiert, wenn Benutzer eine Transaktion durchführten. Dies ermöglichte es schlechten Akteuren, mehr Vermögenswerte abzuheben, als auf der Plattform hinterlegt wurden. Hacker wiederholten den Vorgang, bis 190 Millionen Dollar in Krypto aus der Brücke bewegt wurden. Nomad fand es nie heraus, bis es zu spät war.
Beanstalk Farms: Verlust von 182 Millionen Dollar
Im April entzog ein Angreifer 182 Millionen US-Dollar an Krypto von Beanstalk Farms, einem DeFi-Protokoll, das darauf abzielt, Angebot und Nachfrage verschiedener Krypto-Assets auszugleichen.
PeckShield sagte, der Angreifer habe das Mehrheitswahl-Governance-System von Beanstalk ausgenutzt und dafür gestimmt, sich selbst 182 Millionen Dollar zu schicken. Der Angreifer nutzte ein Flash-Darlehen, um eine Mehrheitsbeteiligung an dem Protokoll zu erhalten, aber ihr tatsächlicher Gewinn lag nur in der Größenordnung von 80 Millionen US-Dollar, sagte die Firma.
Wintermute: Verlust von 160 Millionen Dollar
Wintermute ist das neueste DeFi-Protokoll, das Hackern zum Opfer gefallen ist, die sich mit 160 Millionen Dollar aus dem dezentralisierten Finanzbereich der Plattform davongemacht haben. CEO Evgeny Gaevoy sagte, der Hack sei mit einem kritischen Fehler im Ethereum-Tool Profanity zur Generierung von Vanity-Adressen verbunden.
Er sagte, Wintermute habe das Tool verwendet, um eine eindeutige Adresse zu generieren, um Transaktionskosten zu senken, niemals aus „Eitelkeit“. Menschliches Versagen scheint hinter diesem speziellen Angriff zu stecken.
Elrond: Verlust – 113 Millionen Dollar
Im Juni nutzten Hacker eine Lücke auf der dezentralen Börse Maiar aus, um rund 1,65 Millionen Elrond Egold (EGLD), das native Token der Elrond-Blockchain, zu stehlen. Forscher sagten, der Angreifer habe einen Smart Contract eingesetzt und drei Brieftaschen verwendet, um EGLD im geschätzten Wert von 113 Millionen US-Dollar von der Börse zu stehlen.
Die Hacker verkauften sofort 800.000 Token für 54 Millionen Dollar auf demselben DEX, und der Rest wurde an zentralen Börsen verkauft oder gegen Ethereum getauscht.
Horizon Bridge: Verlust – 100 Millionen Dollar
Nur wenige Tage nach dem Elrond-Exploit schlugen Hacker am 23. Juni erneut zu und schlugen die Horizon-Brücke für fast 100 Millionen US-Dollar ein. Horizon ist eine Crosschain-Interoperabilitätsplattform zwischen den Blockchain-Netzwerken Ethereum, Binance Smart Chain und Harmony.
PeckShield enthüllte, dass mehr als 98 Millionen US-Dollar in verschiedenen Token von der von Harmony verwalteten Plattform abgezogen und in Ether getauscht wurden. Über 50.000 Benutzer-Wallets waren betroffen. Die Hacker bewegten später 35 Millionen Dollar über Tornado Cash.
Qubit Finance: Verlust – 80 Millionen US-Dollar
Das DeFi-Protokoll sagte am 28. Januar, dass es von einem Angreifer ausgenutzt worden sei, der 206.809 Binance Coins (BNB) aus seinem QBridge-Protokoll gestohlen habe. Insgesamt wurden die Token auf 80 Millionen Dollar geschätzt.
Laut dem Sicherheitsunternehmen Certik nutzte der Angreifer eine Einzahlungsoption im QBridge-Vertrag, um 77.162 qXETH zu prägen – eine Art Krypto, das verwendet wird, um Ethereum darzustellen, das über Qubit überbrückt wird. Der Angreifer täuschte die Plattform vor, sie hätten eine Einzahlung getätigt. Nachdem sie den Vorgang oft genug wiederholt hatten, tauschten sie die Vermögenswerte in BNB um und verschwanden.
Cashio: Verlust – 48 Millionen Dollar
Cashio, ein Stablecoin-Protokoll auf Solana, erlitt im März einen Exploit, den das Team als „infinite mint glitch“ bezeichnete. Hacker entzogen dem Protokoll 48 Millionen US-Dollar, was zu einem Zusammenbruch von Cashios Stablecoin CASH führte.
Cashio ermöglicht es Benutzern, die CASH-Stablecoin mit allen Einlagen zu prägen, die durch verzinsliche Liquiditätsanbieter-Tokens abgesichert sind. Der Angreifer prägte Milliarden von CASH und tauschte sie gegen USDC und UST, die selbst zusammenbrach, bevor er sich durch den DEX Sabre zurückzog.
Dollargebundenes CASH stürzte nach dem Hack auf 0 $ ab. Der Angreifer übergab Geld an Konten mit weniger als 100.000 US-Dollar und versprach, den Rest für wohltätige Zwecke zu spenden. Das ist das Letzte, was wir je davon gehört haben, die Cashio-Beute. CASH ist tot.
Scream: Verlust – 38 Millionen Dollar
Die auf Fantom basierende Kreditplattform Scream erlitt in diesem Jahr aus Sicht der Protokollsicherheit vielleicht einen der nachlässigsten Exploits in DeFi. Scream nahm Schulden in Höhe von 38 Millionen US-Dollar auf, nachdem Stablecoins, Fantom USD (fUSD) und DEI, deren Wert auf 1 US-Dollar festgelegt worden war, die Bindung verloren hatten.
Da das Protokoll den Wert der beiden Stablecoins fest codiert hatte, zeigte sich ein Wertverlust der Vermögenswerte auf Scream nicht. Wale nutzten diese Lücke, um das Protokoll aller anderen wertvollen Stablecoins zu entleeren, während sie die entkoppelten fUSD und DEI hinterlegten.
Insgesamt 38 Millionen Dollar in den Stablecoins FRAX, USDT, USDC und MIM wurden dem Netzwerk entzogen. Nach dem Vorfall ließ Scream die Hardcore-Preisgestaltung fallen und wechselte zu Chainlink-Orakeln, um Preisdaten in Echtzeit zu erhalten. Wale behielten ihre Beute. Guter Zahltag für Degens!.
Was ist mit den gestohlenen Milliarden passiert?
Nun, es war verloren. Vieles dauerhaft.
PeckShield sagte, dass rund 50 % oder 1,16 Milliarden US-Dollar des aus den oben genannten Protokollen gestohlenen Geldes über Tornado Cash gewaschen wurden, den auf Ethereum basierenden Kryptowährungsmixer, der im August von der US-Regierung sanktioniert wurde, was eine starke Reaktion der Krypto-Community provozierte.
Tornado Cash ermöglicht es Krypto-Benutzern, den Verlauf ihrer Finanztransaktionen zu verschleiern, was die Rückverfolgung erschwert. Laut der US-Sicherheitsbehörde FBI wurde der Mixer von Leuten wie der mit Nordkorea verbundenen Hackergruppe Lazarus genutzt, um seit 2019 über 7 Milliarden Dollar in Krypto zu waschen.
Während Hacker mit Milliarden verschwanden, unternahmen betroffene DeFi-Protokolle eine Reihe von Versuchen, ihr Geld zurückzugewinnen, mit wenig Erfolg. Eine Möglichkeit, dies zu tun, besteht darin, den Angreifer einfach zu bitten, die unrechtmäßig erworbene Beute als Gegenleistung für eine Art Anreiz zurückzugeben. Oder gar keine.
Qubit Finance hat das versucht und eine Prämie von 2 Millionen Dollar angeboten, das Maximum, das es für ein solches sogenanntes weißes Hacking-Plädoyer bieten konnte. Es hat nicht funktioniert. Mit der gleichen Idee spielte auch Harmony. Es bot ein Kopfgeld von 1 Million Dollar für die Rückgabe der 100 Millionen Dollar, die von der Horizon-Brücke gestohlen wurden, und versprach, keine Strafanzeige zu stellen. Hacker ignorierten den Anruf. Es wurde nichts geborgen.
Eine ähnliche Strategie funktionierte jedoch im August 2021 für das Poly Network, bei dem der Angreifer den größten Teil der gestohlenen 600 Millionen US-Dollar zurückgab.
Dieses Glück gilt auch für Ronin. Anfang dieses Monats hat das Netzwerk mit Hilfe der Krypto-Sicherheitsfirma Chainalysis, des US-Finanzministeriums und des FBI 30 Millionen Dollar des verlorenen Geldes wiedererlangt. Aber das sind nur 5 % der 620 Millionen Dollar, die während des Hacks gestohlen wurden. Das FBI schätzt, dass rund 455 Millionen Dollar über Tornado Cash von der Lazarus Group, dem mutmaßlichen Angreifer, gewaschen wurden.
Hacker der Nomad Bridge schickten einen Tag, nachdem die Cross-Chain-Brücke für 190,4 Millionen Dollar ausgenutzt worden war, auch 9 Millionen Dollar an die Plattform zurück. Nach einer Prämie von 10 % auf alle zurückgegebenen Gelder hackten weiße Hacker weitere 32 Millionen Dollar der geplünderten Summe zurück und gaben sie an die Cross-Chain-Brücke zurück. Der Rest, ein Großteil davon, wurde von den Hackern zwischen verschiedenen Adressen gemischt, als sie verzweifelt versuchten, ihren gestohlenen Reichtum zu behalten. Sie taten.
Wormhole hat seine 320 Millionen Dollar nie wiedererlangt. Es musste gerettet werden. Die Jump Trading Group, die an dem Protokoll beteiligt ist, sprang ein, um die gestohlenen 120.000 ETH zu ersetzen, nachdem die Schwachstelle behoben worden war.
Wie man nicht gehackt wird
Offensichtlich scheinen Blockchain-Brücken das schwächste Glied in DeFi zu sein. Es gibt Möglichkeiten für Einzelpersonen und Protokolle, um sicher zu bleiben.
„Es ist notwendig, bei der Entwicklung von Projekten klare Vorgaben zu erstellen und die Funktionalität von Projekten so weit wie möglich mit Tests abzudecken, um logische Fehler zu vermeiden“, sagte Alex Belets, Gründer des Blockchain-Sicherheitsunternehmens Smart State, gegenüber Be[In]Krypto.
„Verwenden Sie automatische Schwachstellenscanner, versuchen Sie nicht, Dinge zu implementieren, für die es Bibliotheken gibt, führen Sie Audits durch und bewahren Sie Ihre privaten Schlüssel sicher auf. Verwenden Sie keine Anwendungen von Drittanbietern wie Profanity, um private Schlüssel zu generieren (der Grund für den Hack von Wintermute)“, fügte er hinzu.
Haftungsausschluss
Alle auf unserer Website enthaltenen Informationen werden nach bestem Wissen und Gewissen und nur zu allgemeinen Informationszwecken veröffentlicht. Alle Handlungen, die der Leser aufgrund der auf unserer Website enthaltenen Informationen unternimmt, erfolgen ausschließlich auf eigenes Risiko.
Learn Crypto Trading, Yield Farms, Income strategies and more at CrytoAnswers
https://nov.link/cryptoanswers
Comments are closed.