Spis treści:
Dlaczego hakerzy celują w DeFi?
Po pierwsze, DeFi jest otwartoźródłowe, co oznacza, że jego kod jest dostępny dla każdego. Taka sytuacja niesie wiele korzyści, jednak jest też obarczona ryzykiem. Po drugie, aplikacje DeFi są podatne na ataki z zewnątrz ze względu na ich złożoność. Wreszcie, wiele projektów DeFi jest uruchamianych w pośpiechu. Każdy chce wziąć kawałek tortu z nowego rynku finansowego, a niektórzy deweloperzy przymykają oko na błędy i luki.W jaki sposób hakerzy wykorzystują DeFi?
Pewnie zastanawiasz się, w jaki sposób hakerzy wykorzystują protokoły DeFi? Patrząc na listę zhackowanych już projektów, na pierwszy rzut oka widać, że istnieje całkiem sporo sposobów. Najczęściej jednak oszuści wykorzystują poniższe możliwości:- Atak Reentrancy — wywołany przez kontrakt wywołujący zewnętrznie niezaufany kontrakt przed jego rozwiązaniem. Jeśli atakujący może kontrolować niezaufany kontrakt, może wykonać ponowne wywołanie z powrotem do oryginalnej funkcji, powtarzając interakcje, które w przeciwnym razie nie zostałyby uruchomione.
- Manipulacja wyrocznią cenową — spowodowana przez smart kontrakt wyroczni, który został zmanipulowany przez hakerów. Przykładowo, w momencie gdy smart kontrakty żądają szczegółów ceny tokena.
- Błędy logiczne — spowodowane przez wewnętrzne błędy, które mogą otworzyć konkretny smart kontrakt na zewnętrzny atak.
- Rug pull — to szkodliwy dla branży kryptowalutowej zabieg, w którym twórcy kryptowaluty porzucają projekt i uciekają z funduszami inwestorów. Rug pull'e prosperują na DEX-ach, ponieważ tego typu giełdy pozwalają użytkownikom na notowanie tokenów za darmo i bez audytu, w przeciwieństwie do scentralizowanych giełd kryptowalutowych.
1. SharkTron - 260 mln USD
Niektóre źródła podawały, że użytkownicy z platform powiązanych z SharkTron, w tym Shark Invest i Shark Dice mogli łącznie stracić nawet 260 mln USD.(1/2) Regarding the shark incident we have contacted @Binance and worked together on chasing down the funds and people behind this. A portion of the funds have been frozen on Binance.
— TRON Foundation (@Tronfoundation) November 9, 2020
Użytkownicy załączali nawet screenshoty z portfeli, które poniosły straty.? HUGE RUG PULL ?
The $TRX based #sharkdefi & its associated products (#sharktron, #sharkinvest, #diceshark) are all gone. $260M worth of assets stolen in the past couple of hours.#rugpull $SWD $TTH $SRX $crypto #cryptocurrency #cryptocurrencynews @Tronfoundation @TronFi_io — Rob ?? (@rawcrypto) October 28, 2020
W jaki sposób udało się wydrenować środki z SharkTron? Deweloperzy projektu przeprowadzili exit scam. Jak twierdził zespół, w skarbcu brakowało tokenów TRX wartych nawet 10 mln USD. Fundacja Tron połączyła siły z Binance i szybko zamroziła część brakujących środków. Exit scam miał miejsce zaledwie kilka tygodni po tym, jak twórcy Sharktron umożliwili zakup tokenów.414m trx stolen by sharktron under your own watch. I regret knowing about trx, @justinsuntron 80% of your community has been scammed. pic.twitter.com/oGQeIb46br
— The good neighbor (@JEnejeta) November 9, 2020
2. Easy Fi - 80 mln USD
⚡URGENT ANNOUNCEMENT⚡
As mentioned earlier, users are requested NOT to interact with ANY of the contracts including $EASY token contract. Abstain from keeping any liquidity in DEXes. We are in process of implementing an EASY token Hard Fork! — @easyfi.network (@EasyfiNetwork) April 20, 2021
3. Uranium Finance - 50 mln USD
(1/2)‼️ Uranium migration has been exploited, the following address has 50m in it The only thing that matters is keeping the funds on BSC, everyone please start tweeting this address to Binance immediately asking them to stop transfers.
— Uranium Finance (@UraniumFinance) April 28, 2021
4. PancakeBunny - 44 mln USD
1⃣ We have determined the nature of the exploit and how it occurred. 2⃣ Additionally, we are working on a reimbursement plan. 3⃣ Withdrawals and deposits will be frozen temporarily until we increase security.
— pancakebunny.finance (@PancakeBunnyFin) May 20, 2021
5. Alpha Finance/Alpha Homora - 37 mln
Dear Alpha community, we've been notified of an exploit on Alpha Homora V2. We're now working with @AndreCronjeTech and @CreamdotFinance together on this.
The loophole has been patched. We're in the process of investigating the stolen fund, and have a prime suspect already. — Alpha Finance Lab (@AlphaFinanceLab) February 13, 2021
6. Meerkat - 31 mln
Meerkat Finance jest protokołem yield farmingu zbudowanym na Binance Smart Chain (BSC). Na początku marca 2021 roku ucierpiał smart kontrakt jego skarbca. Sytuacja miała miejsce w pierwszym dniu po wejściu na rynek. Atak spowodował utratę około 13 milionów BUSD i 73 000 BNB. Po wyjściu na jaw, że haker, aby przeprowadzić atak zmodyfikował logikę biznesową skarbca, w społeczności pojawiły się wątpliwości. Strona internetowa Meerkat i konto na Twitterze zostały wyłączone. Użytkownicy zaczęli podejrzewać, że tak naprawdę mogło dojść do rug pulla. Według niektórych deweloperzy specjalnie wprowadzili do kodu lukę, tak aby móc później wydrenować środki.7. Spartan Protocol - 30 mln USD
1/12
I’m finally home, which means it’s time for a thread about a four-hour attack on Spartan Protocol that resulted in $30.5M being stolen.@Peckshield has already written about the root cause, but there will be more details here as usual. Enjoy? pic.twitter.com/9YSmXXIAY3 — Igor Igamberdiev (@FrankResearcher) May 2, 2021
8. dForce i Lendf.me – 25 mln USD
It looks like LendfMe / dForce protocol being drained ? pic.twitter.com/UEqSEpSOfT
— defiprime (@defiprime) April 19, 2020
9. Harvest Finance - 24 mln USD
Później projekt zaoferował nagrodę w wysokości 1 mln dolarów za wydanie tożsamości hakera odpowiedzialnego za atak. W tweecie zespół zawarł również listę faktów dot. hakera, która wskazywała na napastnika doskonale obeznanego w strukturze systemu Harvest Finance.The economic attack was performed through the curve y pool, stretching the price of the stablecoins in Curve out of proportion and depositing and withdrawing a large amount of assets through harvest.
To protect users, we've pulled y pool and btc curve strategy funds to the vault — Harvest Finance (@harvest_finance) October 26, 2020
?Increasing the bounty for tracking down the attacker and returning the funds to $1M
Here's what we know about the attacker: 1) understands flashloans 2) understands arbitrage and trading 3) understands curve internal code 4) understands renBTC 5) understands opsec 1/2 — Harvest Finance (@harvest_finance) October 29, 2020
10. Pickle protocol - 20 mln USD
Argh! No ? //t.co/IqskGJsrxT pic.twitter.com/eXZbnDfnaF
— Ξmiliano Bonassi | Ξmiliano.eth (@emilianobonassi) November 21, 2020
Komentarze