Wie werden DeFi-Protokolle gehackt?

How do DeFi protocols get hacked?

Der dezentrale Finanzsektor wächst rasant. Vor drei Jahren betrug der in DeFi gesperrte Gesamtwert nur 800 Millionen US-Dollar. Bis Februar 2021 war die Zahl auf 40 Milliarden US-Dollar angewachsen; im April 2021 erreichte es einen Meilenstein von 80 Milliarden US-Dollar; und jetzt liegt es bei über 140 Milliarden US-Dollar. Ein derart schnelles Wachstum in einem neuen Markt konnte die Aufmerksamkeit aller Arten von Hackern und Betrügern auf sich ziehen.

Laut einem Bericht des Krypto-Forschungsunternehmens hat der DeFi-Sektor seit 2019 etwa 284,9 Millionen US-Dollar durch Hacks und andere Exploit-Angriffe verloren. Hacks von Blockchain-Ökosystemen sind aus Sicht von Hackern eine ideale Bereicherung. Da solche Systeme anonym sind, haben sie Geld zu verlieren und jeder Hack kann ohne Wissen des Opfers getestet und abgestimmt werden. In den ersten vier Monaten des Jahres 2021 beliefen sich die Verluste auf 240 Millionen US-Dollar. Und das sind nur die öffentlich bekannten Fälle. Wir schätzen die realen Verluste auf Milliarden von Dollar.

Unsere Top Trading Bots

Verbunden:Zusammenfassung der Krypto-Hacks, Exploits und Überfälle im Jahr 2020

Wie wird Geld aus DeFi-Protokollen gestohlen? Wir haben mehrere Dutzend Hackerangriffe analysiert und die häufigsten Probleme identifiziert, die zu Hackerangriffen führen.

Wie werden DeFi-Protokolle gehackt?

Missbrauch von Drittanbieterprotokollen und Fehler in der Geschäftslogik

Jeder Angriff beginnt in erster Linie mit der Analyse des Opfers. Die Blockchain-Technologie bietet viele Möglichkeiten für das automatische Tuning und die Simulation von Hacking-Szenarien. Damit ein Angriff schnell und unsichtbar ist, muss der Angreifer über die notwendigen Programmierkenntnisse und Kenntnisse über die Funktionsweise von Smart Contracts verfügen. Das typische Toolkit eines Hackers ermöglicht es ihm, seine eigene vollständige Kopie einer Blockchain von der Hauptversion des Netzwerks herunterzuladen und dann den Prozess eines Angriffs vollständig abzustimmen, als ob die Transaktion in einem echten Netzwerk stattfinden würde.

Als nächstes muss der Angreifer das Geschäftsmodell des Projekts und die verwendeten externen Dienste untersuchen. Fehler in mathematischen Modellen der Geschäftslogik und Dienste von Drittanbietern sind zwei der am häufigsten von Hackern ausgenutzten Probleme.

Die Entwickler von Smart Contracts benötigen zum Zeitpunkt einer Transaktion oft mehr relevante Daten, als sie zu einem bestimmten Zeitpunkt besitzen. Sie sind daher gezwungen, externe Dienste zu nutzen – zum Beispiel Orakel. Diese Dienste sind nicht für den Betrieb in einer vertrauenswürdigen Umgebung ausgelegt, sodass ihre Verwendung zusätzliche Risiken birgt. Laut Statistik für ein Kalenderjahr (seit Sommer 2020) machte die jeweilige Risikoart den geringsten Prozentsatz der Verluste aus – nur 10 Hacks, die zu Verlusten von insgesamt etwa 50 Millionen US-Dollar führten.

Verbunden:Die radikale Notwendigkeit, Blockchain-Sicherheitsprotokolle zu aktualisieren

Codierungsfehler

Smart Contracts sind ein relativ neues Konzept in der IT-Welt. Programmiersprachen für Smart Contracts erfordern trotz ihrer Einfachheit ein völlig anderes Entwicklungsparadigma. Die Entwickler verfügen oft einfach nicht über die notwendigen Programmierkenntnisse und machen grobe Fehler, die für die Benutzer zu immensen Verlusten führen.

Sicherheitsaudits eliminieren nur einen Teil dieses Risikos, da die meisten Wirtschaftsprüfungsgesellschaften am Markt keine Verantwortung für die Qualität ihrer Arbeit tragen und sich nur für den finanziellen Aspekt interessieren. Mehr als 100 Projekte wurden aufgrund von Codierungsfehlern gehackt, was zu einem Gesamtverlustvolumen von rund 500 Millionen US-Dollar führte. Ein krasses Beispiel ist der dForce-Hack, der am 19. April 2020 stattfand. Die Hacker nutzten eine Schwachstelle im Token-Standard ERC-777 in Verbindung mit einem Reentrancy-Angriff und kamen mit 25 Millionen Dollar davon.

Verbunden:Die Standardprüfung für DeFi-Projekte ist ein Muss für das Wachstum der Branche

Flash-Kredite, Preismanipulation und Miner-Angriffe

Die an den Smart Contract gelieferten Informationen sind nur zum Zeitpunkt der Ausführung einer Transaktion relevant. Standardmäßig ist der Vertrag nicht immun gegen eine mögliche externe Manipulation der darin enthaltenen Informationen. Damit ist ein ganzes Spektrum an Angriffen möglich.

Flash-Kredite sind Kredite ohne Sicherheiten, die jedoch die Verpflichtung zur Rückgabe des geliehenen Kryptos im Rahmen derselben Transaktion beinhalten. Wenn der Kreditnehmer das Geld nicht zurückgibt, wird die Transaktion storniert (zurückgenommen). Solche Kredite ermöglichen es dem Kreditnehmer, große Mengen an Kryptowährungen zu erhalten und für eigene Zwecke zu verwenden. Typischerweise beinhalten Flash-Darlehen-Angriffe Preismanipulationen. Ein Angreifer kann innerhalb einer Transaktion zunächst eine große Anzahl von geliehenen Token verkaufen und dadurch deren Preis senken und dann eine Reihe von Aktionen zu einem sehr niedrigen Wert des Tokens ausführen, bevor er diese zurückkauft.

Ein Miner-Angriff ist ein Analogon eines Flash-Darlehen-Angriffs auf Blockchains, der auf der Grundlage des Proof-of-Work-Konsensalgorithmus arbeitet. Diese Art von Angriff ist komplexer und teurer, kann jedoch einige der Schutzschichten von Flash-Krediten umgehen. Und so funktioniert es: Der Angreifer mietet Mining-Kapazitäten und bildet einen Block, der nur die Transaktionen enthält, die er benötigt. Innerhalb des vorgegebenen Blocks können sie zunächst Token ausleihen, die Preise manipulieren und dann die ausgeliehenen Token zurückgeben. Da der Angreifer die in den Block eingegebenen Transaktionen sowie deren Reihenfolge selbstständig bildet, ist der Angriff tatsächlich atomar (keine andere Transaktion kann in den Angriff „eingeklemmt“ werden), wie bei Flash-Krediten. Diese Art von Angriff wurde verwendet, um über 100 Projekte zu hacken, mit Verlusten von insgesamt rund 1 Milliarde US-Dollar.

Die durchschnittliche Anzahl von Hacks hat im Laufe der Zeit zugenommen. Anfang 2020 machte ein Diebstahl Hunderttausende Dollar aus. Bis Ende des Jahres waren die Beträge auf mehrere zehn Millionen Dollar gestiegen.

Verbunden:Intelligente Vertrags-Exploits sind ethischer als Hacking ... oder nicht?

Inkompetenz der Entwickler

Die gefährlichste Art von Risiko betrifft den Faktor menschliches Versagen. Auf der Suche nach schnellem Geld greifen die Leute auf DeFi zurück. Viele Entwickler sind schlecht qualifiziert, versuchen aber dennoch, Projekte in Eile zu starten. Smart Contracts sind Open Source und können daher von Hackern leicht kopiert und in kleinem Umfang verändert werden. Wenn das ursprüngliche Projekt die ersten drei Arten von Schwachstellen enthält, werden sie auf Hunderte von geklonten Projekten übergehen. RFI SafeMoon ist ein gutes Beispiel, da es eine kritische Schwachstelle enthält, die über hundert Projekte überlagert wurde und zu potenziellen Verlusten in Höhe von über 2 Milliarden US-Dollar führt.

Dieser Artikel wurde von mitverfasstVladislav Komissarov undDmitry Mishunin.

Die hier geäußerten Ansichten, Gedanken und Meinungen sind die alleinigen der Autoren und spiegeln nicht unbedingt die Ansichten und Meinungen von Cointelegraph wider oder repräsentieren diese.

Vladislav Komissarov ist der Chief Technology Officer von BondAppetit, einem DeFi-Kreditprotokoll mit einem Stablecoin, der durch reale Vermögenswerte mit festem periodischen Einkommen gedeckt ist. Er hat über 17 Jahre Erfahrung in der Webentwicklung.
Dmitry Mishunin ist Gründer und Chief Technology Officer von HashEx. Mehr als 30 globale Projekte laufen auf Blockchain-Integrationen, die von HashEx entwickelt wurden. 2017–2021 wurden über 200 Smart Contracts geprüft.
Lesen Sie weiter über Cointelegraph
Das Ethereum-Guthaben an Krypto-Börsen fällt auf den niedrigsten Stand seit 2018
Die Menge an Ethereums nativem Token Ether (ETH), die bei Krypto-Börsen aufbewahrt wird, ist auf den niedrigsten Stand seit September 2018 gefallen, was...
ICON stellt 200 Millionen US-Dollar für den Interoperabilitäts-Anreizfonds bereit
Die ICON Foundation kündigte Pläne an, ein Interoperabilitäts-Anreizprogramm für 200 Millionen ICX oder etwa 200 Millionen US-Dollar zum Zeitpunkt der Veröffentlichung...
5 Kryptowährungen jenseits von Bitcoin, die Sie im Jahr 2022 auf Ihrem Radar behalten sollten
Von David Wagner und Yassine MaroufiDer Markt für Kryptowährungen war im Jahr 2021 äußerst volatil und voller Wendungen, einem Jahr, in dem auch die Akzeptanz...
400 Millionen US-Dollar Finanzierungsrunde, um Gemini beim Aufbau des dezentralen Metaverses zu unterstützen
Die Krypto-Börse Gemini der Winklevoss-Zwillinge wird Kapital aus ihrer 400-Millionen-Dollar-Finanzierungsrunde für den Aufbau einer „Gemini-Erfahrung in...
Das Krypto-Kreditunternehmen Celsius Network sammelt 400 Millionen US-Dollar
Die Kryptowährungs-Kreditplattform Celsius Network hat in einer neuen Eigenkapitalfinanzierungsrunde 400 Millionen US-Dollar aufgebracht, während die US-Regulierungsbehörden...
Shop.com akzeptiert jetzt Bitcoin-Zahlungen nach der Partnerschaft mit BitPay
Die in den USA ansässige E-Commerce-Plattform Shop.com ist die neueste solche Website, die Zahlungen in Kryptowährung einführt.Das Unternehmen, das sich...
Altcoin Roundup: Layer-One-Protokolle brechen die Dominanz von Ethereum ab.
Der Aufstieg dezentraler Finanzen und nicht fungibler Token hat das Blockchain-Ökosystem verändert und für Investoren nahezu unvorstellbare Reichtümer generiert,...
Vitalik Buterins überraschender Cameo-Auftritt im Wohnzimmer von Ashton Kutcher und Mila Kunis
Schauspieler und Risikokapitalgeber Ashton Kutcher hat ein Video auf Twitter veröffentlicht, in dem er, seine Frau Mila Kunis und Ethereum-Gründer Vitalik...
Erster Blick: Spike Lees TV-Werbung für Krypto wirbt damit als neues Geld für eine vielfältige Welt
Spike Lees neue Anzeige mit dem Titel "The Currency of Currency" wurde heute online geschaltet und der zweiminütige Spot zeigt Krypto als neues Geld für...
Umfrage: 40% der institutionellen Krypto-Investoren beabsichtigen, viel mehr zu kaufen
Eine neue Umfrage legt nahe, dass Führungskräfte von Hedgefonds, Vermögensverwalter und institutionelle Anleger, die bereits Krypto-Assets besitzen, beabsichtigen,...
Aus diesem Grund sagt ein Analyst, dass Bitcoin Ethereum kurzfristig übertreffen wird
In Bezug auf das Preispotenzial starrt Bitcoin (BTC) auf die Möglichkeit, Ether (ETH) kurzfristig zu übertreffen.So glaubt David Lifshitz, Chief Investment...
Daten zu Bitcoin-Derivaten zeigen, dass professionelle Händler die heutige 41.000-Dollar-Pumpe ignoriert haben
Manchmal ist alles, was Bitcoin (BTC) braucht, um 10% zu pumpen, eine positive Bemerkung von jemandem wie Elon Musk.Der CEO von Tesla wurde als Schuldiger...
Jack Dorsey’s Square Inc. investiert 5 Millionen US-Dollar in die Bitcoin-Mining-Anlage Blockstreamstream
Square Inc., ein kryptofreundliches mobiles Zahlungsunternehmen, plant, 5 Millionen US-Dollar in eine solarbetriebene Bitcoin (BTC)-Mining-Anlage für Blockstream...
Litecoin steigt an einem grünen Tag um 30%
Investing.com -Litecoin wurde am Montag um 12:56 (16:56 GMT) im Investing.com-Index bei 165,720 USD gehandelt, was einem Anstieg von 30,05% am Tag entspricht....
Bewegen Sie sich über DOGE, während der Tiger King-Stern CAT startet
Der Status von Dogecoin als Top-Memecoinist möglicherweise (aber mit ziemlicher Sicherheit nicht) bedroht, nachdem bekannt wurde, dass der umstrittene Tiger...