Back to Blog

Monatlicher Sicherheitsbericht: Juni 2024

July 1, 2024
4 min read

Security at a Glance 👀

DeFi-Sektor

  • UwU Lend Hacks

Am 10. und 13. Juni erlitt UwU Lend Angriffe, die zu Verlusten von über 23 Mio. $ führten.

Die Grundursache des ersten Angriffs war eine anfällige Preisabhängigkeit (Vulnerable Price Dependency). Der Lending-Pool bezog Preise aus 11 Quellen, darunter 5 aktuelle (AMM-)Preise von Curve, 5 Curve-Oracle-(EMA)-Preise und einen Uniswap-(TWAP)-Preis, wobei letztlich der Median verwendet wurde. Da aktuelle Preise innerhalb einer einzigen Transaktion manipuliert werden konnten, nutzte der Angreifer einen Flash-Loan, um die 5 aktuellen Preise drastisch zu verändern, sodass der abgerufene Preis dem Minimum oder Maximum der Oracle-Preise entsprach. Dies führte zu einem Verlust von etwa 20 Mio. $.

Am 13. Juni startete das UwU Lend-Team das Protokoll neu und wurde erneut angegriffen. Der Angreifer fügte uSUSDe und WETH als Sicherheiten hinzu und lieh sich dann WETH basierend auf dem LTV. uSUSDe floss nicht in die LTV-Berechnung ein, jedoch in die Berechnung des Health-Faktors bei der Liquiditätsentnahme, wodurch der Angreifer mehr WETH abheben und Profit erzielen konnte.

Bemerkenswert ist, dass der White Hat makemake_kbo twitterte, dass er die Schwachstelle bereits vor einem Jahr gemeldet und das Projektteam kontaktiert habe, jedoch ohne Antwort geblieben sei, bis er schließlich eine Warnung auf Twitter veröffentlichte.

  • Velocore Hack

Grundursache: Ein fehlender Check von effectiveFee1e9 führte zu einem Underflow in der Funktion velocore__execute.

Nach dem Angriff stoppte Linea die Blockproduktion für 1 Stunde. Für L2-Projekte ist ein Notfallreaktionsmechanismus effektiver als das Pausieren der gesamten Chain. 👉 Erfahren Sie mehr über die weltweit erste Plattform zur Überwachung und Blockierung von Krypto-Hacks hier.

  • Holograph Hack

Holograph gab bekannt, dass ein ehemaliger Auftragnehmer das Protokoll ausnutzte, um zusätzliche HLG zu prägen.

Viele vergangene Angriffe haben gezeigt, dass Projekte oft die Verwaltung privater Schlüssel aus Bequemlichkeit vernachlässigen. Dies setzt sie erheblichen Risiken interner und externer Angriffe aus, bei denen Administratorrechte oder private Schlüssel erlangt werden. Die Nutzung von Phalcon Security zur externen Überwachung ermöglicht eine Ein-Klick-Betriebsüberwachung, wodurch eine frühzeitige Erkennung und Minimierung von Verlusten möglich wird.

Sonstiges

  • DMM Exchange Hack

Anfang Juni gab DMM Exchange einen Sicherheitsvorfall bekannt, bei dem am 31. Mai (UTC) 4.502,9 BTC (über 300 Mio. $) gestohlen wurden.

Ohne weitere Details von DMM bleibt die Ursache unbekannt. Allerdings teilten sich die Adresse des Hackers und die normale Adresse von DMM die gleichen ersten fünf und letzten zwei Zeichen, und die gestohlenen BTC stammten von einer Multisig-Adresse. Vermutungen deuten darauf hin, dass ein Off-Chain-Angriff die Überweisungsadresse ersetzt hat, wodurch das Personal getäuscht wurde, die Transaktion zu signieren. Nutzen Sie MetaSleuth, um die Gelder hier zu verfolgen.

  • Kraken

Am 19. Juni gab Nick Percoco, Chief Security Officer von Kraken, auf X bekannt, dass sie über ihr Bug-Bounty-Programm einen Bericht über eine „extrem kritische“ Schwachstelle von einem Sicherheitsunternehmen erhalten hatten. Der Bericht behauptete, eine Schwachstelle gefunden zu haben, die es ermöglichte, Kontosalden künstlich zu erhöhen. Nachdem Kraken die Schwachstelle jedoch behoben hatte, entdeckten sie während der Verhandlungen mit dem Sicherheitsunternehmen verdächtiges Verhalten, das 3 Millionen $ betraf. Beitrag von Nick Percoco: Beitrag ansehen

CertiK übernahm später auf X die Verantwortung für den Vorfall, gab weitere Informationen bekannt und erklärte ihr Vorgehen. Sie betonten, dass sie mehrtägige Tests bei Kraken durchgeführt und die Gelder bereits zurückgegeben hätten. Dieser Vorfall sorgte für intensive Diskussionen innerhalb der Community.Beitrag von CertiK: Beitrag ansehen Die Grundursache finden Sie hier und die Beispieltransaktion hier.

  • CoinStats

CoinStats erlitt bei einem Angriff einen Verlust von 2 Millionen $. Ihr CEO erklärte, dass die Sicherheitsverletzung auf einen Social-Engineering-Angriff auf einen Mitarbeiter zurückzuführen sei, der ihre AWS-Infrastruktur kompromittierte. Klicken Sie hier, um mehr zu erfahren

Blog-Artikel

BlockSec hat die Serie „Solana Simplified“ zusammengestellt, die Artikel zu den Grundkonzepten von Solana, Tutorials zum Schreiben von Solana-Smart-Contracts und Anleitungen zur Analyse von Solana-Transaktionen umfasst. Ziel ist es, den Lesern zu helfen, das Solana-Ökosystem zu verstehen und wesentliche Fähigkeiten für die Entwicklung von Projekten und die Durchführung von Transaktionen auf Solana zu erlernen.

01: Solana-Kernkonzepte in einem Beitrag meistern

02: Ihren ersten Solana-Smart-Contract von Grund auf schreiben

03: Solana-Transaktionen in 5 Minuten verstehen

BlockSec X Solana Summit

Vom 20. bis 22. Juni war BlockSec stolz beim 2024 Solana Summit APAC in Kuala Lumpur vertreten. Wir freuen uns darauf, Sie alle zukünftig bei weiteren globalen Veranstaltungen zu treffen!

Phalcon Explorer unterstützt jetzt Solana vollständig!

Phalcon Explorer führt neue Funktionen ein, um die Erfahrung für Nutzer und Entwickler zu verbessern, darunter:

🚀 Klar dargestellte Kontobeziehungen & Token-Änderungen

🚀 MEV-Transaktionskennzeichnung & über 300 Mio. Adress-Labels

🚀 Präzise, übersichtliche Funktionsaufrufhierarchien mit erweiterbaren Ebenen

Erleben Sie Phalcon Explorer hier

Klicken Sie hier, um mehr zu erfahren