SwapSpace – Cross-chain crypto swaps

Curve Finance-exploit: wat hebben we ervan geleerd?

John Martin

,

Bijgewerkt: ,7 min

Vorige week nog sprak iedereen over het hackincident bij de gedecentraliseerde Curve beurs. Nu lijkt alles beter, maar we moeten de details van de exploit nog steeds eens goed bekijken om te zien welke lessen hieruit kunnen worden getrokken.

Een overzicht van het incident

Eind juli 2023 is het DeFi-protocol Curve Finance geëxploiteerd. Fraudeurs kregen toegang tot activa uit platformpools vanwege kwetsbaarheden in de programmeertaal van Vyper voor smart contracts, zoals bevestigd door de ontwikkelaars. De kwetsbaarheid stelde aanvallers in staat smart contracts te creëren die transacties uitvoeren zonder toestemming van de gebruiker. Informatie over de doorbraak in de beveiligingssystemen werd geplaatst op de microblog van het protocol.

De kwetsbaarheid van Curve Finance stelde fraudeurs in staat toegang te krijgen tot activa ter waarde van meer dan $47 miljoen. Ook maakten de problemen van Vyper het mogelijk voor aanvallers om een soortgelijke aanval uit te voeren op de blockchain van de cryptocurrencybeurs Binance - BNB Smart Chain (BSC) - en daar $73.000 op te nemen aan activa.

Wat is er precies gebeurd met Curve Finance?

Curve Finance kreeg te maken met een significante hack die in twee fasen plaatsvond. In eerste instantie stalen hackers ongeveer $26 miljoen door een reentrancy-kwetsbaarheid. Daarna volgde de tweede fase van de aanval, waarbij 7,1 miljoen CRV ($4,4 miljoen) en 7.680 Wrapped Ether ($14,37 miljoen) werden opgenomen uit de CRV-ETH Curve Finance-pool.

De hackers konden een kwetsbaarheid in een verouderde versie van de programmeertaal Vyper misbruiken. Als gevolg daarvan daalde TVL van $3,26 miljard naar $1,72 miljard, een afname van bijna 46% binnen 24 uur.

Wat is Vyper?

Vyper is een op contracten gerichte, op Python gebaseerde programmeertaal die is ontworpen voor de Ethereum virtual machine. De ontwikkelaars hebben vastgesteld dat de reentrancy-exploit voorkomt in versies 0.2.15, 0.2.16 en 0.3.0.

Volgens analisten van Ancilia gebruiken ongeveer 460 protocollen kwetsbare software.

Volgens het onderzoek van Curve implementeerden sommige codecompilers de bescherming tegen herinloggen onjuist, waardoor meerdere functies niet gelijktijdig konden worden uitgevoerd doordat het contract werd geblokkeerd. Deze fout stelde aanvallers in staat fondsen op te nemen uit meerdere projecten.

Curve DeFi-projecten, waaronder JPEG's, MetronomeDAO, deBridge en Ellipsis, werden door de aanval getroffen. De pool met de grootste verliezen is alETH-ETH Alchemix, met een waarde van $13,6 miljoen.

Prijsimpact

Volgens DeFi Llama is de totale vastgezette waarde van Curve Finance per dag bijna gehalveerd - van $3,25 miljoen naar $1,73 miljoen.

Als gevolg van de aanval daalde de waarde van de native Curve Finance (CRV)-token met 14%, hoewel die inmiddels weer is hersteld.

De oprichter van het crypto-platform Matrixport, Jihan Wu, sprak zijn steun uit voor het project en verklaarde dat hij tijdens de daling CRV-tokens had gekocht. Volgens hem is Curve Finance een van de belangrijkste infrastructuren in de aankomende grootschalige golf van tokenisatie van reële activa.

Upbit, de grootste Zuid-Koreaanse beurs, maakte bekend dat de volatiliteit van CRV was toegenomen door een aanval. Als gevolg daarvan schortte het platform alle stortingen en opnames van coins op.

“Dalende liquiditeit is nooit goed voor markten, vooral niet voor stablecoins, die in een zeer nauwe bandbreedte moeten handelen,” zei Clara Medalie, onderzoeksdirecteur bij Kaiko.

Impact op de DeFi-sector

Ten tijde van het incident maakten meer dan 450 liquiditeitspools gebruik van kwetsbare Vyper-versies. Daarom hadden het aantal slachtoffers en de omvang van de verliezen aanzienlijk hoger kunnen zijn.

Het incident trof de projecten Alchemix, JPEG's, MetronomeDAO, Ellipsis en deBridge.

De meest getroffen pools waren:

  • pETH/ETH, de schade bedroeg 6106.65 WETH;
  • msETH/ETH - 866.55 WETH~ $1.6 miljoen) en 959.71 msETH
  • alETH/ETH - 7258.7 WETH~million million) en 4821.55;
  • CRV/ETH - 7,193,401.77 CRV~ $5.1 miljoen ten tijde van het incident), 7680.49 WETH~ $14.2 miljoen) en 2879.65 ETH

Daarnaast kon de Arbitrum Tri-Crypto-pool getroffen zijn. Vyper-auditors en -ontwikkelaars konden de exploit niet bevestigen, maar het Curve-team adviseerde liquiditeitsverschaffers om uit voorzorg te vertrekken.

Ondanks dat het onmogelijk was om noodmaatregelen van de DAO te implementeren om de pool stil te leggen of gebruikersfondsen te beïnvloeden, was het wel mogelijk om de uitgifte van extra CRV's op te schorten. Michael Egorov, oprichter van Curve Finance, vertelde Bloomberg dat de DeFi-sector de hack zou overleven. 

Reacties van media en community

Tweets die het incident verergerden

In de eerste paar minuten na de hack deelden analisten van BlockSec en PeckShieldAlert fragmenten uit de open-source Vyper-compiler op het sociale netwerk X (voorheen Twitter genoemd). Deze fragmenten onthulden de specifieke details van de kwetsbaarheid.

Deze tweets boden derde hackers de gelegenheid om “mee te doen met de hack” en verslechterden de situatie. Zulke acties werden door de community veroordeeld, en de originele berichten werden verwijderd.

Na een golf van kritiek reageerden vertegenwoordigers van BlockSec door te stellen dat hun besluit om een tweet met de details van de aanval te publiceren werd ingegeven door de urgentie om de community snel te waarschuwen, aangezien het Curve Finance-team niet bereikbaar was.

Ten minste gedeeltelijk door de Twitter-activiteit werden pools doelwit van meerdere inbrekers. Onder hen bevonden zich echter ook “white hat”-hackers, dankzij wie het project een deel van de gestolen middelen terugkreeg. White Hat, handelend onder de bijnaam c0ffeebabe.eth, gaf 2.879 ETH (ter waarde van ongeveer $5,4 miljoen) terug aan het gedecentraliseerde financiële protocol (DeFi) Curve Finance. Het geld werd tijdens de exploit weggesluisd uit de CRV-ETH-liquiditeitspool.

Met behulp van de MEV-bot wist de verdediger de aanvaller voor te blijven en 2879 ETH te beschermen. Hij heeft dit bedrag later volgens de meest recente gegevens teruggegeven aan Curve.

Het teruggegeven bedrag is echter slechts een fractie van het totale gestolen geld. In totaal stelde de kwetsbaarheid van Curve Finance fraudeurs in staat toegang te krijgen tot activa ter waarde van meer dan $47 miljoen. Bovendien maakten kwetsbaarheden in Vyper het aanvallers mogelijk een soortgelijke aanval uit te voeren op de blockchain van de Binance-cryptocurrencybeurs - BNB Smart Chain (BSC).

Standpunten van communityleden

Over het algemeen werd ten tijde van het incident gezegd dat zo’n situatie mogelijk ongekende paniek en een afname van de liquiditeit binnen de DeFi-sector zou veroorzaken. Het lijkt er echter op dat de zaken voor Curve Finance weer op de rails zijn. Het compilerprobleem is inmiddels opgelost. De ontwikkelaars verduidelijkten dat de aanvaller de versiegeschiedenis “grondig moest onderzoeken” om dit - niet direct voor de hand liggende - probleem te vinden.

Analisten van JPMorgan hebben geconcludeerd dat de gevolgen van de Curve-aanval voor het DeFi-ecosysteem lokaal lijken te blijven.

Een DeFi-onderzoeker, met de bijnaam Ignas, stelde dat het incident bij Curve Finance “het vertrouwen in gedecentraliseerde financiën heeft ondermijnd.”

“Als een protocol dat al drie jaar probleemloos draait plotseling een exploit ervaart, roept dat zorgen op over de veiligheid van andere gevestigde platforms zoals AAVE, Compound of zelfs Uniswap.” Er zijn aanzienlijke risico’s verbonden aan het hacken van Uniswap v4 vanwege het monolithische ontwerp van de smart contracts, aangezien alle activa dan onmiddellijk kwetsbaar zouden worden, voegde hij eraan toe.

Ignas merkte op dat meerdere protocollen, waarvan synthetische activa afhankelijk zijn van de liquiditeit van de CRV-token, mogelijk schulden aan gebruikers hebben. In het bijzonder noemde hij de liquidatie van CRV, AAVE, Frax en Abracadabra, samen goed voor $100 miljoen, na de aanval. Ook zou het incident volgens hem de institutionele adoptie van DeFi kunnen vertragen.

Tegelijkertijd gelooft Rune Christensen, medeoprichter van MakerDAO, dat de recente exploit bij Curve Finance de “laatste ineenstorting” zal zijn voordat de cryptomarkt nieuwe groei doormaakt. Oprichter van Nostra, David Garay, is het met hem eens: “Het zou ook een keerpunt kunnen zijn waarop leenprotocollen eindelijk proactieve monitoring van on-chain liquiditeit voor elk specifiek type onderpand gaan toepassen.”

Curve-hacker geeft een deel van de gestolen activa terug

Curve Finance bood een beloning van $1,85 miljoen voor het identificeren van de hackers die het platform hadden aangevallen om hen voor de rechter te brengen. Al snel begon een onbekende hacker met een terugbetaling. Op het moment van schrijven had hij al activa ter waarde van meer dan $20 miljoen teruggegeven.

In het bericht over de transactie legde de hacker uit dat zijn beslissing niet werd ingegeven door angst om gepakt te worden. In plaats daarvan werd die ingegeven door zijn onwil om het project te vernietigen. Het JPEG's-project bevestigde ook de teruggave van 5.494 WETH (meer dan $10 miljoen). De hacker ontving een beloning van 10% van 610,6 WETH ($1,1 miljoen).

Conclusie

Gezien het wijdverbreide gebruik van CRV als onderpand kan de liquidatiecascade een aanzienlijke uitdaging vormen voor de DeFi-sector. Deze sector is nog niet volledig hersteld van een langdurige bear market.

Maar het lijkt erop dat de ontwikkelaars de schade van deze hack hebben ingedamd. Bovendien nam Curve-CEO Mikhail Egorov het heft in eigen handen door zijn activa te liquideren om de schulden af te betalen en een DeFi-crash te voorkomen. 

Helaas eindigen niet alle cryptoverhalen positief. Volgens CertiK werden in alleen al het tweede kwartaal van 2023 diefstallen ter waarde van $313,6 miljoen gepleegd. Hiervan werd minder dan de helft teruggegeven, en de meeste misdrijven zijn nog niet opgelost.

Delen:

Gerelateerde artikelen

Nieuwsgierig naar meer?

Meld je aan voor onze nieuwsbrief — blijf geïnformeerd en empowered.