SwapSpace – Cross-chain crypto swaps

Verschillende soorten crypto-hacks en waarom ze gebeuren

Ruth Kise

,

Bijgewerkt: ,6 min

Laten we ons eraan herinneren dat het financiële systeem van cryptocurrency nog in ontwikkeling is en verre van ideaal. Veel van de voordelen van DeFi slaan om in nadelen waar oplichters altijd graag misbruik van maken. Daarom zien we de laatste tijd steeds meer nieuwsberichten als 'platform in een hack door een flash-loan-aanval' zonder uitleg of met technische verklaringen. In dit artikel proberen we dit type aanval en andere manieren waarop blockchain kan worden gehackt te verduidelijken.

Flash-loan-aanval

Hoewel het onderwerp flash loans nog in ontwikkeling is, zijn er al een aantal grootschalige aanvallen uitgevoerd. Omdat flash loans geen limieten kennen voor bedragen en geen onderpand vereisen, kunnen miljoenen dollars aan ETH worden geleend om een aanzienlijke winst te maken.

Om het proces beter te begrijpen, bekijken we het fenomeen flash loan zelf, de werkingsprincipes ervan en het gebruik ervan.

Flash Loan is een hulpmiddel waarmee DeFi-gebruikers voor een bepaalde periode een groot bedrag aan digitale activa kunnen lenen zonder onderpand. Een lening zonder onderpand betekent dat deelnemers geen bewijs van inkomen en andere verplichtingen hoeven te overleggen.

Zo’n risicovrije lening werkt ongeveer als volgt: de kredietverstrekker leent je zoveel geld als je wilt, maar alleen voor één specifieke transactie. Aan het einde van die transactie moet je de kredietverstrekker precies zoveel terugbetalen als je hebt geleend.

Als je daar niet in slaagt, wordt de transactie automatisch geannuleerd! Met andere woorden: de lening is atomisch; als je die niet kunt terugbetalen, wordt alles teruggedraaid, alsof er nooit een lening is geweest.

De meest voorkomende manier om flash loans winstgevend te gebruiken is arbitrage. Dit is een proces dat gebruikmaakt van het prijsverschil van activa op twee verschillende markten.

Een andere manier om winst te maken is een 'wash trade'. Bij dit type handel worden aankopen en verkopen van een activum gedaan om het handelsvolume te verhogen. In traditionele markten is zo’n werkwijze verboden.

Flash-loan-aanvallen kunnen succesvol zijn als een aanvaller de markt in zekere mate kan manipuleren. Deze aanvallen worden uitgevoerd door pump-and-dumps te arbitreren en/of oracles te manipuleren. Ze zijn goedkoop uit te voeren, omdat aanvallers geen financiële verplichtingen aangaan.

Meestal zijn dit complexe, meerstapsprocessen die worden uitgevoerd door zeer ervaren DeFi-gebruikers. In veel gevallen gaat het om het leegtrekken van liquidity pools waarin gewone gebruikers hebben geïnvesteerd, waardoor veel mensen aanzienlijke verliezen lijden.

Hierna bekijken we enkele andere, meer voorkomende aanvallen op de blockchain.

51%-aanval 

De meest bekende dreiging voor het blockchainnetwerk. De naam van de aanval is een analogie met een controlerend belang in het bedrijfsleven. Het probleem zit in het Proof-of-Work-protocol, dat wordt gebruikt door projecten zoals Bitcoin, Litecoin, Monero en andere. De kern ervan is dat meerdere miners met een aanzienlijke hashrate een 'controlerend belang' in het netwerk kunnen krijgen, dat wil zeggen meer dan de helft van de totale hashrate van het netwerk.

Onder dergelijke omstandigheden kan een hacker een double-spending-aanval uitvoeren, waarbij hij meer kan uitgeven dan hij in zijn wallet heeft. Daardoor wordt de blockchain overgenomen en worden alle fondsen van de deelnemers overgedragen aan de hackers. In grote netwerken is de kans op zo’n aanval meerdere malen kleiner door het grote aantal deelnemers en de dure apparatuur.

Finney-hack

De eerste ontvanger van de bitcointransactie was Hal Finney en hij was de eerste die sprak over het lanceren van bitcoin. Hij was ook de eerste die de mogelijkheid van een dubbele aanval op het netwerk suggereerde. Daarom werd de aanval ter ere van hem Finney Hack of Finney Attack genoemd.

Finney Hack is een vorm van double-spending-aanval, die kan plaatsvinden wanneer iemand een niet-bevestigde transactie online accepteert. Finney legde uit dat de miner een blok kan genereren waarin hij een transactie van adres A naar een ander adres B opneemt, waarbij beide adressen van hem zijn. Vervolgens doe je nog een betaling in dezelfde valuta door vanaf adres A naar adres C te sturen (dat van een andere gebruiker is).

Als de genoemde gebruiker een transactie zonder bevestigingen van het netwerk accepteert, kan een oplichter het blok vrijgeven waarin zijn oorspronkelijke transactie is opgenomen. Hierdoor wordt de door de handelaar uitgevoerde transactie ongeldig, waardoor de aanvaller dubbel kan uitgeven.

Race-aanval 

Een ander type double spending. Onervaren en overhaaste handelaren kunnen de goederen afgeven, zelfs als de overdracht is mislukt, omdat er een transactiepoging was. Sommige verkopers gebruiken 'expressbetalingen' zonder de nodige bevestiging voor kleine bedragen. In de wallet van de ontvangende partij staat zo’n transactie 'in behandeling', en voor de geadresseerde is zij 'niet bevestigd'.

Een fraudeur kan zo’n overschrijving omzeilen: hij stuurt de transactie zowel naar de node van de verkoper als naar zijn eigen adres op het netwerk, en broadcast alleen de tweede naar de blockchain. De laatste transactie wordt tijdens de controle als geldig beschouwd, en de eerste overschrijving wordt ongeldig.

Om zo’n aanval te voorkomen, wordt afgeraden inkomende verbindingen naar de node te accepteren en te wachten op meerdere bevestigingen van de overschrijving (3 bevestigingen voor bedragen van $1000 tot $10.000, 6 van $10.000 tot $1 miljoen, en voor nog grotere transacties tot 60 bevestigingen).

Eclipse-aanval

Een speciaal type cyberaanval waarbij een hacker een kunstmatige zone rond één node vormt om zijn acties te controleren. De aanvaller leidt uitgaand en inkomend verkeer van de doelnode om naar zijn eigen node, waardoor de misleide gebruiker van het echte netwerk wordt afgesneden.

Door de doelnode te isoleren kan hij namens die node illegale transacties bevestigen en deze afsluiten van berichten van naburige nodes de hacker hoeft niet het hele netwerk te hacken, maar slechts een kleine set nodes. Om de node te blokkeren wordt een botnet of een fantoomnetwerk gebruikt om de node bij de volgende verbinding te vullen met IP-adressen voor synchronisatie.

De gevolgen van een eclipse-aanval zijn meestal double-spending-aanvallen, waar hierboven al over is gesproken, evenals een miner power failure wanneer een gehackte gebruiker elektriciteit en tijd verspilt aan het oplossen van problemen van kunstmatige blokken die niet bestaan in het echte blockchainnetwerk.

Aanvallen op cryptografische kwetsbaarheden

Cybersecurity-experts zeggen dat de meest kwetsbare plek in elk systeem een mens is, en oplichters maken misbruik van dat feit. Een ander gevolg van de menselijke factor zijn fouten in de code; zodra een aanvaller die ontdekt, kan hij het hele netwerk breken.

Als voorbeeld: op Ethereum ontdekte een fraudeur een beveiligingslek in de broncode en eigende zich ongeveer $50 miljoen aan coins toe, wat destijds neerkwam op ongeveer 30% van de totale coinvoorraad. Door dit incident splitste de community zich in twee groepen. De eerste, geleid door de maker van Ether, was woedend over de diefstal en stelde voor om een harde fork uit te voeren en de coins terug te geven aan de rechtmatige bezitters. Hun tegenstanders waren ervan overtuigd dat de echte eigenaar van de coins nu de hacker was ('The code is the law'). Uiteindelijk bereikte de community een akkoord om een soft fork te creëren. 

Social engineering crypto: phishing

Deze technieken zijn gebaseerd op menselijke kwetsbaarheden, niet op de technische vaardigheden van een potentiële hacker. Ze worden gebruikt om ongeautoriseerde toegang te krijgen tot gevoelige gegevens, cryptowallets of accounts, of om slachtoffers ertoe te brengen malware op computers en netwerken te downloaden om verdere schade aan te richten. Tot deze technieken behoren phishing, baiting, quid pro quo-aanvallen, pretexting en tailgating.

Phishing is een van de populairste daarvan. Het wordt gebruikt om private keys, kaartnummers, bankrekeningen en andere vertrouwelijke gegevens te stelen. De eenvoudigste vorm van cryptocurrency-phishing zijn de ouderwetse spamberichten in e-mails die zogenaamd afkomstig zijn van deze of gene webservice. In dit geval worden brieven verstuurd namens websites van cryptowallets of exchanges. 

Dergelijke nepberichten zien er merkbaar gedetailleerder en netter geschreven uit dan phishingberichten gemiddeld. Het kan bijvoorbeeld een beveiligingswaarschuwing zijn waarin staat dat iemand onlangs heeft geprobeerd in te loggen op je account vanuit een bepaalde browser volg de link om te controleren of alles in orde is. De gebruiker zelf had het ontvangen van dergelijke berichten op de walletwebsite kunnen instellen en accepteren en zal niets onverwachts of nog minder verdachts opmerken.

Conclusie

Zoals je ziet, zit de cryptomarkt vol gevaar. In dit artikel hebben we slechts enkele soorten potentiële fraude beschreven. Ontwikkelaars werken voortdurend aan het verbeteren van beveiligingsprotocollen. Maar zolang het systeem niet ideaal is, is het belangrijk om de mogelijke risico’s te onthouden en niet in de val te trappen. 

Delen:

Gerelateerde artikelen

Nieuwsgierig naar meer?

Meld je aan voor onze nieuwsbrief — blijf geïnformeerd en empowered.