Distribuídos e indefesos: como acontecem os hacks em DeFi
Este artigo está disponível nos seguintes idiomas:
O número de ataques a plataformas DeFi está crescendo constantemente. Isso não surpreende, considerando que dezenas de bilhões de dólares circulam no universo das finanças descentralizadas. Segundo especialistas, o principal motivo dos ataques é o rápido desenvolvimento do setor DeFi, a falta de testes e de auditorias de segurança, já que muitos projetos correm para lançar no mercado. Hackers usam diferentes métodos para obter cripto, mas a causa mais comum dos ataques são as vulnerabilidades em smart contracts.
Os smart contracts são um elemento central do ecossistema de finanças descentralizadas. Assim como qualquer outro software, eles são desenvolvidos por pessoas, o que significa que sempre existe o risco de erro no código do programa e nas configurações. Se um smart contract for vulnerável, o aplicativo distribuído desenvolvido sobre ele também será vulnerável, abrindo uma porta de entrada para atacantes.
Top 5 hacks em plataformas DeFi em 2022
O ano passado registrou vários hacks em criptomoedas. De acordo com um relatório da Chainalysis, hackers roubaram um total de US$ 3 bilhões em moedas e tokens. Os maiores roubos estiveram ligados a bridges cross-chain e protocolos DeFi.
Ronin (US$ 625 milhões)
A rede Ronin – que hospeda o popular jogo baseado em blockchain Axie Infinity, desenvolvido pela Sky Mavis – foi alvo de um roubo de US$ 625 milhões em ETH e USDC em março de 2022. O hack só foi descoberto uma semana depois, quando um usuário reclamou que não conseguia sacar seu ETH do Axie Infinity. Esse é o maior roubo de cripto até hoje e foi atribuído ao Lazarus Group, um grupo de hackers da Coreia do Norte.
Os atacantes conseguiram acessar a infraestrutura de TI da empresa usando um ataque de phishing por e-mail em um ex-funcionário da Sky Mavis. Após localizar as chaves privadas dos nós validadores da rede nos servidores internos da empresa, eles as roubaram e assumiram o controle de toda a rede Ronin.
A rede Ronin era protegida por apenas 9 validadores, dos quais 4 eram gerenciados pela Sky Mavis, e apenas 5 dos 9 validadores eram necessários para aprovar depósitos e saques. Isso significava que, uma vez que os atacantes conseguiram controlar um quinto nó (gerenciado pela Axie DAO) usando uma backdoor, puderam simplesmente retirar fundos da rede. Foram sacados mais de 173.600 ETH e 25,5 milhões de USDC.
Segundo especialistas, os hackers movimentaram as moedas roubadas por vários mixers de cripto, incluindo Tornado Cash, Blender e ChipMixer, antes de aparentemente transferi-las para a rede Bitcoin.
A Sky Mavis anunciou que a maioria das vítimas do roubo foi totalmente ressarcida com recursos próprios da empresa, além de US$ 150 milhões arrecadados em uma rodada liderada pela Binance.
Wormhole (US$ 325 milhões)
Wormhole é um protocolo de bridge cross-chain que permite aos usuários transferir ETH para tokens WETH (Wormhole ETH) na rede Solana.
Em fevereiro de 2022, um hacker desconhecido atacou a bridge cross-chain. Ele forjou assinaturas de segurança, criou 120.000 WETH do nada e trocou por ETH na rede Ethereum, esvaziando o pool de liquidez da Wormhole.
A bridge saiu do ar após o hack, mas voltou a funcionar alguns dias depois. Todos os fundos roubados foram devolvidos aos donos usando recursos da Jump Crypto, empresa criadora da Wormhole.
Nomad (US$ 190 milhões)
Outra bridge foi invadida em agosto de 2022. A Nomad, uma bridge cross-chain que conecta as redes Ethereum, Avalanche, Moonbeam, Evmos e Milkomeda, sofreu um hack de US$ 190 milhões.
A vulnerabilidade foi causada por uma configuração incorreta do smart contract principal do projeto. Os desenvolvedores cometeram um erro durante a atualização, permitindo que qualquer pessoa com conhecimento básico de programação desse permissão a si mesma para sacar fundos. Quando o erro foi percebido, mais de 300 usuários já tinham sacado fundos ilegalmente da bridge. Alguns deles, porém, eram hackers “white hat” e depois devolveram US$ 22 milhões para a plataforma. Especialistas chamam esse hack de “o primeiro assalto descentralizado em massa”.
Beanstalk Farms (US$ 182 milhões)
Esse protocolo de stablecoin baseado na Ethereum foi atacado em abril de 2022. O hacker invadiu a rede seguindo estes passos:
- Usou flash loans sem garantia para levantar mais de US$ 1 bilhão em USDC, USDT, DAI e outras stablecoins em várias plataformas descentralizadas (Uniswap, SushiSwap e Aave);
- Adicionou esses fundos ao pool BEAN e recebeu 67% dos tokens de governança Stalk, usados para votar na rede;
- Implantou e aprovou duas propostas de governança maliciosas (BIP-18 e BIP-19) que solicitavam um protocolo para doação de fundos à Ucrânia. O hacker inseriu código malicioso nessas propostas que, segundo a auditoria da BlockSec, permitiu o desvio dos fundos do protocolo.
A empresa de cibersegurança PeckShield estima que o incidente custou US$ 182 milhões à Beanstalk.
Mango Markets (US$ 114 milhões)
Essa plataforma de empréstimos e negociações, construída na Solana, perdeu US$ 114 milhões em outubro de 2022 devido à manipulação de mercado.
O hacker – depois revelado como o trader Avraham Eisenberg – planejou sacar os depósitos dos clientes da Mango Markets manipulando o preço do token MNGO. Ele seguiu estes passos:
- Depositou 5 milhões de USDC na Mango Markets;
- Abriu uma enorme posição comprada no token MNGO, fazendo seu preço subir mais de 1.000% em apenas uma hora. O valor na conta do hacker também aumentou;
- Tomou US$ 114 milhões em empréstimos usando como garantia o valor inflado de diferentes moedas e tokens, sacou os fundos e sumiu com o dinheiro.
Eisenberg depois fechou um acordo com os desenvolvedores do projeto e devolveu US$ 69 milhões. Ele revelou sua identidade, o que não foi uma boa ideia, pois o Departamento de Justiça dos EUA o prendeu em dezembro de 2022 e o acusou de crimes relacionados à manipulação de mercado.
Como está 2023 para os aproveitadores do cripto sem lei?
Segundo analistas da PeckShield, hackers realizaram 24 ataques em cripto totalizando US$ 8,8 milhões em janeiro de 2023. Isso é 14 vezes menos do que o valor roubado no mesmo período do ano anterior. O maior ataque ocorreu na LendHub, quando hackers sacaram US$ 6 milhões da plataforma de empréstimos em uma única ação. Outros projetos cripto que já foram hackeados este ano incluem Mycelium, Thoreum Capital, Midas Capital e OMNI.
A PeckShield também revelou que fevereiro de 2023 teve 209 hacks somando US$ 35 milhões, dez vezes menos do que foi roubado no mesmo mês de 2022.
Nenhuma inovação relevante de segurança surgiu nesse período, o que significa que os hacks a protocolos DeFi devem continuar. Aqui, vale um velho conselho: não coloque todos os ovos na mesma cesta, ou você pode perder tudo de uma só vez.