Total kerugian akibat serangan dan eksploitasi terkait keamanan pada bulan September adalah sekitar $164,32 juta dolar AS. Menurut data dari Beosin Blockchain Security, jumlah dan jumlah berbagai insiden keamanan menurun pada bulan September dibandingkan Agustus.
Peretasan Wintermute senilai $160 juta pada bulan September adalah kerugian terbesar di ruang Web3 belakangan ini. Selain itu, ada juga beberapa insiden keamanan yang memanfaatkan peristiwa tren untuk menipu di bulan yang sama, seperti token Elizabeth, penggabungan Ethereum, permainan disk imitasi, dll. Untuk menghindari scammed, pengguna disarankan untuk lebih waspada dan tidak membabi buta mengikuti tren.
Serangan dan eksploitasi keamanan pada Protokol DeFi
1. Pada tanggal 2 September, pertukaran crypto Kyber Network mengalami serangan front-end dan kehilangan sekitar $265.000.
2. Pada tanggal 2 September, ShadowFi diserang, menyebabkan token SDF-nya anjlok, dan penyerang mendapat untung sekitar $300.000.
3. Pada tanggal 5 September, proyek Pejabat DAO di BNBChain diserang oleh flash loan, dan penyerang menghasilkan keuntungan sekitar $580.000.
4. Pada tanggal 7 September, Nereus Finance, sebuah proyek di rantai Longsor mengalami serangan flash loan dan penyerang mendapat untung sekitar $380.000.
5. Pada tanggal 8 September, proyek New Free Dao mengalami serangan flash loan, dan penyerang memperoleh keuntungan sebesar $1,25 juta.
6. Pada 10 September, kontrak token DPC di BNBChain diserang oleh peretas, mengakibatkan kerugian sekitar $100.000.
7. Pada tanggal 18 September, proyek jembatan lintas rantai Gnosis Omni Bridge Ethereum hard fork blockchain ETHW memiliki kerentanan replay tingkat kontrak, yang menghasilkan keuntungan sekitar $6.000 bagi penyerang.
8. Pada tanggal 20 September, pembuat pasar crypto Wintermute menggunakan alat senonoh untuk menghasilkan alamat batil, mengakibatkan kebocoran kunci pribadi dan kerugian sebesar $160 juta.
9. Pada tanggal 27 September, bot MEV diserang, dan kerugiannya sekitar $1,4 juta.
10. Pada tanggal 28 September, kontrak BXH sekali lagi mengalami serangan flash loan, menyebabkan kerugian sekitar $40.000.
Serangan dan eksploitasi keamanan memanfaatkan peristiwa yang sedang tren
1. Pada tanggal 9 September, token Elizabeth diluncurkan, memanfaatkan popularitas kematian Ratu Elizabeth, dan kode berbahaya dimasukkan ke dalam kontrak, mengakibatkan dana investor berisiko.
2. Pada tanggal 15 September, saat penggabungan Ethereum semakin dekat, ada banyak siaran langsung palsu di YouTube. Penipu memalsukan video selebritas crypto sebagai streaming langsung resmi dan melampirkan tautan ke situs phishing.
3. Peretas Lazarus Korea Utara memikat pengembang dan artis macOS dengan posting pekerjaan palsu di bursa mata uang kripto.
4. Pada tanggal 29 September, situs web resmi dan Twitter dari game knock-off BNB Chain “Sheep a Sheep” (YLGY) sekarang tidak dapat diakses, dan diduga merupakan tarikan permadani. Gim ini dimodelkan setelah gim seluler Cina dengan judul yang sama, namun pengembang gim mengklarifikasi bahwa mereka tidak pernah mengembangkan atau melisensikan gim blockchain apa pun.
Kelemahan keamanan lainnya
SDK dari pertukaran terdesentralisasi dYdX menggunakan komponen pihak ketiga berbahaya yang dapat menyebabkan kebocoran kredensial pengguna.
Ringkasan
Secara keseluruhan, total kerugian yang disebabkan oleh berbagai insiden keamanan blockchain pada September 2022 adalah sekitar $164,32 juta. Di antara mereka, kerugian terbesar ditimbulkan oleh kebocoran kunci privat. Pengguna dan pihak proyek yang menggunakan alat atau layanan pihak ketiga harus ekstra hati-hati.