Compound Finance, eines der führenden DeFi-Protokolle, erlitt am 29. Dezember 2023 eine schwerwiegende Sicherheitsverletzung auf seinem X-Konto, ehemals Twitter. Ein Phishing-Angriff zielte auf die Krypto-Assets der Benutzer ab, indem er sie auf eine gefälschte Website lockte, die kostenlose $COMP-Token anbot. Den Hackern gelang es, Chainlink (LINK)-Token im Wert von über 4,4 Millionen Dollar von ahnungslosen Opfern zu stehlen und zu waschen.

Was ist passiert?

Laut Sicherheitsexperten begann der Phishing-Angriff um 16:57 Uhr UTC, als ein Beitrag auf dem kompromittierten X-Konto „kostenlose $COMP-Token“ mit einem Link zu compound-labs.xyz anpries. Der Link leitete die Benutzer auf eine Phishing-Site weiter, die die offizielle Website von Compound Finance imitierte, aber in Wirklichkeit eine „Pink Drainer-Betrugswebsite“ war.

Die Phishing-Site forderte die Benutzer auf, ihre Wallets zu verbinden und ihre privaten Schlüssel oder Seed-Phrasen einzugeben, um die kostenlosen Token zu erhalten. Dies war jedoch eine Falle, um auf ihre Gelder zuzugreifen und sie zu plündern. Die Hacker nutzten außerdem einen gefälschten Kundensupport-Chat, um die Benutzer dazu zu bringen, ihre vertraulichen Informationen preiszugeben.

Wie viel wurde gestohlen und gewaschen?

Der Blockchain-Ermittler ZachXBT berichtete, dass durch den Phishing-Angriff etwa 4,4 Millionen Dollar verloren gingen, hauptsächlich in Chainlink (LINK)-Token. Er verfolgte die gestohlenen Gelder zu einer Pink Drainer-Wallet und verfolgte ihre Bewegung zur eXch-Börse, wo sie gewaschen wurden.

ZachXBT teilte auch zwei Ethereum-Transaktionen mit, die die Überweisung von über 206.000 LINK-Token (3,2 Millionen US-Dollar) und etwa 69.000 LINK (1 Million US-Dollar) an bekannte Phishing-Betrügeradressen detailliert beschrieben. Er wies darauf hin, dass der Phishing-Angriff am 29. Dezember nicht der erste war und dass es möglicherweise noch weitere Opfer gibt, die ihre Verluste noch nicht realisiert haben.

Wie reagierte die Sicherheitsgemeinschaft?

Sobald der Phishing-Angriff erkannt wurde, schlugen mehrere sicherheitsrelevante X-Konten Alarm und warnten die Benutzer, keine Links im Beitrag anzuklicken. Scam Sniffer und Officer's Notes waren unter den ersten, die die Öffentlichkeit über das kompromittierte Konto und den Phishing-Link (compound-labs[.]xyz) informierten.

Auch andere X-Konten wie DeFi Prime und DeFi Pulse forderten die Benutzer auf, wachsam zu bleiben und nicht auf solche Betrügereien hereinzufallen. Sie erinnerten die Benutzer daran, ihre privaten Schlüssel oder Seed-Phrasen niemals an Dritte weiterzugeben und immer die Echtheit der von ihnen besuchten Websites zu überprüfen.

Was sind die Auswirkungen auf DeFi?

Der Hack des Compound Finance X-Kontos ist ein weiteres Beispiel für die anhaltenden Risiken und Herausforderungen im DeFi-Bereich. Phishing-Angriffe sind eine der häufigsten und effektivsten Methoden, um das Vertrauen und die Gier der Benutzer auszunutzen. Benutzer müssen vorsichtiger sein und sich über die bewährten Sicherheitspraktiken und die Warnsignale potenzieller Betrügereien informieren.

Darüber hinaus müssen DeFi-Protokolle ihre Sicherheitsmaßnahmen und Kommunikationskanäle verbessern, um solche Vorfälle zu verhindern und darauf zu reagieren. Sie müssen auch mit der Sicherheitsgemeinschaft und den Strafverfolgungsbehörden zusammenarbeiten, um die gestohlenen Gelder aufzuspüren und wiederzuerlangen und die Hacker vor Gericht zu bringen.

Das Compound Finance-Team hat noch keine offizielle Stellungnahme zu dem Hack abgegeben, dies wird aber in Kürze erwartet. Möglicherweise bieten sie den betroffenen Benutzern auch eine Entschädigung oder Unterstützung an, wie sie es in der Vergangenheit getan haben, als sich im November 2020 ein ähnlicher Vorfall ereignete.

Der DeFi-Bereich ist noch jung und in der Entwicklung und bietet viele Chancen und Vorteile für Benutzer, die finanzielle Freiheit und Innovation anstreben. Allerdings bringt er auch viele Risiken und Unsicherheiten mit sich, die Vorsicht und Aufmerksamkeit erfordern. Benutzer sollten immer ihre eigenen Recherchen und Sorgfaltspflichten erfüllen, bevor sie sich mit einem DeFi-Protokoll oder -Dienst beschäftigen.

#Compound #DeFi #zachxbt #ETH #Chainlink