Einführung
Am 25. Juli 2023 gab das auf der zkSync-Ära basierende Kreditprotokoll EraLend bekannt, dass ein Sicherheitsvorfall aufgetreten sei. Nach einer vorläufigen Untersuchung stellte CertiK fest, dass EraLend einem schreibgeschützten Wiedereintrittsangriff ausgesetzt war, der zu einem Gesamtverlust von etwa 2,7 Millionen US-Dollar führte.
Zusammenfassung der Veranstaltung
EraLend erlitt einen schreibgeschützten Wiedereintrittsangriff auf das zkSync-Mainnet. Der Angriff wurde von der Adresse 0xf1D 07 durchgeführt. Der Angreifer nutzte Flash-Kredite, um das EraLend-Preisorakel zu kontrollieren. EraLend verwendet Syncswap-Handelspaare als Preisorakel, was eine schreibgeschützte Wiedereintrittsschwachstelle aufweist. Ein Angreifer kann Token zerstören und einen Rückruf durchführen, bevor _updateReserves aufgerufen wird, wodurch das Orakel den Preis basierend auf nicht aktualisierten Reserven berechnet.
Der angegriffene Code, Quelle Syncswap Github
Das EraLend-Team veröffentlichte eine Erklärung, in der es hieß: „Der Angriff wurde eingedämmt und die Angreifer können ihre Operationen nicht mehr fortsetzen. Das Ausmaß der Auswirkungen wird derzeit bewertet und weitere Ankündigungen werden später erfolgen.“ USDC zu EraLend zu diesem Zeitpunkt.
Nachverfolgung von Gütern
CertiK verfolgte die Überweisung der gestohlenen Gelder an mehrere EOA-Adressen (Externally Owned Address), die von Angreifern kontrolliert wurden, darunter die Netzwerke Ethereum, Arbitrum und Optimism. Der Großteil dieser Gelder wurde in vier Wallets im Ethereum-Netzwerk zusammengefasst.
Geldbörsen mit gestohlenen Geldern
Über Wiedereintrittsangriffe
Daten 2020:
Gesamtverlust: 62.936.849,00 $
Wiedereintrittsangriffe insgesamt: 6
Durchschnittlicher Verlust pro Angriff (USD++++++++): 10.489.474,83 $
Daten 2021:
Gesamtverlust: 67.924.596,28 $
Wiedereintrittsangriffe insgesamt: 7
Durchschnittlicher Verlust pro Angriff (USD): 9.703.513,75 $
Daten 2022:
Gesamtverlust: 18.403.869,53 $
Wiedereintrittsangriffe insgesamt: 8
Durchschnittlicher Verlust pro Angriff (USD): 2.300.483,69 $
Daten 2023:
Gesamtverlust: 14.121.542,00 $
Wiedereintrittsangriffe insgesamt: 7
Durchschnittlicher Verlust pro Angriff (USD): 2.017.363,14 $
Flash-Loan-Angriffe: eine wachsende Bedrohung
Im Jahr 2023 geben Flash-Loan-Angriffe im Kryptowährungs- und Blockchain-Bereich zunehmend Anlass zur Sorge. In diesem Jahr gab es 128 Vorfälle, verglichen mit 101 Angriffen im Jahr 2022. Diese Angriffe nutzen Schwachstellen in Smart Contracts aus, um Gewinne zu maximieren.
Mit Flash-Krediten können Nutzer große Geldbeträge ohne Sicherheiten leihen, müssen den Kredit jedoch innerhalb derselben Transaktion zurückzahlen. Angreifer haben diese Funktion missbraucht, was bis heute zu Verlusten in Höhe von insgesamt 255 Millionen US-Dollar geführt hat, wobei der durchschnittliche Verlust bei etwa 2 Millionen US-Dollar pro Vorfall liegt.
In den ersten drei Juliwochen gab es 22 Angriffe, die zu Verlusten in Höhe von 8,5 Millionen US-Dollar führten, verglichen mit durchschnittlich 18 Flash-Loan-Angriffen pro Monat im Jahr 2023. Im Juli und Februar 2023 wurde jeweils ein Rekord von 22 Angriffen pro Monat aufgestellt. Dies unterstreicht, wie wichtig es ist, die DeFi-Risiken zu verstehen und sicherere Smart Contracts im Kryptowährungsbereich aufzubauen. Wachsamkeit und Vorsicht sind erforderlich, um sich in diesem volatilen Bereich sicher zurechtzufinden.
Höhe der Verluste durch Flash-Loan-Angriffe im Jahr 2023 (nach Monat)
Anzahl der Verluste durch Blitzkreditangriffe im Jahr 2023 (nach Monat)
Zusammenfassen
EraLend war CertiKs zweitgrößter Wiedereintrittsangriff im Juli, mit einem Gesamtverlust von 6,4 Millionen US-Dollar aufgrund von Flash-Loan-Angriffen in diesem Monat.
Bisher kam es im Juli zu drei Wiedereintrittsangriffen. Die Gesamtverluste durch Wiedereintrittsangriffe beliefen sich im Juli auf 6,4 Millionen US-Dollar, wobei der durchschnittliche Verlust pro Angriff 2,1 Millionen US-Dollar betrug. Bis zum Jahr 2023 kam es zu sieben Wiedereintrittsangriffen mit einem Gesamtverlust von etwa 14,1 Millionen US-Dollar und einem durchschnittlichen Verlust von 2 Millionen US-Dollar pro Angriff. Es ist erwähnenswert, dass die diesjährigen Daten nur den Juli abdecken und von August bis Dezember bisher keine relevanten Angriffe oder Verluste gemeldet wurden. Die bisherigen Gesamtverluste im Jahr 2023 könnten die Gesamtverluste im Jahr 2022 übersteigen und möglicherweise sogar das Niveau von 2021 erreichen, da noch fünf Monate vor uns liegen.
Das Verständnis von Wiedereintrittsangriffen ist für jeden, der im Blockchain- und DeFi-Bereich tätig ist, von entscheidender Bedeutung, um Sicherheitspraktiken zu verbessern und finanzielle Verluste zu verhindern. Die Zahl der Flash-Loan-Angriffe im Jahr 2023 zeigt die Notwendigkeit strenger Sicherheitsmaßnahmen und Prüfungen durch Dritte. Schauen Sie sich CertiK Skynet – Web 3 Security, Due Diligence and Insights an, um die Sicherheitsrisiken zu verstehen, die hinter den Projekten stecken, an denen Sie teilnehmen möchten.
