Đó là một năm đầy biến động đối với ngành công nghiệp tiền điện tử – giá thị trường giảm mạnh, những gã khổng lồ về tiền điện tử sụp đổ và hàng tỷ USD đã bị đánh cắp trong các vụ khai thác và hack tiền điện tử.
Chưa đến nửa tháng 10, Chainalysis đã tuyên bố năm 2022 là “năm lớn nhất từ trước đến nay đối với hoạt động hack”.
Tính đến ngày 29 tháng 12, 10 vụ khai thác lớn nhất năm 2022 đã chứng kiến 2,1 tỷ USD bị đánh cắp từ các giao thức tiền điện tử. Dưới đây là những cách khai thác và hack, được xếp hạng từ nhỏ nhất đến lớn nhất.
10: Khai thác trang trại Beanstalk — 76 triệu USD
Giao thức Stablecoin Beanstalk Farms đã bị khai thác 76 triệu đô la vào ngày 18 tháng 4 từ một kẻ tấn công sử dụng khoản vay nhanh để mua mã thông báo quản trị. Điều này được sử dụng để thông qua hai đề xuất chèn vào các hợp đồng thông minh độc hại.
Việc khai thác ban đầu được cho là tiêu tốn khoảng 182 triệu USD vì Beanstalk đã cạn kiệt toàn bộ tài sản thế chấp nhưng cuối cùng, kẻ tấn công chỉ trốn thoát được chưa đến một nửa số tiền đó.
9: Khai thác cầu tài chính Qubit - 80 triệu USD
Qubit Finance, một giao thức tài chính phi tập trung (DeFi) trên BNB Smart Chain, đã bị đánh cắp BNB (BNB) trị giá hơn 80 triệu USD vào ngày 28 tháng 1 trong một vụ khai thác cầu nối.
Kẻ tấn công đã lừa hợp đồng thông minh của giao thức để tin rằng họ đã ký gửi tài sản thế chấp cho phép họ đúc một tài sản đại diện cho Bridged Ether (ETH).
Họ lặp lại điều này nhiều lần và vay nhiều loại tiền điện tử dựa trên ETH bắc cầu không được hỗ trợ, làm cạn kiệt tiền của giao thức.
8: Khai thác cầu chì Rari — 79,3 triệu USD
Một giao thức DeFi khác có tên Rari Capital đã bị khai thác vào ngày 30 tháng 4 với số tiền khoảng 79,3 triệu USD.
Kẻ tấn công đã khai thác lỗ hổng reentrancy trong các hợp đồng thông minh nhóm thanh khoản Rar Fuse của giao thức, khiến chúng gọi một chức năng đến một hợp đồng độc hại để tiêu hao toàn bộ nhóm tiền điện tử.
Vào tháng 9, Tribe DAO, bao gồm Rari Capital và các giao thức DeFi khác, đã bỏ phiếu để hoàn trả cho những người dùng bị ảnh hưởng sau vụ hack.
7: Vụ hack cầu Harmony — 100 triệu USD
Trong một vụ hack cầu nối khác, Horizon Bridge liên kết Ethereum, Bitcoin (BTC) và BNB Chain với chuỗi khối lớp 1 của Harmony đã bị tiêu tốn khoảng 100 triệu đô la bằng nhiều loại tiền điện tử.
Công ty điều tra chuỗi khối Elliptic đã xác định vụ hack nhắm vào tập đoàn tội phạm mạng Lazarus Group của Triều Tiên, vì số tiền này được rửa theo cách tương tự như các cuộc tấn công Lazarus đã biết khác.
Lazarus được hiểu là đã nhắm mục tiêu thông tin đăng nhập của nhân viên Harmony, vi phạm hệ thống bảo mật của nền tảng và giành quyền kiểm soát giao thức trước khi triển khai các chương trình rửa tiền tự động để thu lợi bất chính của họ.
6: Khai thác cầu chuỗi BNB — 100 triệu USD
Chuỗi BNB đã bị tạm dừng vào ngày 6 tháng 10 do “hoạt động bất thường” trên mạng, sau đó được tiết lộ là một hành vi khai thác đã làm thất thoát khoảng 100 triệu đô la từ cầu nối chuỗi chéo của nó, BSC Token Hub.
Ban đầu, người ta cho rằng kẻ tấn công có thể lấy đi khoảng 600 triệu USD do lỗ hổng cho phép tạo ra khoảng 2 triệu BNB, token gốc của chuỗi.
Thật không may cho kẻ tấn công, chúng đã đóng băng tài sản kỹ thuật số trị giá hơn 400 triệu đô la trên blockchain và nhiều tài sản khác có thể bị mắc kẹt trong các cầu nối chuỗi chéo ở phía blockchain BNB.
5: Vụ hack Wintermute — 160 triệu USD
Nhà tạo lập thị trường tiền điện tử Wintermute có trụ sở tại Vương quốc Anh đã gặp phải một ví nóng bị xâm nhập khiến khoảng 160 triệu USD trên 70 token được chuyển ra khỏi ví.
Phân tích từ công ty an ninh mạng blockchain CertiK cho biết một khóa riêng dễ bị tấn công có khả năng được tạo ra bởi Profanity – một ứng dụng cho phép người dùng tạo địa chỉ tiền điện tử ảo có một cách khai thác đã biết.
Theo CertiK, điều này cho phép kẻ tấn công sử dụng một chức năng với khóa riêng cho phép hacker thay đổi hợp đồng hoán đổi của nền tảng thành hợp đồng của chính hacker.
Các thuyết âm mưu cho rằng vụ hack là một “công việc nội bộ” do cách nó được thực hiện đã bị công ty bảo mật blockchain BlockSec vạch trần, họ cho biết các cáo buộc “không đủ thuyết phục”.
4: Khai thác cầu token Nomad — 190 triệu
Vào ngày 2 tháng 8, cây cầu token Nomad, cho phép người dùng trao đổi tiền điện tử trên nhiều chuỗi khối, đã bị nhiều kẻ tấn công lấy đi số tiền lên tới 190 triệu USD.
Lỗ hổng hợp đồng thông minh không xác thực đúng đầu vào giao dịch là nguyên nhân của việc khai thác.
Nhiều người dùng, có vẻ vừa độc hại vừa nhân từ, đã có thể sao chép các động thái của kẻ tấn công ban đầu để chuyển tiền cho chính họ. Khoảng 88% địa chỉ tham gia khai thác được xác định là “bắt chước” trong một báo cáo.
Chỉ có số tiền trị giá khoảng 32,6 triệu USD mới có thể bị tin tặc mũ trắng chặn và trả lại giao thức.
3: Khai thác cầu Wormhole — 321 triệu USD
Cầu mã thông báo Wormhole đã bị khai thác vào ngày 2 tháng 2 dẫn đến mất 120.000 mã thông báo Wrapped Ether (wETH) trị giá 321 triệu USD.
Wormhole cho phép người dùng gửi và nhận tiền điện tử giữa nhiều chuỗi khối. Kẻ tấn công đã tìm thấy lỗ hổng trong hợp đồng thông minh của giao thức và có thể kiếm được 120.000 wETH trên Solana (SOL) mà không cần tài sản thế chấp và sau đó có thể đổi số tiền này lấy ETH.
Vào thời điểm đó, nó được đánh dấu là vụ khai thác lớn nhất vào năm 2022 và là vụ mất giao thức lớn thứ ba trong năm.
2: Vụ hack ví FTX — 477 triệu USD
Trong thời gian bắt đầu thủ tục phá sản của FTX vào ngày 11 và 12 tháng 11, một loạt giao dịch trái phép đã diễn ra tại sàn giao dịch, Elliptic cho rằng số tiền điện tử trị giá khoảng 477 triệu USD đã bị đánh cắp.
Sam Bankman-Fried cho biết trong một cuộc phỏng vấn ngày 16 tháng 11 rằng ông tin rằng đó là “nhân viên cũ hoặc ở đâu đó ai đó đã cài đặt phần mềm độc hại trên máy tính của nhân viên cũ” và đã thu hẹp thủ phạm xuống còn 8 người trước khi anh ta bị loại khỏi cuộc điều tra. các hệ thống của công ty.
Theo báo cáo, vào ngày 27 tháng 12, Bộ Tư pháp Hoa Kỳ đã mở một cuộc điều tra về nơi cất giữ khoảng 372 triệu đô la tiền điện tử bị mất tích.
1: Vụ hack cầu Ronin — 612 triệu USD
Vụ khai thác lớn nhất diễn ra vào năm 2022 xảy ra vào ngày 23 tháng 3, khi cầu Ronin bị khai thác với giá khoảng 612 triệu USD — 173.600 ETH và 25,5 triệu USD Coin (USDC).
Ronin là một sidechain Ethereum được xây dựng cho Axie Infinity, một trò chơi mã thông báo không thể thay thế (NFT) chơi để kiếm tiền. Sky Mavis, nhà phát triển của Axie Infinity, cho biết tin tặc đã giành được quyền truy cập vào khóa riêng, xâm phạm các nút xác thực và phê duyệt các giao dịch làm tiêu hao tiền từ cây cầu.
Bộ Tài chính Hoa Kỳ đã cập nhật danh sách Những người bị chỉ định đặc biệt và những người bị phong tỏa (SDN) vào ngày 14 tháng 4 để phản ánh khả năng Tập đoàn Lazarus đứng sau vụ khai thác cây cầu.
Vụ hack cầu Ronin là vụ khai thác tiền điện tử lớn nhất từng diễn ra.
