هکر پشت سوءاستفاده ۹.۶ میلیون دلاری از پروتکل وامدهی بدون تمرکز zkLend در ماه فوریه ادعا میکند که تازه به قربانی یک وبسایت فیشینگ تبدیل شده است که خود را بهعنوان Tornado Cash جا زده و در نتیجه بخش قابل توجهی از وجوه دزدیدهشده را از دست داده است.
در پیامی که در تاریخ ۳۱ مارس به zkLend از طریق Etherscan ارسال شد، هکر ادعا کرد که ۲,۹۳۰ اتر (ETH) از وجوه دزدیدهشده به یک وبسایت فیشینگ که بهعنوان یک رابط کاربری برای Tornado Cash عمل کرده بود، از دست داده است.
در یک سری انتقالها در تاریخ ۳۱ مارس، دزد zkLend صد اتر در هر بار به آدرسی به نام Tornado.Cash: Router ارسال کرد و با سه واریز از ۱۰ اتر به پایان رساند.
وی همچنین گفت: “سلام، من سعی کردم وجوه را به Tornado منتقل کنم، اما از یک وبسایت فیشینگ استفاده کردم و تمام وجوه از دست رفت. من ویران شدهام. بسیار متاسفم بابت تمام آشفتهگیها و خساراتی که به وجود آمد.”
هکر پشت سوءاستفاده zkLend ادعا میکند که بیشتر وجوه را به یک وبسایت فیشینگ که بهعنوان یک رابط برای Tornado Cash عمل کرده، از دست داده است. منبع: Etherscan
او افزود: “تمام ۲,۹۳۰ اتر توسط مالکان آن وبسایت غارت شده است. من سکهای ندارم. لطفاً تلاشهای خود را به سمت مالکان آن وبسایت معطوف کنید تا ببینید آیا میتوانید بخشی از پول را بازیابی کنید.”
zkLend به این پیام پاسخ داد و از هکر خواست تا “تمام وجوهی که در والیتهای شما باقی مانده است” را به آدرس کیف پول zkLend بازگرداند. اما طبق اطلاعات Etherscan، ۲۵ اتر دیگر پس از آن به یک کیف پول با نام Chainflip1 ارسال شد.
در ابتدا، یکی دیگر از کاربران هکر را هشدار داد و به او گفت: “جشن نگیرید” زیرا تمام وجوه به آدرس کلاهبرداری Tornado Cash ارسال شده است.
هکر در پاسخ گفت: “این بسیار ویرانکننده است. همه چیز با یک وبسایت اشتباه از بین رفت.”
یک کاربر دیگر هکر zkLend را درباره این اشتباه هشدار داد، اما دیگر خیلی دیر بود. منبع: Etherscan
چگونه zkLend برای ۹.۶ میلیون دلار مورد سوءاستفاده قرار گرفت
zkLend در تاریخ ۱۱ فوریه مورد سوءاستفاده قرار گرفت، زمانی که یک مهاجم با استفاده از یک واریز کوچک و وامهای آنی، انباشت وام را افزایش داد، بر اساس گزارشی که پروتکل در تاریخ ۱۴ فوریه منتشر کرد.
این هکر بهطور مکرر وجوه را واریز و برداشت کرد و از خطاهای گرد کردن بهرهبرداری کرد که به دلیل انباشت افزایشیافته، بهطور قابلتوجهی نمایان شد.
مهاجم وجوه دزدیده شده را به اتریوم منتقل کرده و سپس در تلاش برای شستوشوی آنها از طریق Railgun، به دلیل سیاستهای پروتکل، آنها به آدرس اصلی برگشتند.
پس از سوءاستفاده، zkLend پیشنهاد کرد که هکر ۱۰٪ از وجوه را بهعنوان پاداش نگهدارد و پیشنهاد کرد در صورت بازگرداندن باقیمانده اتر، مقصر از مسئولیت قانونی و بررسی از سوی نهادهای قانونی معاف شود.
مرتبط: پروتکل DeFi SIR.trading کل سرمایه ۳۵۵ هزار دلاری خود را در بدترین وضعیت از دست داد
مهلت پیشنهاد در تاریخ ۱۴ فوریه به پایان رسید و هیچ پاسخی عمومی از هیچیک از طرفین منتشر نشد. در بهروزرسانی ۱۹ فوریه به X، zkLend اعلام کرد که اکنون پیشنهادی بهمبلغ ۵۰۰,۰۰۰ دلار برای هر گونه اطلاعات قابل تایید که منجر به دستگیری هکر و بازیابی وجوه شود، ارائه میدهد.
طبق گزارش شرکت امنیت بلاکچین CertiK، خسارات ناشی از کلاهبرداریها، سوءاستفادهها و هکها در ماه مارس به بیش از ۳۳ میلیون دلار رسید، اما پس از آن به ۲۸ میلیون دلار کاهش یافت، زیرا مبادله غیرمتمرکز ۱ اینچ بهطور موفقیتآمیز وجوه دزدیده شده خود را بازیابی کرد.
خسارات ناشی از کلاهبرداریها، سوءاستفادهها و هکها در ماه فوریه بهطور تقریباً نزدیک به یک میلیارد و ۵۳۰ میلیون دلار رسید. حمله ۱.۴ میلیارد دلاری در تاریخ ۲۱ فوریه به Bybit توسط گروه لازاروس کره شمالی بخش بزرگی از خسارات را تشکیل داد و عنوان بزرگترین هک تاریخ کریپتو را به خود اختصاص داد و دو برابر هک پل Ronin که در مارس ۲۰۲۲ به مبلغ ۶۵۰ میلیون دلار انجام شده بود گردید.
مجله: افشای سوءاستفاده محبوب گروه لازاروس – تحلیل هکهای کریپتو