Tag: SlowMist

  • Gnosis Safe Gebruiker Ziet 7,2 Miljoen Euro Aan Cryptomunten Verdwijnen Door Coderingfout

    Gnosis Safe Gebruiker Ziet 7,2 Miljoen Euro Aan Cryptomunten Verdwijnen Door Coderingfout

    Een fout in een hulpcontract dat de wallet moest beveiligen, gaf aanvallers vrij spel, waarna een geautomatiseerde bot de tokens onderschepte.

    Een gebruiker van een Gnosis Safe cryptowallet is deze week 7,2 miljoen euro aan rsETH-tokens kwijtgeraakt. De diefstal, die plaatsvond op dinsdag, is het directe gevolg van een fatale programmeerfout in een hulpcontract dat de wallet moest beveiligen. Dit bevestigen diverse beveiligingsfirma’s, waaronder BlockSec en SlowMist.

    De aanvaller wist ongeveer 2.900 rsETH uit de wallet te halen. Deze tokens werden vervolgens door een geautomatiseerde bot, genaamd ‘yoink’, onderschept. De bot betaalde ongeveer 43.000 euro aan transactiekosten om de transactie van de hacker voor te zijn en de waardevolle tokens zelf in handen te krijgen. De hacker bleef achter met een onbruikbare ‘Permissionless Attacker Token’.

    Fout lag in hulpcontract, niet in Gnosis Safe zelf

    De kwetsbaarheid bleek te zitten in een zogeheten ‘multicall’-hulpcontract dat de eigenaar van de wallet had geautoriseerd. Dit is een veelvoorkomende opzet voor gebruikers die hun handelstransacties automatiseren. Het contract was bedoeld om te verifiëren of een oproeper de juiste toestemming had om geld te verplaatsen. De fout was echter dat het contract iedereen goedkeurde die het hulpcontract zelf als doelwit noemde, waardoor de controle volledig faalde.

    Wij zien vooral dat dit incident opnieuw de complexiteit van smart contracts benadrukt. Zelfs een kleine programmeerfout kan, ondanks de beveiliging van de onderliggende wallet-infrastructuur, leiden tot aanzienlijke financiële verliezen. Het is een risico dat we vaak zien bij de ontwikkeling van gedecentraliseerde applicaties, waar de kleinste onvolkomenheid grote gevolgen kan hebben.

    KelpDAO pauzeert verdachte wallet

    KelpDAO, de uitgever van de rsETH-tokens, heeft na de diefstal uit voorzorg de verdachte wallet voor 24 uur gepauzeerd. Gedurende deze periode kunnen er geen rsETH in of uit de wallet worden verplaatst. KelpDAO benadrukt dat hun eigen contracten veilig zijn en dat rsETH volledig gedekt blijft, wat betekent dat de totale waarde van de tokens niet is aangetast door deze specifieke aanval op een gebruikerswallet. Het incident toont aan hoe snel en ingrijpend dergelijke beveiligingsinbreuken kunnen zijn in de wereld van gedecentraliseerde financiën.

  • Waarschuwing: Slachtoffers Verliezen Crypto Door Kwaadaardige Solana Bot Op GitHub

    Waarschuwing: Slachtoffers Verliezen Crypto Door Kwaadaardige Solana Bot Op GitHub

    De gevaren van kwaadwillige open-source projecten

    Cybersecuritybedrijf SlowMist heeft onlangs een zorgwekkende incident gerapporteerd waarin een gebruiker werd getroffen door een kwaadaardig open-source project op GitHub. Dit project leek aanvankelijk een legitiem handelsbot voor Solana-gebaseerde tokens te zijn, maar leidde tot een aanzienlijke financiële schade voor de betrokken gebruiker.

    Wat begon als een onschuldig lijkend project op GitHub, eindigde in de volledige uitputting van de cryptoportefeuille van de gebruiker. Het betrokken project was een Node.js-app die afhankelijk was van een speciaal gepositioneerde GitHub-link voor een noodzakelijk pakket. Dit is een schokkende onthulling, vooral omdat het pakket erin slaagde om de veiligheidscontroles van de NPM-registry te omzeilen. Dit fenomeen is typisch voor cyberaanvallers, die vaak kwaadaardige code verstoppen in extern gehoste pakketten om ongezien te blijven.

    Nadat het pakket was gedownload, begon het te scannen naar informatie over de cryptoportefeuille van het slachtoffer. Het werd al snel duidelijk dat de aangevallen gebruiker niet alleen een onschuldig programma had gedownload, maar ook dat hun privé-sleutels naar een server van de aanvaller werden verzonden. De situatie wordt nog verergerd door het feit dat de hacker kunstmatig de populariteit van het project had verhoogd door middel van fictieve GitHub-accounts die de indruk wekten dat het project betrouwbaar was.

    SlowMist heeft krachtig benadrukt dat gebruikers uiterst voorzichtig moeten zijn met open-source projecten op GitHub. Blindelings vertrouwen op zulke projecten, zonder grondig onderzoek en due diligence, kan desastreuze gevolgen hebben. Voor investeerders en analisten in de cryptomarkt is dit een belangrijke les: de schijn kan bedrieglijk zijn in een ruimte waar innovatie en criminaliteit soms hand in hand gaan.

    Vraag & Antwoord

    Hoe kan ik veilig gebruik maken van open-source crypto-projecten?
    Het is cruciaal om altijd de reputatie van een project te onderzoeken voordat u het downloadt. Controleer de ontwikkelaars, lees reviews en let op de betrokkenheid van de gemeenschap.

    Wat zijn de risico’s van het gebruik van kwaadaardige crypto-apps?
    De belangrijkste risico’s zijn het verlies van toegang tot uw portefeuille door diefstal van privé-sleutels en financiële schade door verlies van activa. Cybercriminelen worden steeds inventiever in het inzetten van social engineering-technieken.

    Hoe kan ik mijn crypto-portefeuille beschermen tegen dergelijke aanvallen?
    Om uw portefeuille te beschermen, is het aan te raden om hardware wallets te gebruiken, altijd software up-to-date te houden en tweefactorauthenticatie (2FA) in te schakelen wanneer mogelijk.