Newsbit
Bekijk de app
Bekijk

Het cryptoproject Token of Power (TOP) is getroffen door een grootschalige governance-aanval, waarbij een hacker voor ongeveer 1,58 miljoen dollar aan Ethereum wist buit te maken. Door de controle te krijgen over het stemsysteem van het protocol kon de aanvaller miljarden nieuwe TOP-tokens aanmaken en die meteen omwisselen voor Ethereum.

Blockchainbeveiligingsbedrijf Blockaid ontdekte de aanval en meldde dat ongeveer 944 Wrapped Ethereum (WETH) uit een liquiditeitspool werd gehaald. Tegen de huidige marktwaarde komt dat neer op ongeveer 1,58 miljoen dollar.

Hacker krijgt meerderheid van de stemrechten

De aanval was mogelijk door een zwak ingericht governance-systeem. Governance bepaalt hoe beslissingen binnen een cryptoproject worden genomen. Tokenhouders kunnen daarbij stemmen over voorstellen die invloed hebben op het protocol.

Volgens Blockaid had TOP slechts 16.384 tokens in omloop. De aanvaller wist er 8.192 te verzamelen, waarmee hij meer dan 50 procent van de stemrechten kreeg en feitelijk de controle over het bestuur van het protocol overnam.

Normaal gesproken bevatten dergelijke systemen extra beveiligingslagen die voorkomen dat voorstellen meteen worden uitgevoerd. Bij Token of Power ontbraken die maatregelen. Daardoor kon de aanvaller binnen één enkele transactie een voorstel indienen, goedkeuren en uitvoeren.

Miljarden nieuwe tokens aangemaakt

Nadat hij de controle had verkregen, activeerde de hacker een functie waarmee nieuwe TOP-tokens konden worden aangemaakt. In totaal werden 10 miljard TOP-tokens gecreëerd en naar de wallet van de aanvaller gestuurd.

Die nieuwe tokens werden vervolgens verkocht via de TOP/WETH-liquiditeitspool op Balancer. Daardoor werd vrijwel alle beschikbare Ethereum uit de pool onttrokken.

Balancer zelf was geen doelwit van de aanval. Volgens de onderzoekers werd er geen kwetsbaarheid gevonden in het handelsprotocol. De oorzaak lag volledig bij de governance-structuur van Token of Power.

Werkelijke winst lager dan het gestolen bedrag

Blockchainbeveiliger BlockSec meldt dat de aanvaller vooraf ongeveer 662 WETH moest investeren om genoeg TOP-tokens te verzamelen en de meerderheid van de stemrechten te bemachtigen. Hoewel er uiteindelijk zo’n 944 WETH uit de liquiditeitspool werd gehaald, ligt de geschatte nettowinst daardoor rond de 282 WETH.

Onchain-onderzoeker 0xsadikbaba meldt dat tijdens de aanval meerdere grote transacties via Balancer werden uitgevoerd, waardoor uiteindelijk ongeveer 945 ETH uit de liquiditeitspool verdween.

Gestolen Ethereum via Tornado Cash verplaatst

Na de aanval werden de gestolen fondsen snel verplaatst via Tornado Cash, een privacydienst die het moeilijker maakt om cryptotransacties te volgen. Volgens onderzoekers werden binnen ongeveer een uur meerdere stortingen uitgevoerd, waaronder transacties van 100 en 10 ETH. Tegen het einde van die reeks bevatte de wallet van de aanvaller vrijwel geen Ethereum meer.

Nieuwe zorgen over de beveiliging van DeFi-governance

De aanval op Token of Power vergroot de zorgen over de veiligheid van governance-systemen binnen de DeFi-sector. Vooral kleinere projecten lopen risico wanneer een beperkt aantal tokens al genoeg is om de controle over een protocol te krijgen.

BlockSec roept projecten die gebruikmaken van governance-frameworks zoals Aragon op om hun beveiliging opnieuw te beoordelen. Daarbij moeten onder meer de stemrechten, quorumvereisten, de bevoegdheden voor het aanmaken van nieuwe tokens en andere beschermingsmechanismen tegen het licht worden gehouden.

Ook wijzen beveiligingsexperts op het belang van zogenoemde timelocks. Die ingebouwde vertraging voorkomt dat voorstellen meteen kunnen worden uitgevoerd en geeft gebruikers de kans om verdachte wijzigingen op tijd te signaleren.

Het incident laat zien dat fouten in de governance van een cryptoproject, zelfs zonder technische kwetsbaarheid in onderliggende protocollen zoals Balancer, kunnen leiden tot miljoenenverliezen voor beleggers en liquiditeitsverschaffers.

Claim vandaag nog €20 aan Bitcoin cadeau

De markt is een stuk rustiger en prijzen liggen lager dan eerder. Dat geeft jou de ruimte om crypto zonder druk te verkennen en op je eigen tempo kennis te maken met Bitcoin.

Is dit voor jou het moment om te ontdekken hoe crypto werkt?

Open nu een account en ontvang €20 aan Bitcoin gratis

Meer dan 1,5 miljoen gebruikers vertrouwen al op Bitvavo.

Claim €20 aan Bitcoin gratis Je wordt doorgestuurd naar
4,6

De beoordeling is berekend door de cumulatieve beoordelingen van de App Store en Google Play te combineren, gewogen op basis van het aantal recensies per platform.

Wees als eerste op de hoogte van het laatste Crypto Nieuws

world cup

Pas op voor crypto-oplichting rond het WK voetbal, waarschuwt TRM Labs

world cup
Anthropic Logo
Noord Korea
Meer Hack nieuws

Meest gelezen

investment stockbroke
goud, gold
ripple XRP token