Crypto-hacks

Meerdere crypto-aanvallen in enkele uren: bruggen tussen bitcoin en ethereum verliezen ruim $35 miljoen

Internationaal23 jul , 15:21
Ruim $35 miljoen verdween in enkele uren uit systemen rond Bitcoin en Ethereum. Niet de basisnetwerken braken, maar de bruggen en beheerlagen eromheen.
AFX, Verus en B² Network werden kort na elkaar geraakt. De rode draad is bekend: één fout in validatie, sleutels of rechten kan een hele reserve leegtrekken.
Volgens on-chain data en meldingen van beveiligingspartijen liep de gezamenlijke schade op tot meer dan $35 miljoen. AFX verloor ongeveer $24,15 miljoen, de Verus-Ethereum bridge circa $7,54 miljoen en B² Network rond $3,86 miljoen.
Een bridge is een tussenlaag tussen blockchains. Meestal wordt een token op de ene chain vastgezet, waarna een claim of wrapped token op een andere chain verschijnt.
Dat werkt alleen zolang de administratie klopt. Zodra die controle faalt, wordt de brug zelf het doelwit.

AFX verliest $24,15 miljoen via eigen bridge

De grootste klap viel bij AFX, een perpetuals-platform op Arbitrum. De aanval raakte niet de native bridge van Arbitrum, maar een door AFX beheerde USDC-bridge.
AFX meldde zelf dat het incident draaide om de AFX-operated USDC custody bridge. Het protocol schortte bridge-activiteiten op en startte een onderzoek naar de aanvalsvector.
Ook Offchain Labs probeerde de schade meteen af te bakenen. Medeoprichter Steven Goldfeder stelde dat de native bridge van Arbitrum niet was gehackt, en dat de transactie uit een derde protocol kwam.
De on-chain route is scherp te zien. Op Arbiscan staat een transfer van 24.150.000 USDC naar een adres dat als AFX Trade Exploiter is gelabeld.
Daarna werd de buit naar Ethereum verplaatst en omgezet in ETH. Dat is standaard gedrag na een aanval: snel wisselen, spreiden en de herkomst moeilijker leesbaar maken.

Verus krijgt tweede klap na mei-aanval

Verus werd opnieuw geraakt via de brug met Ethereum. De schade lag rond $7,54 miljoen aan onder meer ETH, tokenized bitcoin en stablecoins.
Dit incident is pijnlijker dan een losse hack. Verus werkte al aan herstel na een aanval op 17 mei.
In de Verus v1.2.17-release schreef het project dat die eerdere exploit na gedeeltelijk herstel een verlies liet van ongeveer 26,6 procent van de ETH en tBTC in het Ethereum-contract. De update moest onder meer de brug herstellen en getroffen gebruikers een pad naar vergoeding geven.
Daarna volgde op 16 juli nog een v1.2.17-2-update. Daarin meldde Verus dat een onderzoeker een mogelijke cross-chain exploit had gevonden, waarna cross-chain functies uit voorzorg opnieuw werden uitgeschakeld.
Als dezelfde contractroute of bugklasse opnieuw is gebruikt, is de boodschap hard. Dan was niet alleen de eerste breuk gevaarlijk, maar ook het herstelpad erna.

B² Network raakt stakinglaag kwijt

Bij B² Network lag de fout op een andere plek. Daar zou een aanvaller toegang hebben gekregen tot de upgrade authority van het stakingcontract.
Een upgrade authority is het recht om een smart contract te wijzigen. Wie dat recht in handen krijgt, raakt aan de kern van het systeem.
Volgens meldingen rond het incident werd ongeveer $3,86 miljoen aan B2-tokens verkocht, omgezet en afgevoerd. B² biedt via zijn eigen stakingpagina staking aan op B² Network en BNB Chain.
KuCoin sloot kort na de aanval tijdelijk de depositservice voor B² Network. De beurs noemde onderhoud als reden, maar de timing viel samen met de bredere onrust rond B2.
Dat is vaak de tweede golf na een aanval. Eerst verdwijnt geld. Daarna sluiten beurzen en protocollen routes af om verdere schade te beperken.

Geen kapotte blockchain, wel kapotte controle

Geen van de drie incidenten wijst op een gebroken basiscryptografie van Bitcoin of Ethereum. De schade ontstond in de lagen waar gebruikers juist gemak verwachten.
Denk aan bridge-validatie, hot keys, contractrechten en stakingbeheer. Dat zijn menselijke en technische controlepunten, geen magische beveiliging.
Een bridge is geen snelweg tussen chains. Het is een kluis met meerdere deuren, en elke deur heeft eigen sleutels.
Voor DeFi blijft dit de zwakke plek. Geld zoekt rendement en snelheid, maar loopt daarbij door contracten die vaak minder robuust zijn dan de netwerken waarop ze draaien.
Blockchain zelf kan netjes blijven werken terwijl de applicatielaag bloedt. Dat verschil snappen gebruikers meestal pas wanneer de bridge pauzeert.

Wat Nederlandse en Belgische gebruikers moeten zien

Voor gebruikers in Nederland en België is dit geen ver-van-mijn-bedrisico. Wie USDC tussen netwerken verplaatst, wrapped assets gebruikt of via bridges in DeFi stapt, neemt extra technisch risico.
Dat risico staat niet altijd duidelijk in de interface. Een knop “bridge” voelt simpel, maar daarachter zitten validators, contractrechten, oracles en beheersleutels.
AFX laat zien dat een groot netwerk als Arbitrum buiten schot kan blijven, terwijl een protocol erop alsnog leegloopt. Verus toont hoe gevaarlijk een tweede aanval kan worden als vertrouwen net wordt herbouwd.
B² legt weer een andere zwakte bloot. Niet de brug zelf, maar de rechten op een stakingcontract kunnen genoeg zijn.
De vraag is nu niet alleen hoeveel geld terugkomt. De echte vraag is welke bruggen nog mogen draaien voordat sleutels, rechten en validatie aantoonbaar zijn aangepakt.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading