עליית ההונאות ב-DeFi: וקטורי תקיפה חדשים ואיך חוקרים מגיבים אליהם
לפני כמה שנים, רוב תיקי ההונאה שהגיעו לשולחני התחילו בצורה מוכרת: גורם עברייני, חשבון בנק, ושובל נייר שאפשר לעקוב אחריו עד למקור. היום, חלק גדל והולך מהתיקים שלי מתחיל בכתובת של חוזה חכם (smart contract) במקום בשם חברה. DeFi - מימון מבוזר - הסיר את המתווכים שעליהם מבוסס המימון המסורתי, גם לצורך נוחות וגם לצורך הגנה. והתכונות שהופכות אותו לחזק כל כך - גישה חסרת רשות (permissionless), מודולריות (composability) ותכנות מלא - הן בדיוק מה שהופך אותו לפגיע בדרכים שפשוט לא היו קיימות לפני עשור.
למה DeFi כתב מחדש את ספר הכללים של ההונאה
ב-DeFi, כל אחד יכול לפרוס פרוטוקול או לקיים איתו אינטראקציה בלי אישור מגוף מרכזי כלשהו - זו המשמעות של "חסר רשות". במקביל, פרוטוקולים נבנים זה על גבי זה כמו קוביות לגו כלכליות: פלטפורמת הלוואות שואבת נתוני מחיר מבורסה מבוזרת, שמזינה בעצמה גשר בין-רשתי, שמזין פרוטוקול תשואה נוסף. הפתיחות הזו מאפשרת חדשנות מהירה במיוחד - אבל היא גם מאפשרת לתוקף לשלב כמה פרוטוקולים בתוך עסקה בודדת ולייצר תנאי שוק שלעולם לא היו נוצרים בנסיבות רגילות. עבור חוקר, המשמעות היא שהגבול בין "ניצול חכם של הקוד כפי שנכתב" לבין גניבה בפועל לפעמים מטושטש - ובדיוק שם מתחילה העבודה שלי.
משטח התקיפה החדש
בשנים האחרונות התגבשו כמה קטגוריות חוזרות של וקטורי תקיפה ב-DeFi. הנה הבולטות שבהן:
- ניצולי הלוואת פלאש (flash loan) - הלוואה עצומה ללא בטוחה, הנלקחת ונפרעת בתוך עסקה בודדת, המשמשת להטיית מחיר שוק זמנית לצורך רווח מיידי.
- מניפולציה על אורקלים (oracle manipulation) - אורקל הוא המנגנון שמזין לפרוטוקול נתוני מחיר מהעולם החיצוני; כשמקור הנתונים פגיע, תוקף יכול לעוות באופן זמני את המחיר המדווח ולרוקן פרוטוקולי הלוואות על בסיסו.
- דלתות אחוריות בחוזים חכמים ו"רג פולים" (rug pulls) - פונקציות ניהול נסתרות, הרשאת הטבעת טוקנים בלתי מוגבלת, או פשוט נטישת פרויקט מיד לאחר משיכת הנזילות שגייס.
- בריכות נזילות מזויפות או לא מאוזנות - בריכות שנבנו במיוחד למשוך הפקדות ואז מרוקנות באמצעות מסחר לא מאוזן או חוזי טוקן זדוניים.
- פריצות לגשרים בין-רשתיים (cross-chain bridges) - גשרים המחזיקים רזרבות נעולות גדולות הופכים ל"קופות דבש" מרוכזות; פריצה יכולה לנבוע מפרצה בקוד האימות או מהשתלטות על מפתחות של ולידטורים.
- תקיפות טוקן ממשל (governance token) - צבירה או השאלה זמנית של כמות מספקת של טוקני הצבעה כדי להעביר הצעת ממשל זדונית שמפנה כספי אוצר הפרויקט לכיס פרטי.
למה קשה כל כך לאכוף חוק על תיקי DeFi
הונאה פיננסית מסורתית כמעט תמיד עוברת דרך מתווך - בנק, ברוקר, חברת תשלומים - שאפשר להוציא לו צו הזמנת מסמכים. ב-DeFi אין מתווך כזה: הכתובות פסאודונימיות, העסקאות בלתי הפיכות תוך שניות, וכספים יכולים לחצות שרשראות ושיפוט מדינתי כמה פעמים לפני שמישהו בכלל שם לב לתקיפה. יש גם שכבת מורכבות משפטית ייחודית: כשתוקף "רק" משתמש בקוד בדיוק כפי שנכתב, האם מדובר בגניבה או בניצול לגיטימי (אם לא אתי) של הפרוטוקול? השאלה הזו עדיין לא זכתה למענה אחיד בבתי משפט ברחבי העולם, וזה מקשה על אכיפה מהירה. ולבסוף - המודולריות שמניעה חדשנות היא גם מה שמאפשר לכספים לעבור דרך עשרות פרוטוקולים, המרות ורשתות בתוך בלוק אחד, מה שמטשטש את המקור המקורי הרבה יותר מהר ממה שכלי מעקב מסורתיים בנויים להתמודד איתו.
איך חוקרים מתאימים את המתודולוגיה שלהם ל-DeFi
עבודת חקירה ב-DeFi דורשת שילוב של מיומנויות שלא היו נדרשות בעולם הפיננסי המסורתי:
קריאת קוד של חוזים חכמים - בדיקת קוד המקור המאומת או הבייטקוד, השוואה לגרסאות ידועות ותקינות, ואיתור פונקציות ניהול, הרשאות הטבעה או מנגנוני שליטה נסתרים - הן לפני אירוע (לצורך הערכת סיכון) והן אחריו (לצורך הבנת מנגנון התקיפה).
ניתוח ממשל ועסקאות על השרשרת - שחזור היסטוריית הצעות ממשל, דפוסי הצבעה ותנועות באוצר הפרויקט, וקישור בין ארנקים לפי דפוסי תזמון והתנהגות.
מעקב דרך בורסות מבוזרות וגשרים - מעקב אחר ערך שעובר דרך המרות, טוקנים עטופים ועסקאות גשר, במקומות שבהם כלי ניתוח שרשרת מסורתיים "נתקעים". חלק מרכזי מהעבודה הוא איתור נקודת היציאה - הבורסה או השירות שבו הכספים הומרו סוף סוף למטבע פיאט או נכס נזיל אחר.
השילוב של שחזור ציר זמן מדויק עם ניתוח קוד מאפשר לבנות דוח שמבסס לא רק את מה שקרה, אלא גם את הכוונה מאחוריו - הבדל קריטי כשדוח כזה נועד לשמש בהליך משפטי או פלילי.
מה זה אומר בפועל ליזמים ולמשקיעים
ביקורת קוד עצמאית (audit) היא הכרחית, אבל היא לעולם לא מספיקה בפני עצמה - היא תמונת מצב של רגע נתון, לא ערבות לעתיד. יזמים שרוצים להגן על הפרויקט שלהם צריכים ניטור מתמשך של פעילות חשודה, נהלים ברורים לניהול ארנקי ריבוי-חתימה (multisig) ואוצר הפרויקט, ותוכנית תגובה לאירוע שמוכנה מראש - כי ברגע שמתרחשת תקיפה, כל דקה קובעת האם עוד אפשר לשמר ראיות או לתקוף חוזים בזמן אמת. משקיעים, מצידם, נהנים מהערכת נאותות (due diligence) שכוללת לא רק את מודל העסקי, אלא גם בדיקה בלתי תלויה של קוד החוזה ומבנה הממשל שלו.
מה זה אומר בפועל לנפגעים המחפשים סעד
בעולם שבו עסקאות בלתי הפיכות ומהירות, הזמן הוא המשאב הקריטי ביותר. ככל שנפגע פונה מוקדם יותר לחוקר או לגורמי אכיפת חוק, כך גדל הסיכוי לזהות ולתעד את תנועת הכספים לפני שהם מתפזרים דרך שכבות נוספות של פרוטוקולים ובורסות. חשוב לשמור על כל תיעוד - כתובות ארנק, מזהי עסקאות, תקשורת עם הפרויקט - ולגשת לציפיות עם ראש פקוח: לא כל תיק מסתיים בהשבת כספים, אבל דוח פורנזי מקצועי הוא לעיתים קרובות התנאי ההכרחי לפנייה לרשויות אכיפה, לתביעה אזרחית, או לדרישה מול בורסה שבה הכספים נחתו.
לסיכום
DeFi לא הפך את ההונאה לנפוצה יותר - הוא רק שינה את הצורה שלה. ככל שהתחום ימשיך לצמוח, כך תגדל גם הדרישה לחקירה שמבינה גם קוד וגם כסף. אני עובד עם יזמים, משקיעים וצוותים משפטיים - הן להערכת חשיפה לפני שמתרחש אירוע, והן למעקב ותיעוד הפסדים אחרי שהוא כבר קרה. אם אתם מתמודדים עם שאלה כזו, מוזמנים לפנות אליי לשיחה.
נתקלתם במקרה דומה?
אשמח לשמוע על התיק שלכם ולבחון יחד את הצעדים הבאים - בדיסקרטיות מלאה.