Racconto di un istruttivo rug pull + scam

  • Ecco la 66° Edizione del settimanale "Le opportunità di Borsa" dedicato ai consulenti finanziari ed esperti di borsa.

    I principali indici azionari hanno vissuto una settimana turbolenta, caratterizzata dalla riunione della Fed, dai dati macro importanti e dagli utili societari di alcune big tech Usa. Mercoledì scorso la Fed ha confermato i tassi di interesse e ha sostanzialmente escluso un aumento. Tuttavia, Powell e colleghi potrebbero lasciare il costo del denaro su livelli restrittivi in mancanza di progressi sul fronte dei prezzi. Inoltre, i dati di oggi sul mercato del lavoro Usa hanno mostrato dei segnali di raffreddamento. Per continuare a leggere visita il link

roland.deschain

Nuovo Utente
Registrato
22/3/20
Messaggi
639
Punti reazioni
195
Dunque, qualche mese fa mi son messo in cerca di uno di quei progetti crypto con elevatissime apy, tipo 200%.
Sono andato su defyllama e dopo qualche filtro ho selezionato Eldorado exchange.
Questo dex aveva il solito funzionamento: bisognava acquistare un lp-token tramite uscd e poi mettere in staking l'lp-token, su rete bsc e arbitrum.
Le reward erano pagate con un misto del token del progetto, Ede, e con un asset teoricamente peggato a uscd, non mi ricordo il nome forse aEde o eUsd

Sapevo che fosse rischioso, ma volevo buttarci un chip, diciamo per un mix di avidità e curiosità.
Ho fatto le seguenti valutazioni:
Il ciclo di crollo delle crypto sembrava al termine.
Ho scelto un pool con tvl di 2 milioni, quindi piuttosto liquido.
Il pool conteneva asset di valore: wbtc, weth, usdc, ... non era un pool contenente meme coin o il token stesso del progetto.
I crolli di Terra luna, ftx e tutti gli altri erano alle spalle.
Anche se il progetto Eldorado non aveva niente di speciale, magari con la spinta di BTC, il pump avrebbe coinvolto anche questo progetto, non ci sarebbero stati problemi di liquidità e si poteva sperare in un x2 o x3 lisci.

Ovviamente è finita male, non solo con un rug pull ma anche con un tentativo di scam.

Alcuni link:

qui la dapp
El Dorado Exchange

qui il contratto arbitrum dell'lp-token ELP-1
0xEc08B5a75473FD581BE6628d4e2Ed08b49078dF0

qui il link del protocollo su debank, sembra che ci siano ancora asset disponibili, ma inarrivabili
francamente non so come debank riesca ad ottenere questi valori aggregati, non so se siano davvero attendibili
DeBank | The Web3 Messenger & Best Web3 Portfolio Tracker

Ebbene ques'estate il dex è stato vittima di un exploit e il token nativo EDE è crollato, poi a dicembre il sito web è stato chiuso per mancanza di liquidità.
Quindi non era più possibile fare il claim degli staking e ottenere la liquidità rimasta nel pool.
Andando sulla home page della dapp si viene rimandati su un canale discord dove, in teoria, gli amministratori del progetto dovrebbero guidare i sottoscrittori a riottenere i propri fondi.

Qui finisce il rug pull e inizia lo scam.

Io discord lo conosco pochissimo, entrando nell'area indicata mi son trovato in un luogo difficile da gestire.
A parte la ricchezza e complessità di discord, il gergo e gli acronimi a me sconosciuti, l'ambiente era piuttosto tossico, c'erano utenti che si lamentavano per i soldi persi, amministratori che rassicuravano, utenti che denunciavano tentativi di scam, altri che sostenevano di aver ottenuto i loro fondi...
Son stato bombardato di DM di ogni tipo, chi mi chiedeva la mia situazione, chi mi rassicurava, chi mi metteva in guardia dagli scam e dalle richieste di chiave privata.
Impossibile distinguere chi fosse in buona fede e chi no, mi sembrava di stare in uno di quei templi alla indana jones pieni di trappole ad ogni passo.

Con cautela ho deciso di avviare comunque la richiesta di risarcimento: di certo non avrei dato le chiavi private.
Ho spostato gli lp-token su un nuovo indirizzo privo di fondi in modo che, se mi avessero chiesto di firmare un nuovo smart contract, se fosse stato malevolo, in teoria sarebbe rimasto isolato su un indirizzo vuoto.
Ci credevo poco nel rimborso, ma volevo vedere fino a che punto si sarebbero spinti.

Insomma dopo qualche peripezia con i bot che erogano i ticket di supporto, uno degli amministratori mi ha esplicitamente inviato un link per "sincronizzare" il mio wallet col pool di liquidità.
E ovviamente questo link mi ha portato ad una pagina dove mi veniva chiesta la chiave privata.

Ora vi allego gli screenshot della conversazione (il ticket è stato cancellato).
Lo trovo molto istruttivo, spero lo sia anche per voi.
 
qui una schermata della chat generale, Friendofthefrog è uno degli amministratori/developer del progetto Eldorado Exchange

discord.general.chat.01.png
 
Grazie per il contributo. Ormai, tranne una manciata di progetti, io non credo piu' alle cosiddette altcoin, per cui non mi sbatto nemmeno piu' per buttarci il chippino da gambler. La probabilità di successo è veramente troppo bassa. Tra l'altro anche se ci buttassi qualche centinaia di euro e facessi un 10x o 20x si tratterebbe comunque di pochi soldi, nel senso che non mi cambiano la vita. Dovresti riuscire a beccare il 100x o 200x, allora il discorso cambierebbe. Ma come detto, le probabilità sono davvero basse nel mare di progetti che ci sono
 
Penso che il tipo che ti abbia scritto non fosse l'admin ma uno scammer. Succede sempre anche su telegram. Oltretutto nel suo nickname c'è scritto che non ti scrive per primo (wontDMfirst) e l'ha fatto quindi non penso proprio fosse lui.
 
Grazie per il contributo. Ormai, tranne una manciata di progetti, io non credo piu' alle cosiddette altcoin, per cui non mi sbatto nemmeno piu' per buttarci il chippino da gambler. La probabilità di successo è veramente troppo bassa. Tra l'altro anche se ci buttassi qualche centinaia di euro e facessi un 10x o 20x si tratterebbe comunque di pochi soldi, nel senso che non mi cambiano la vita. Dovresti riuscire a beccare il 100x o 200x, allora il discorso cambierebbe. Ma come detto, le probabilità sono davvero basse nel mare di progetti che ci sono

già, come ho detto mi ero fidato del tvl e del fatto che la crypo-glaciazione era alle spalle

cmq, al di là del rischio di rug pull, ho imparato nel frattempo due lezioni riguardo la ricerca di progettini ad altissime apy

- spesso l'impairment loss annienta i guadagni dei pool di liquidità, tanto vale mettere in stake le singole coin o token

- il rischio di smart contract: andare a firmare contratti in giro per le dapp espone a grossi rischi, anche se il progetto parte con tutte le buone intenzioni, si è sempre esposti al rischio di attacco hacker o un inside job.
A leggere le disavventure su reddit vien da tornare ai buoni fruttiferi postali.
Vedasi ad esempio l'attacco perpetrato ai danni di curve quest'estate: curve un dex solidissimo e serissimo, attaccato in un pool secondario sfruttando una vulnerabilità neanche dello smart contract bensì del compilatore.
 
Penso che il tipo che ti abbia scritto non fosse l'admin ma uno scammer. Succede sempre anche su telegram. Oltretutto nel suo nickname c'è scritto che non ti scrive per primo (wontDMfirst) e l'ha fatto quindi non penso proprio fosse lui.

in realtà il friend of frog risulta amministratore di quel server discord, almeno così appare nell'elenco dei partecipanti al server

eppoi la questione del DM è un po' più sottile, perché inizialmente avevo aperto un ticket tramite il bot ticket, poi mi ha mandato un DM dicendo che il bot funzionava male e aveva creato un ticket manualmente in un'altra area
lì ho drizzato le antenne, però si tratta sempre di situazioni "credibili", mai palesemente truffaldine
nei messaggi è sempre stato cortese e disponibile: un vero truffatore insomma, sottile non plateale
 
È gente che sa il fatto suo assolutamente. C’è da stare attenti. Ora al di là di questo rug pull, dietro i grandi hacking del mondo cripto ci sono menti molto brillanti, contro le quali noi non possiamo fare purtroppo nulla. È gente che probabilmente rientro nel top 2-3% degli informatici di tutto il mondo. Purtroppo la defi è un far west e bisogna farsi mille scrupoli ogni volta che ci si muove
 
Indietro