Es stellt sich heraus, dass man kein Staatsbudget braucht, um eine milliardenschwere Blockchain zu gefährden. Man braucht etwa 3,000 Dollar und ein sehr gutes Wochenende.
Das ist die unangenehme Lehre aus einer Enthüllung vom 4. Juli, als das Sicherheitsunternehmen Hexens eine kritische Sicherheitslücke in Aptos aufdeckte, die es bereits im Februar entdeckt hatte. Der Fehler befand sich in der Move Virtual Machine, der Engine, die alle Smart Contracts der Blockchain ausführt, und war so gravierend, dass Hexens das systemische Risiko erster Ordnung auf rund 70 Milliarden US-Dollar bezifferte. Für ein Netzwerk, das mit Geschwindigkeit und Sicherheit wirbt, ist das keine Summe, die man gerne mit seinem Namen in Verbindung bringen möchte. Die gute Nachricht, auf die wir später noch eingehen werden: Es entstanden keine Verluste. Die schlechte Nachricht: Wie wenig Aufwand nötig gewesen wäre, um dies zu ändern.
Diese Geschichte ist wichtig, weil Aptos kein verlassenes Testnetz ist. Es handelt sich um ein erstklassiges Layer-1-Netzwerk mit echten Stablecoins, echten Bridges und echtem Geld in seinem Ökosystem. Wenn ein Forscher sagt, dass eine Sicherheitslücke so große Auswirkungen hätte haben können, spricht er nicht nur von Token in Wallets. Er spricht von der Infrastruktur, die Aptos mit dem Rest der Kryptowelt verbindet. Und die Entdecker dieser Sicherheitslücke haben dies mit einem Budget geschafft, das nicht einmal für einen vernünftigen Gaming-PC gereicht hätte.
Was sie tatsächlich gefunden haben
Hexens beschrieb das Problem als einen „Stale-Cache-Bug“, der zu einer Typverwechslungs-Schwachstelle führte. Vereinfacht ausgedrückt bedeutet das, dass die Software dazu gebracht werden konnte, eine bestimmte Art von On-Chain-Ressource als eine völlig andere zu behandeln. Wenn Sie schon einmal jemandem den falschen Schlüssel gegeben und beobachtet haben, wie er eine Tür öffnete, die er niemals hätte berühren sollen, können Sie sich das Prinzip vorstellen. Laut dem Unternehmen ermöglichte der Fehler einem Angreifer potenziell, On-Chain-Strukturen und Autoritätsressourcen zu übernehmen. Diese zentralen Datenstrukturen legen fest, wem was gehört und wer was tun darf. Werden diese manipuliert, verlieren die üblichen Regeln zur Besitzverteilung ihre Bedeutung.
Typenverwechslung ist eine jener Fehlerklassen, die zunächst theoretisch klingen, bis sie sich auf reale Kosten auswirkt. Sie plagt traditionelle Software seit Jahrzehnten, und die Programmiersprache Move wurde speziell entwickelt, um solche Fehler zu vermeiden. Daher ist diese Enthüllung auch etwas ärgerlich. Der Hauptvorteil von Move liegt darin, dass digitale Assets als besondere Ressource behandelt werden, die der Compiler streng schützt. Daher ist es, als würde man ein Leck in dem einen Boot entdecken, das angeblich unsinkbar ist.
Das Beängstigende daran: Es kostete 3,000 Dollar, um es zu realisieren.
Viele Blockchain-Exploits erfordern hohe finanzielle Mittel, Insiderzugriff oder die Kontrolle über einen großen Teil des Netzwerks. Dieser hier angeblich nicht. Hexens gibt an, den Angriff unter realen Netzwerkbedingungen mit einer Erfolgsquote von über 90 Prozent simuliert zu haben. Dafür wurde ein Server-Setup verwendet, das rund 3,000 US-Dollar kostete und etwa ein Drittel der Validatoren repräsentierte. Keine Sonderberechtigungen, keine Hilfe von Insidern, keine Kooperation von bereits im System befindlichen Personen. Diese Kombination verwandelt eine technische Kuriosität in einen echten Notfall, denn die Eintrittsbarriere war praktisch nicht vorhanden. Wenn die Kosten für das Knacken eines Systems in Hunderten oder wenigen Tausend Dollar liegen und der Gewinn in Milliardenhöhe, ist man vollständig darauf angewiesen, dass niemand sonst die Schwachstelle bemerkt.
Woher die Zahl von 70 Milliarden Dollar stammt
Eine Summe von 70 Milliarden US-Dollar klingt für eine Blockchain, deren Token-Marktkapitalisierung nur einen Bruchteil davon ausmacht, fast schon absurd und bedarf daher einer Erklärung. Hexens behauptete nicht, dass sich 70 Milliarden US-Dollar direkt auf Aptos befänden. Die Schätzung umfasst vielmehr alle potenziellen Auswirkungen des Sicherheitsfehlers über die Verbindungen, die die Kryptowelt in den letzten Jahren still und leise aufgebaut hat. Dazu gehören Werttransfers über Bridges, kettenübergreifende Nachrichtensysteme, die Verwaltung von Stablecoins und Vermögenswerte, die von zentralisierten Börsen verwahrt werden, welche mit dem Netzwerk verbunden sind. Moderne Kryptowährungen sind eng miteinander verflochten, und eine Sicherheitslücke in einer wichtigen Kette beschränkt sich nicht auf diese. Das ist die eigentliche Warnung, und sie gilt für weit mehr als nur Aptos.
Die stille Lösung, von der bis jetzt niemand etwas gehört hat
Und hier kommt der entscheidende Punkt, der die Geschichte vor einem Horrorszenario bewahrt. Hexens meldete die Sicherheitslücke am 25. Februar über das Bug-Bounty-Programm von Aptos Labs. Das Team gibt an, dass innerhalb weniger Stunden nach der Entdeckung ein Fix entwickelt, getestet und im Hauptnetz bereitgestellt wurde. Ein Sprecher von Aptos erklärte gegenüber CoinDesk , dass zu keinem Zeitpunkt Nutzer oder Gelder betroffen waren und die Details erst Monate später öffentlich gemacht wurden – genau so, wie verantwortungsvolle Offenlegung funktionieren sollte. Die Forscher wurden bezahlt, die Sicherheitslücke wurde geschlossen, bevor sie von jemandem mit bösen Absichten ausgenutzt werden konnte, und die Öffentlichkeit erfuhr davon, als es unbedenklich war, darüber zu sprechen.
Dennoch lohnt es sich, über das beinahe Geschehene nachzudenken. Eine Sicherheitslücke, die sich auf vernetzte Vermögenswerte im Wert von 70 Milliarden US-Dollar hätte auswirken können, wurde durch ein Bug-Bounty-Programm und eine schnelle Reaktion der Entwickler geschlossen – nicht durch Glück im Moment des Angriffs. Wären ethische Hacker nicht zuvorgekommen, sähe die Geschichte ganz anders aus. Die Lehre für alle Krypto-Besitzer ist, nicht in Panik zu geraten, da die Sicherheitslücke bei Aptos inzwischen geschlossen ist, sondern sich bewusst zu machen, wie sehr die Sicherheit dieser Branche immer noch davon abhängt, dass eine kleine Gruppe ethischer Hacker sich entscheidet, eine E-Mail zu senden, anstatt eine Wallet zu plündern. Das ist ein schmaler Grat, und man sollte sich das merken, wenn eine Blockchain behauptet, unknackbar zu sein.
---------------
Autor: Dorian Fenwick
Löschenicon Valley-Nachrichtenredaktion
Aktuelle Crypto News
Noch keine Kommentare
Schreiben Sie einen Kommentar