Beiträge mit Label anzeigen Sicherheit über mehrere Lieferketten hinweg. Zeige alle Beiträge
Beiträge mit Label anzeigen Sicherheit über mehrere Lieferketten hinweg. Zeige alle Beiträge

Der Hack, den sie 2023 noch als „strukturell unmöglich“ bezeichneten, kostete sie gerade 1.65 Dollar…

Allbridge verbrachte das Jahr 2023 damit, zu erklären, warum genau dieser Angriff bei ihren Pools nie wieder funktionieren könnte.

Am Sonntagabend entwendete ein Angreifer rund 1.65 Millionen US-Dollar in Stablecoins aus den Solana-Liquiditätspools von Allbridge Core. Die Methode war keine neuartige Zero-Day-Schwachstelle, die niemand vorhergesehen hatte. Es handelte sich um eine Manipulation des Flash-Loan-Pool-Verhältnisses – dieselbe Angriffsart, die im Mai 2023 die BNB-Chain-Pools von Allbridge traf und etwa 570,000 US-Dollar kostete. Damals veröffentlichte das Team eine Analyse des Vorfalls, akzeptierte den Verlust und verpflichtete sich zu einer Architekturänderung, die diese Angriffsart künftig strukturell unmöglich machen sollte. Drei Jahre später traf dieses Versprechen auf einer anderen Blockchain auf die Realität – und die Realität setzte sich durch. Das Protokoll hat Core daraufhin vorübergehend außer Betrieb genommen, um den Vorfall zu untersuchen.

Für alle, die Liquidität für Cross-Chain-Bridges bereitstellen, lohnt es sich, genauer hinzusehen und nicht nur die Zahl in der Überschrift zu betrachten. Der Dollarbetrag ist im Vergleich zu den Standards von 2026 gering, deutlich niedriger als der Verlust, den Ostium nur fünf Tage zuvor durch einen kompromittierten Oracle-Schlüssel erlitten hat, und weit entfernt von den dreistelligen Millionenbeträgen, die Bridge-Katastrophen im letzten Zyklus verursacht haben. Doch die Höhe des Verlustes ist hier nicht der entscheidende Punkt. Vielmehr geht es darum, dass eine dokumentierte Sicherheitslücke mit einer dokumentierten Lösung drei Jahre lang in einer Produktionskette unentdeckt blieb, bis jemand mit einem Kamino-Konto beschloss, dies zu überprüfen.

Wie der Angreifer es angeblich geschafft hat

Die Sequenz begann mit einem Flash-Kredit über 1.12 Millionen US-Dollar von Kamino, einem Solana-Kreditprotokoll. Flash-Kredite ermöglichen es, hohe Summen ohne Sicherheiten zu leihen, solange sie in derselben Transaktion zurückgezahlt werden. Dadurch eignen sie sich ideal für alle, die kurzfristig einen Pool aus dem Gleichgewicht bringen wollen. Der Angreifer nutzte das geliehene Kapital, um USDC in den Solana-Pools von Allbridge schnell gegen USDT zu tauschen und so das Verhältnis der beiden Währungen massiv zu verzerren. Die Preisberechnung von Allbridge behandelte dieses verzerrte Verhältnis als real, wodurch der Angreifer mehr abziehen konnte, als er eingezahlt hatte. Wiederholt man den Vorgang, zahlt den Kredit zurück, behält die Differenz und erhält so in etwa der Zeit, die man zum Lesen dieses Absatzes benötigt, rund 1.65 Millionen US-Dollar.

Nichts davon ist ungewöhnlich. Manipulationen von Flash-Loan-Pools stehen seit 2020 auf jeder Checkliste für DeFi-Sicherheit, und Prüfer weisen routinemäßig darauf hin. Die Ursache liegt in einer spezifischen strukturellen Bedingung: Zwei oder mehr tauschbare Assets in Pools, mit denen innerhalb einer einzigen atomaren Transaktion interagiert werden kann. Fehlt diese Bedingung, hat der Angriff keine Angriffsfläche. Genau das gab Allbridge nach dem BNB-Chain-Vorfall an.

Die für 2023 geplante Lösung, die Solana nie erreichte

Nach dem Angriff im Mai 2023 bestand Allbridges Lösung darin, pro Blockchain nur noch einen Liquiditätspool zu verwenden. Ein einziger Pool bedeutet, dass es keine anderen Pools mehr gibt, gegen die getauscht werden könnte, keine verzerrten Verhältnisse mehr bestehen und Flash-Kredite keinen Nutzen mehr bringen. Theoretisch ist dies eine saubere Lösung, und sie beruhigt die Einleger, da sie das System grundlegend verändert, anstatt nur ein Symptom zu beheben. Das Team konnte zudem rund 465,000 US-Dollar der Verluste von 2023 durch eine Vereinbarung mit dem Angreifer zurückerhalten, was damals als ein durchaus kompetenter Umgang mit den Folgen der Krise erschien.

Die Solana-Implementierung betrieb jedoch weiterhin USDC- und USDT-Pools parallel. Genau diese Konfiguration sollte die Single-Pool-Richtlinie eigentlich abschaffen. Ob die Migration nie erfolgte, ob sie zwar erfolgte, aber später rückgängig gemacht wurde oder ob sie einfach vor der Richtlinie existierte und niemand sie überprüfte – das praktische Ergebnis ist dasselbe. Eine Sicherheitszusage, die in einem Blogbeitrag enthalten war, existierte im Code mindestens einer Blockchain nicht, und es gab offenbar keinen Prozess, der diese Sicherheitslücke erkannte. On-Chain-Analysten, darunter Forscher, die den Vorfall verfolgten, bemerkten die Unterbrechung und die Geldbewegungen innerhalb weniger Stunden.

Wohin das Geld geflossen ist und was Allbridge verlangt

Die gestohlenen Stablecoins wurden von Solana zu Ethereum transferiert und anschließend auf mehrere Adressen verteilt. Berichten zufolge wurden Teile davon in Privacy Pools geleitet, um die Rückverfolgung zu erschweren. Dieses Vorgehen ist mittlerweile bekannt und bedeutet in der Regel, dass die Chancen auf eine Rückerstattung rapide sinken, sobald die Gelder eingegangen sind. Allbridge hat den Core-Betrieb vorübergehend eingestellt, Liquiditätsanbieter zum Abzug aufgefordert und eine weitere Bitte geäußert, die viel über den tatsächlichen Ablauf solcher Ereignisse aussagt: Händler, die von dem vorübergehenden Ungleichgewicht im Pool profitiert haben, wurden gebeten, ihr Geld zurückzuzahlen. Herkömmliche Arbitrage-Bots haben mit ziemlicher Sicherheit von der ungleichen Verteilung der Pools profitiert, und diese Betreiber haben nichts Verbotenes getan, außer ein vom Markt angebotenes Geschäft zu nutzen. Die Rückerstattung des Geldes ist eine Frage des guten Willens, nicht der Durchsetzung von Gesetzen; daher sollte niemand damit rechnen.

Es wurde noch kein Entschädigungsplan bekannt gegeben und es gibt noch keinen Zeitplan für die Wiederinbetriebnahme von Core. Anleger, deren Kapital noch in Allbridge-Pools angelegt ist, sollten die Auszahlungsempfehlung als verbindliche Anweisung betrachten und nicht die Ergebnisse der Untersuchung abwarten.

Gewonnene Erkenntnisse?

Bridges gehören aus gutem Grund zu den am häufigsten angegriffenen Schwachstellen in der Kryptowelt: Sie bündeln viel ungenutztes Kapital in Smart Contracts, die gleichzeitig Vertrauensbedingungen auf zwei verschiedenen Blockchains erfüllen müssen. Was hier geschah, ist schlimmer als ein ausgeklügelter Exploit, denn ein solcher impliziert zumindest, dass die Verteidiger durch etwas Neues überlistet wurden. Hier handelte es sich um einen bekannten Angriff auf eine bekannte Konfiguration eines Protokolls, das bereits einmal Opfer eines solchen Angriffs geworden war und dessen Lösung öffentlich bekannt gegeben hatte.

Wenn Sie irgendwo Liquidität bereitstellen, sollten Sie bedenken, dass eine Nachbesprechung lediglich eine Absichtserklärung ist, kein Nachweis für abgeschlossene Arbeiten. Fragen Sie nach, auf welchen Blockchains ein Fix tatsächlich ausgeliefert wurde. Multi-Chain-Deployments geraten außer Kontrolle, und die Blockchain, die niemand mehr im Auge behält, ist diejenige, die am meisten betroffen ist. Allbridge wird dies angesichts des vergleichsweise geringen Verlusts wahrscheinlich überstehen, aber der Reputationsschaden, der durch die eigenen Fehler bei der Planung für 2023 entsteht, wird deutlich länger nachwirken als 1.65 Millionen US-Dollar.

---------------

Autor: Rowan Marrow
Seattle-Nachrichtenredaktion
Aktuelle Crypto News

Wie ein kleiner Konfigurationsfehler bei der Signatur zu einem Verlust von 292 Millionen Dollar führte

Wenn eine einzige falsch konfigurierte Signatur ausreicht, um aus dem Nichts Token im Wert von 292 Millionen Dollar zu erzeugen, erscheint die gesamte Prämisse des vertrauenslosen Finanzwesens weitaus wackeliger, als der Name vermuten lässt.

Wie der Angriff funktionierte

Am 18. April 2026 nutzte ein Angreifer eine Schwachstelle in der Cross-Chain-Bridge von KelpDAO – basierend auf LayerZero – aus, um 116,500 rsETH-Token im Wert von ca. 292 Millionen US-Dollar zu entwenden. Dies entspricht etwa 18 % des gesamten rsETH-Umlaufs und resultierte aus einem Fehler, der nicht im LayerZero-Protokoll selbst, sondern in dessen Konfiguration durch Kelp lag.

Das System basierte auf einem einzigen Verifizierungspunkt zur Autorisierung von kettenübergreifenden Nachrichten. Der Angreifer fand und nutzte diese Schwachstelle aus, wodurch eine Nachricht, die nicht hätte gesendet werden dürfen, übertragen wurde. „Eine Signatur und 116,500 rsETH tauchten auf Ethereum aus dem Nichts auf“, wie Forscher es später beschrieben. Diese Token wurden anschließend als Sicherheit für Kredite auf reale Vermögenswerte – hauptsächlich von Aave – verwendet und abgegriffen, bevor das Protokoll pausieren konnte.

Fingerabdrücke der Lazarus-Gruppe

Innerhalb von drei Tagen nach dem Datenleck ordnete das Blockchain-Analyseunternehmen Chainalysis den Angriff der nordkoreanischen Lazarus-Gruppe zu. Grundlage dafür waren Nutzungsmuster des Mixers und Methoden der Geldverteilung, die dem bekannten Vorgehen der Gruppe entsprachen. Diese Zuordnung deckt sich mit der bisherigen Vorgehensweise von Lazarus, DeFi-Protokolle ins Visier zu nehmen – sie gelten seit Jahren als die aktivsten On-Chain-Diebe.

Das Ausmaß des Schadens macht ihn zum größten DeFi-Sicherheitsvorfall des Jahres 2026 und übertrifft den Drift-Hack um einige Millionen Dollar. Die kumulierten DeFi-Verluste dieses Jahres haben sich in über 30 Vorfällen auf über 770 Millionen Dollar belaufen – eine Zahl, die sich kaum als bloße Wachstumsschmerzen einer noch jungen Branche abtun lässt.

DeFi startet Rettungsaktion

Was folgte, war, je nach Sichtweise, entweder ein bemerkenswertes Beispiel an Koordination oder eine Erinnerung daran, dass das Sicherheitsnetz im DeFi-Bereich völlig informell ist.

Aave rief eine Koalition namens „DeFi United“ ins Leben, der sich Lido Finance, EtherFi und andere große Protokolle anschlossen, um ETH zur Deckung der in Aaves Kreditpools entstandenen Lücke bereitzustellen. Am 21. April fror der Netzwerksicherheitsrat von Arbitrum 30,766 ETH – umgerechnet etwa 71 Millionen US-Dollar – ein, die dem Angreifer gehörten, und konnte so rund 25 % der gestohlenen Vermögenswerte zurückgewinnen. Standard Chartered veröffentlichte eine Analyse, in der die Reaktion des Sektors als Zeichen seiner Widerstandsfähigkeit gewertet wurde. Die breitere Krypto-Community reagierte weniger zurückhaltend; einige erklärten DeFi bereits für tot.

Was sich ändern muss

Der am Samstag veröffentlichte Nachbericht von CoinDesk identifiziert Cross-Chain-Bridges als die hartnäckigste Schwachstelle im DeFi-Bereich – ein Problem, das der Branche seit den Sicherheitslücken um Wormhole und Ronin vor einigen Jahren bekannt ist. Das Muster ist konsistent: Komplexe Bridges schaffen Angriffsflächen, und der Anreiz für eine schnelle Bereitstellung überwiegt in der Regel den Anreiz für sorgfältige Prüfungen.

Das Unangenehmste an diesem Vorfall ist, dass es sich nicht um eine ausgeklügelte Zero-Day-Schwachstelle handelte, sondern um einen Konfigurationsfehler. Die Infrastruktur von LayerZero funktionierte wie geplant – das Problem lag in der Bereitstellung durch Kelp. Dieses Problem lässt sich allein durch Audits deutlich schwerer beheben, da jedes Protokoll, das eine gemeinsam genutzte Infrastruktur verwendet, nicht nur den Code, sondern jeden einzelnen Parameter überprüfen muss, der die Vertrauenswürdigkeit und Validierung von Cross-Chain-Nachrichten regelt.

KelpDAO und Aave befinden sich noch in der Erholungsphase. Die Lazarus Group hingegen verfügt über geschätzte 292 Millionen US-Dollar an Vermögenswerten, die gewaschen werden sollen. Manche Dinge im Kryptobereich entwickeln sich schneller als andere.

---------------

Autor: Ryan Gardner
Löschenicon Valley Nachrichtenschalter