Beiträge mit Label anzeigen Lazarus-Gruppe Krypto. Zeige alle Beiträge
Beiträge mit Label anzeigen Lazarus-Gruppe Krypto. Zeige alle Beiträge

Wie ein kleiner Konfigurationsfehler bei der Signatur zu einem Verlust von 292 Millionen Dollar führte

Wenn eine einzige falsch konfigurierte Signatur ausreicht, um aus dem Nichts Token im Wert von 292 Millionen Dollar zu erzeugen, erscheint die gesamte Prämisse des vertrauenslosen Finanzwesens weitaus wackeliger, als der Name vermuten lässt.

Wie der Angriff funktionierte

Am 18. April 2026 nutzte ein Angreifer eine Schwachstelle in der Cross-Chain-Bridge von KelpDAO – basierend auf LayerZero – aus, um 116,500 rsETH-Token im Wert von ca. 292 Millionen US-Dollar zu entwenden. Dies entspricht etwa 18 % des gesamten rsETH-Umlaufs und resultierte aus einem Fehler, der nicht im LayerZero-Protokoll selbst, sondern in dessen Konfiguration durch Kelp lag.

Das System basierte auf einem einzigen Verifizierungspunkt zur Autorisierung von kettenübergreifenden Nachrichten. Der Angreifer fand und nutzte diese Schwachstelle aus, wodurch eine Nachricht, die nicht hätte gesendet werden dürfen, übertragen wurde. „Eine Signatur und 116,500 rsETH tauchten auf Ethereum aus dem Nichts auf“, wie Forscher es später beschrieben. Diese Token wurden anschließend als Sicherheit für Kredite auf reale Vermögenswerte – hauptsächlich von Aave – verwendet und abgegriffen, bevor das Protokoll pausieren konnte.

Fingerabdrücke der Lazarus-Gruppe

Innerhalb von drei Tagen nach dem Datenleck ordnete das Blockchain-Analyseunternehmen Chainalysis den Angriff der nordkoreanischen Lazarus-Gruppe zu. Grundlage dafür waren Nutzungsmuster des Mixers und Methoden der Geldverteilung, die dem bekannten Vorgehen der Gruppe entsprachen. Diese Zuordnung deckt sich mit der bisherigen Vorgehensweise von Lazarus, DeFi-Protokolle ins Visier zu nehmen – sie gelten seit Jahren als die aktivsten On-Chain-Diebe.

Das Ausmaß des Schadens macht ihn zum größten DeFi-Sicherheitsvorfall des Jahres 2026 und übertrifft den Drift-Hack um einige Millionen Dollar. Die kumulierten DeFi-Verluste dieses Jahres haben sich in über 30 Vorfällen auf über 770 Millionen Dollar belaufen – eine Zahl, die sich kaum als bloße Wachstumsschmerzen einer noch jungen Branche abtun lässt.

DeFi startet Rettungsaktion

Was folgte, war, je nach Sichtweise, entweder ein bemerkenswertes Beispiel an Koordination oder eine Erinnerung daran, dass das Sicherheitsnetz im DeFi-Bereich völlig informell ist.

Aave rief eine Koalition namens „DeFi United“ ins Leben, der sich Lido Finance, EtherFi und andere große Protokolle anschlossen, um ETH zur Deckung der in Aaves Kreditpools entstandenen Lücke bereitzustellen. Am 21. April fror der Netzwerksicherheitsrat von Arbitrum 30,766 ETH – umgerechnet etwa 71 Millionen US-Dollar – ein, die dem Angreifer gehörten, und konnte so rund 25 % der gestohlenen Vermögenswerte zurückgewinnen. Standard Chartered veröffentlichte eine Analyse, in der die Reaktion des Sektors als Zeichen seiner Widerstandsfähigkeit gewertet wurde. Die breitere Krypto-Community reagierte weniger zurückhaltend; einige erklärten DeFi bereits für tot.

Was sich ändern muss

Der am Samstag veröffentlichte Nachbericht von CoinDesk identifiziert Cross-Chain-Bridges als die hartnäckigste Schwachstelle im DeFi-Bereich – ein Problem, das der Branche seit den Sicherheitslücken um Wormhole und Ronin vor einigen Jahren bekannt ist. Das Muster ist konsistent: Komplexe Bridges schaffen Angriffsflächen, und der Anreiz für eine schnelle Bereitstellung überwiegt in der Regel den Anreiz für sorgfältige Prüfungen.

Das Unangenehmste an diesem Vorfall ist, dass es sich nicht um eine ausgeklügelte Zero-Day-Schwachstelle handelte, sondern um einen Konfigurationsfehler. Die Infrastruktur von LayerZero funktionierte wie geplant – das Problem lag in der Bereitstellung durch Kelp. Dieses Problem lässt sich allein durch Audits deutlich schwerer beheben, da jedes Protokoll, das eine gemeinsam genutzte Infrastruktur verwendet, nicht nur den Code, sondern jeden einzelnen Parameter überprüfen muss, der die Vertrauenswürdigkeit und Validierung von Cross-Chain-Nachrichten regelt.

KelpDAO und Aave befinden sich noch in der Erholungsphase. Die Lazarus Group hingegen verfügt über geschätzte 292 Millionen US-Dollar an Vermögenswerten, die gewaschen werden sollen. Manche Dinge im Kryptobereich entwickeln sich schneller als andere.

---------------

Autor: Ryan Gardner
Löschenicon Valley Nachrichtenschalter

Nordkoreanische Hacker auf einem Krypto-Diebstahlfeldzug im Jahr 2026

Wie Nordkorea 292 Millionen Dollar aus dem DeFi-Markt gestohlen hat

DeFi erlebte eine schwere Woche – und mit schwer meine ich wirklich schwer, beinahe existenzbedrohend. Am 18. April nutzten Angreifer, die später als nordkoreanische Lazarus-Gruppe identifiziert wurden, die Cross-Chain-Bridge von Kelp DAO aus, um 116,500 rsETH im Wert von rund 292 Millionen US-Dollar zu stehlen. Innerhalb von 48 Stunden vernichtete diese Schockwelle mehr als 13 Milliarden US-Dollar an Vermögenswerten im gesamten dezentralen Finanzwesen.

Es handelt sich um den größten DeFi-Exploit des Jahres 2026, und er legte eine Schwachstelle offen, vor der die Branche seit Jahren gewarnt wurde.

Was wirklich passierte

Die Ursache des Exploits war konzeptionell beschämend einfach, auch wenn die technische Umsetzung komplex war. Die Bridge von Kelp DAO nutzte LayerZero für die kettenübergreifende Kommunikation – war aber mit einem 1:1-Verifizierer konfiguriert. Das bedeutete, dass ein einzelner Knoten für die Validierung aller kettenübergreifenden Nachrichten zuständig war, bevor Gelder transferiert werden konnten.

Lazarus musste den Verifizierer nicht direkt knacken. Stattdessen kompromittierte die Gruppe zwei RPC-Knoten (Remote Procedure Call), die Daten an diesen Verifizierer lieferten. Nachdem sie diese Knoten unter ihre Kontrolle gebracht hatten, injizierten sie über LayerZero gefälschte Cross-Chain-Nachrichten und brachten die Bridge so dazu, Gelder freizugeben, die sie niemals hätte anfassen dürfen. Laut CoinDesk verbreitete sich das gestohlene rsETH über mehr als 20 Blockchain-Netzwerke, was eine schnelle Eindämmung nahezu unmöglich machte.

Die 1:1-Konfiguration stellt den kritischen Schwachpunkt dar. Eine Konfiguration mit mehreren Validatoren hätte erfordert, dass der Angreifer mehrere unabhängige Knoten gleichzeitig kompromittiert – eine deutlich größere Herausforderung. Stattdessen brach ein einziger Schwachpunkt im Zuge einer gut finanzierten staatlichen Hackeroperation zusammen.

Die Folgen: Ein Beinahe-Tod für DeFi

Da rsETH als Sicherheit in verschiedenen Protokollen auf mehreren Layer-2-Netzwerken diente, beschränkte sich der Schaden nicht auf Kelp DAO. Aave, SparkLend und Fluid reagierten schnell und froren die Vermögenswerte ein, doch der breitere Markt reagierte bereits. Allein bei Aave flossen innerhalb von 48 Stunden Einlagen in Höhe von 8.45 Milliarden US-Dollar ab.

Der Gesamtwert der im Sektor gesperrten Vermögenswerte sank innerhalb von zwei Tagen um mehr als 13 Milliarden US-Dollar. Crypto.news berichtete , dass der April 2026 mit einem Verlust von über 606 Millionen US-Dollar innerhalb von 18 Tagen der schlimmste Monat für Krypto-Hacks seit dem Bybit-Datendiebstahl im Februar 2025 ist, bei dem 1.4 Milliarden US-Dollar erbeutet wurden.

Als koordinierte Reaktion schloss sich Aave-Gründer Stani Kulechov mit Lido Finance und EtherFi zusammen, um vorzuschlagen, die Finanzierungslücke mit Ether-Reserven zu schließen – ein ungewöhnliches Beispiel für protokollübergreifende Zusammenarbeit, das möglicherweise eine größere Kettenreaktion von Kreditausfällen verhindert hat.

LayerZero hat den Angriff offiziell TraderTraitor zugeschrieben, der Untergruppe von Lazarus, die für einige der lukrativsten Krypto-Diebstähle der letzten Jahre verantwortlich ist, darunter der Ronin Bridge Exploit im Jahr 2022 und der Bybit-Börsen-Hack Anfang dieses Jahres.

Was dies für die Brückensicherheit bedeutet

Wenn der Kelp-DAO-Exploit etwas beweist, dann, dass Krypto-Bridges nach wie vor die gefährlichste Angriffsfläche der Branche darstellen. Nahezu jeder größere Protokoll-Hack der letzten Zeit nutzte dasselbe grundlegende Problem aus: eine kettenübergreifende Nachricht, der fälschlicherweise vertraut wurde.

Die Lösung ist theoretisch nicht kompliziert. Multi-Validator-Systeme, dezentrale RPC-Knotennetzwerke und unabhängige Sicherheitsaudits der Brückeninfrastruktur würden die Sicherheit deutlich erhöhen. Die Herausforderung besteht darin, dass Einsparungen bei der Infrastruktur oft als „schnelles Handeln“ gerechtfertigt werden – bis ein Staat mit unbegrenzter Geduld die Gelegenheit nutzt.

Die Erholung des DeFi-Sektors nach diesem Hack scheint überschaubar. Das Sicherheitsmodul von Aave hielt stand, die Protokolle wurden schnell koordiniert, und keine größere Plattform scheint zusammengebrochen zu sein. Der Sektor musste jedoch innerhalb von 48 Stunden einen Schock von 13 Milliarden US-Dollar verkraften. Die nächste Bridge, die einen 1:1-Verifizierer einsetzt, könnte weniger Glück haben.

---------------

Autor: Ryan Gardner
Löschenicon Valley Nachrichtenschalter