Beiträge mit Label anzeigen Kryptodiebstahl in Nordkorea. Zeige alle Beiträge
Beiträge mit Label anzeigen Kryptodiebstahl in Nordkorea. Zeige alle Beiträge

Wie ein kleiner Konfigurationsfehler bei der Signatur zu einem Verlust von 292 Millionen Dollar führte

Wenn eine einzige falsch konfigurierte Signatur ausreicht, um aus dem Nichts Token im Wert von 292 Millionen Dollar zu erzeugen, erscheint die gesamte Prämisse des vertrauenslosen Finanzwesens weitaus wackeliger, als der Name vermuten lässt.

Wie der Angriff funktionierte

Am 18. April 2026 nutzte ein Angreifer eine Schwachstelle in der Cross-Chain-Bridge von KelpDAO – basierend auf LayerZero – aus, um 116,500 rsETH-Token im Wert von ca. 292 Millionen US-Dollar zu entwenden. Dies entspricht etwa 18 % des gesamten rsETH-Umlaufs und resultierte aus einem Fehler, der nicht im LayerZero-Protokoll selbst, sondern in dessen Konfiguration durch Kelp lag.

Das System basierte auf einem einzigen Verifizierungspunkt zur Autorisierung von kettenübergreifenden Nachrichten. Der Angreifer fand und nutzte diese Schwachstelle aus, wodurch eine Nachricht, die nicht hätte gesendet werden dürfen, übertragen wurde. „Eine Signatur und 116,500 rsETH tauchten auf Ethereum aus dem Nichts auf“, wie Forscher es später beschrieben. Diese Token wurden anschließend als Sicherheit für Kredite auf reale Vermögenswerte – hauptsächlich von Aave – verwendet und abgegriffen, bevor das Protokoll pausieren konnte.

Fingerabdrücke der Lazarus-Gruppe

Innerhalb von drei Tagen nach dem Datenleck ordnete das Blockchain-Analyseunternehmen Chainalysis den Angriff der nordkoreanischen Lazarus-Gruppe zu. Grundlage dafür waren Nutzungsmuster des Mixers und Methoden der Geldverteilung, die dem bekannten Vorgehen der Gruppe entsprachen. Diese Zuordnung deckt sich mit der bisherigen Vorgehensweise von Lazarus, DeFi-Protokolle ins Visier zu nehmen – sie gelten seit Jahren als die aktivsten On-Chain-Diebe.

Das Ausmaß des Schadens macht ihn zum größten DeFi-Sicherheitsvorfall des Jahres 2026 und übertrifft den Drift-Hack um einige Millionen Dollar. Die kumulierten DeFi-Verluste dieses Jahres haben sich in über 30 Vorfällen auf über 770 Millionen Dollar belaufen – eine Zahl, die sich kaum als bloße Wachstumsschmerzen einer noch jungen Branche abtun lässt.

DeFi startet Rettungsaktion

Was folgte, war, je nach Sichtweise, entweder ein bemerkenswertes Beispiel an Koordination oder eine Erinnerung daran, dass das Sicherheitsnetz im DeFi-Bereich völlig informell ist.

Aave rief eine Koalition namens „DeFi United“ ins Leben, der sich Lido Finance, EtherFi und andere große Protokolle anschlossen, um ETH zur Deckung der in Aaves Kreditpools entstandenen Lücke bereitzustellen. Am 21. April fror der Netzwerksicherheitsrat von Arbitrum 30,766 ETH – umgerechnet etwa 71 Millionen US-Dollar – ein, die dem Angreifer gehörten, und konnte so rund 25 % der gestohlenen Vermögenswerte zurückgewinnen. Standard Chartered veröffentlichte eine Analyse, in der die Reaktion des Sektors als Zeichen seiner Widerstandsfähigkeit gewertet wurde. Die breitere Krypto-Community reagierte weniger zurückhaltend; einige erklärten DeFi bereits für tot.

Was sich ändern muss

Der am Samstag veröffentlichte Nachbericht von CoinDesk identifiziert Cross-Chain-Bridges als die hartnäckigste Schwachstelle im DeFi-Bereich – ein Problem, das der Branche seit den Sicherheitslücken um Wormhole und Ronin vor einigen Jahren bekannt ist. Das Muster ist konsistent: Komplexe Bridges schaffen Angriffsflächen, und der Anreiz für eine schnelle Bereitstellung überwiegt in der Regel den Anreiz für sorgfältige Prüfungen.

Das Unangenehmste an diesem Vorfall ist, dass es sich nicht um eine ausgeklügelte Zero-Day-Schwachstelle handelte, sondern um einen Konfigurationsfehler. Die Infrastruktur von LayerZero funktionierte wie geplant – das Problem lag in der Bereitstellung durch Kelp. Dieses Problem lässt sich allein durch Audits deutlich schwerer beheben, da jedes Protokoll, das eine gemeinsam genutzte Infrastruktur verwendet, nicht nur den Code, sondern jeden einzelnen Parameter überprüfen muss, der die Vertrauenswürdigkeit und Validierung von Cross-Chain-Nachrichten regelt.

KelpDAO und Aave befinden sich noch in der Erholungsphase. Die Lazarus Group hingegen verfügt über geschätzte 292 Millionen US-Dollar an Vermögenswerten, die gewaschen werden sollen. Manche Dinge im Kryptobereich entwickeln sich schneller als andere.

---------------

Autor: Ryan Gardner
Löschenicon Valley Nachrichtenschalter

Nordkorea soll am 1. April 280 Millionen Dollar aus dem Driftprotokoll von Solana abgezweigt haben.

Fröhlichen 1. April... Ihre 280 Millionen Dollar sind weg. Wirklich. 

Am 1. April wurden der in Solana ansässigen DeFi-Plattform Drift Protocol 280 Millionen US-Dollar von ihren Konten abgebucht. Laut dem Blockchain-Sicherheitsunternehmen Elliptic trägt der Vorfall alle Merkmale einer staatlich unterstützten Operation aus Nordkorea. Der Angriff war kein Scherz – und für die Nutzer von Drift alles andere als lustig.

Das Besondere an diesem Angriff war seine Angriffsmethode. Anstatt einer einfachen Sicherheitslücke oder der für nordkoreanische Hacker typischen Social-Engineering-Tricks missbrauchten die mutmaßlichen Angreifer eine Solana-Funktion namens „Durable Nonce“ – ein Mechanismus, der Transaktions-Timeouts verhindern soll. Laut einem Bericht von Fortune nutzte der Angreifer diesen Mechanismus, um den Sicherheitsrat von Drift dazu zu bringen, Transaktionen vorab zu genehmigen, die erst Wochen später ausgeführt wurden – und platzierte damit quasi eine Zeitbombe in der Verwaltungsschicht des Protokolls.

Drift bestätigte den Vorfall in einem Beitrag auf X und beschrieb, wie „ein Angreifer sich durch einen neuartigen Angriff mit permanenten Nonces unbefugten Zugriff auf das Drift-Protokoll verschaffte und dadurch rasch die administrativen Befugnisse des Sicherheitsrats von Drift übernahm“. Die Plattform setzte daraufhin umgehend Ein- und Auszahlungen für alle Nutzer aus.

Nordkoreas Serie von Kryptokriminalität hält an

Die Zuordnung durch Elliptic bestätigt ein mittlerweile etabliertes Muster. Nordkorea war im Jahr 2025 für den Diebstahl von Kryptowährungen im Wert von rund 2 Milliarden US-Dollar verantwortlich – etwa 60 % aller weltweit in diesem Jahr gestohlenen digitalen Vermögenswerte, so das Blockchain-Analyseunternehmen Chainalysis. Der dreisteste Coup des Landes war der mutmaßliche Hack der Kryptobörse Bybit Anfang 2025, bei dem 1.5 Milliarden US-Dollar erbeutet wurden – bis heute der größte jemals verzeichnete Kryptodiebstahl.

Nordkoreanische Hacker setzen typischerweise auf Social Engineering – sie erstellen gefälschte Identitäten, infiltrieren Teams und manipulieren Insider, um an Zugangsdaten zu gelangen. Der Drift-Angriff stellt etwas anderes dar: ein geduldiger, technisch ausgefeilter Exploit, der die Sicherheitsinfrastruktur der Plattform selbst gegen sie einsetzte. Der Angreifer brach die Tür nicht auf. Er überzeugte jemanden im Inneren, sie unverschlossen zu lassen.

Wer ist Drift?

Drift Protocol wurde 2021 von Cindy Leow und David Lu gegründet. Das Unternehmen bietet Perpetual Futures und andere Handelsprodukte auf Solana an und hatte vor dem Angriff Einlagen von über 400 Millionen US-Dollar angehäuft. Diese Summe hat sich inzwischen deutlich verringert. Die Plattform hat noch keinen detaillierten Zeitplan für die Wiederaufnahme des regulären Betriebs veröffentlicht.

Der Drift-Hack erinnert uns daran, dass das Sicherheitsmodell von DeFi – das auf Multisignatur-Räten, On-Chain-Governance und von der Community verwalteten administrativen Schlüsseln basiert – nur so stark ist wie die Menschen und Prozesse, die dahinterstehen. Eine dauerhafte Nonce ist kein Fehler, sondern ein Feature. Doch auch Features können missbraucht werden, und die mutmaßlichen Hacker aus Nordkorea scheinen die Funktionsweise von Solana genau so genau studiert zu haben, dass sie genau das tun konnten.

Für das gesamte Solana-Ökosystem könnte der Zeitpunkt nicht ungünstiger sein. Das Netzwerk hat fast zwei Jahre damit verbracht, sich als bevorzugte DeFi-Plattform für institutionelle Anleger zu positionieren. Ein Diebstahl von 280 Millionen US-Dollar – angeblich an ein Regime unter internationalen Sanktionen – wirft kein gutes Licht auf das Netzwerk, unabhängig davon, auf welcher Blockchain der Exploit ausgenutzt wurde.

---------------

Autor: Cedric Holloway
New Yorker Nachrichtenredaktion