Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesStocksEarnInstitutionKI und mehr
Ein unbekannter Tresor wurde durch eine Multisignatur-Sicherheitslücke im Wert von 60.000 US-Dollar angegriffen, 317.000 US-Dollar sind gefährdet.

Ein unbekannter Tresor wurde durch eine Multisignatur-Sicherheitslücke im Wert von 60.000 US-Dollar angegriffen, 317.000 US-Dollar sind gefährdet.

MpostMpost2026/10/05 12:01
Original anzeigen
Ein unbekannter Tresor wurde durch eine Multisignatur-Sicherheitslücke im Wert von 60.000 US-Dollar angegriffen, 317.000 US-Dollar sind gefährdet. image 0

Sicherheitsforscher haben aufgedeckt, dass ein anonymer Tresorvertrag... Ein Angreifer nutzte Schwachstellen im Whitelisting- und Multisignatur-Kontrollmechanismus aus, wodurch die Blockchain einen Verlust von etwa 6 Millionen US-Dollar erlitt. Der Vorfall wurde am 4. Oktober entdeckt, als das Blockchain-Sicherheitsunternehmen Blockaid ungewöhnliche Abhebungen feststellte. Innerhalb von etwa 40 Minuten stieg der geschätzte Schaden von 20.200 US-Dollar auf etwa 6 Millionen US-Dollar.

Laut GoPlus, PeckShield, CertiK und Exvul lieh sich der Angreifer 1.783,067 aBaswstETH aus dem Tresor und tauschte diese Token gegen Aave-Quittungen ein, um etwa 1.783 wstETH zu erhalten. aBaswstETH steht für Wrapped Staked Ether, der dem Aave Base Markt zur Verfügung gestellt wurde.

Dieser Angriff wurde nicht durch Schwachstellen im Kernverleihvertrag von Aave oder im Base-Netzwerk verursacht. Ermittler fanden heraus, dass der Diebstahl mit Defekten in der Multisignatur-Governance und dem Zugriffsmanagement des Tresors zusammenhing. Ein neu erstellter Vertrag wurde durch eine Safe-Multisig-Transaktion zur Kredit-Whitelist des Tresors hinzugefügt. Nach dem Whitelisting konnte der Vertrag die Aave-Positionen des Tresors ausleihen und die Basiswerte einlösen.

Die Tresor-Betreiber sind drei Safe-Konten, die mit Safe Proxy Factory 1.4.1 erstellt wurden. Sieben Signatur-Adressen kontrollieren das Konto, aber ihre Identitäten wurden bislang nicht offengelegt. Ermittler können die On-Chain-Transaktionen nachverfolgen, jedoch lässt sich anhand der Blockchain-Rekorde allein nicht endgültig feststellen, ob die Whitelist-Änderung durch den Diebstahl von Anmeldedaten, Social-Engineering-Angriffe, interne Bedrohungen oder andere Governance-Fehler verursacht wurde.

Bemerkenswert ist, dass der Tresor 25 Tage vor dem Angriff keine Transaktionen durchführte, aber während des Angriffs plötzlich zwei Transaktionen stattfanden. Diese plötzliche Aktivität könnte darauf hindeuten, dass die Identität der Signatarien kompromittiert wurde oder interne Beteiligte die Änderung genehmigt haben. Bislang hat kein Sicherheitsunternehmen öffentlich bestätigt, welche Erklärung zutrifft.

Ungeklärte Eigentumsverhältnisse und verbleibende Risikopositionen

Wegen fehlender bekannter Eigentümer gestaltet sich die Reaktion schwierig. Kein Projektteam hat öffentlich die Existenz des Tresors eingeräumt oder einen Maßnahmenplan zur Behebung veröffentlicht beziehungsweise erklärt, wie die nicht autorisierte Whitelist-Erweiterung genehmigt worden ist. Der Tresor ist ein OpenZeppelin Transparent Proxy mit unabhängigen Upgrade-Berechtigungen, was eine zusätzliche Vertragsebene zwischen Asset-Inhabern und letztendlichen Kontrolleuren schafft.

Berichten zufolge verblieben nach den Abhebungen noch Vermögenswerte im Wert von etwa 317.000 US-Dollar im Tresor. Ein anonymer On-Chain-Nutzer schickte dem Angreifer daraufhin eine Nachricht, in der er dazu ermutigte, die restlichen Mittel zu entnehmen und dafür ein Trinkgeld zu erhalten, eine öffentliche Antwort darauf blieb jedoch bisher aus.

Nach aktuellem Stand scheint das unmittelbare systemische Risiko begrenzt zu sein, da die Base-Deployment von Aave sowie die zugrundeliegende Blockchain nicht betroffen sind. Dennoch zeigt dieser Vorfall, dass Risiken durch privilegierte Verwaltungsfunktionen größer sein können als jene, die aus den verwalteten Smart Contracts selbst resultieren. Sind die Identität der Signatarien, Prüfprozesse für Transaktionen und interne Kontrollen schwach, kann selbst die Genehmigung durch Multisignaturen keine Sicherheit gewährleisten.

Das Ereignis lenkt außerdem die Aufmerksamkeit auf die Liquidität von wstETH. Der Verkauf von rund 1.783 wstETH könnte kurzfristig Marktdruck ausüben, auch wenn gegenwärtig kein Risiko für die Gesamtbindung dieses Quittungs-Tokens zu erkennen ist. Sollten die Safe-Signatarien, die Organisation, die den Tresor kontrolliert, oder der Angreifer ihre Identität offenlegen, könnten weitere Einzelheiten ans Licht kommen.

News Image 0
0
0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

US-Aktienbewegung | Pneumokokken-Impfstoff erreicht primäre Endpunkte in Spätphase der klinischen Prüfung – Vaxcyte (PCVX.US) eröffnet über 50 % im Plus

Am Montag eröffnete Vaxcyte (PCVX.US) mit einem Kurssprung von über 50 %. Zum Zeitpunkt der Veröffentlichung lag das Plus bei etwa 53 % und die Marktkapitalisierung bei 12,8 Milliarden US-Dollar.

智通财经•2026/10/05 13:47

US-Aktienmarkt Bewegung | RXO (RXO.US) steigt vorbörslich um fast 23 %, nachdem es für 5,8 Milliarden USD von CH Robinson Logistics (CHRW.US) übernommen wurde

Robinson Logistik (CHRW.US) hat zugestimmt, den Lkw-Transportvermittler RXO (RXO.US) für rund 5,8 Milliarden US-Dollar zu übernehmen, um das Logistikgeschäft des fusionierten Unternehmens zu stärken.

智通财经•2026/10/05 13:37

BUZZ-TeraWulf verdoppelt die Stromkapazität seines Data Center Campus in Kentucky; Aktienkurs steigt

Am 5. Oktober stieg der Aktienkurs des Rechenzentrumsentwicklers TeraWulf (WULF.O) im vorbörslichen Handel um 3,2% auf 16 US-Dollar. TeraWulf hat mit Kentucky Power, einer Tochtergesellschaft der American Electric Power (AEP.O), eine geänderte Vereinbarung unterzeichnet, durch die die vertraglich vereinbarte Stromkapazität für seinen Muskie Data Campus im Osten von Kentucky von 500 Megawatt auf 1 Gigawatt erhöht wird. Die Vereinbarung sieht vor, dass der geplante Liefertermin für das zweite 500 Megawatt-Projekt auf dem Campus von 2030 auf 2029 vorgezogen wird, vorbehaltlich der Genehmigung durch die Kentucky Public Service Commission und abhängig vom Baufortschritt der Kentucky Power Company. Im Rahmen der Vereinbarung wird erwartet, dass TeraWulf in den ersten 10 Vertragsjahren 100 Millionen US-Dollar für Winter-Stromkostenzuschüsse für private Kunden von Kentucky Power aufbringt. Bis zum letzten Handelsschluss ist der Aktienkurs des Unternehmens seit Jahresbeginn um insgesamt 34,8% gestiegen.

路透社•2026/10/05 12:51