de
Zurück zur Liste

Ein Zwei-Schlüssel-Verstoß könnte Hackern die Kontrolle über 91 Milliarden USDT übertragen, so ein Bericht

source-logo  coindesk.com 56 M
image

Etwa die Hälfte aller im Umlauf befindlichen $USDT, ungefähr 91,3 Milliarden US-Dollar im Tron-Netzwerk, wird von einem Vertrag verwaltet, dessen administrative Kontrollen von jedem Inhaber von zwei Signaturschlüsseln übernommen werden können, ohne eingebauten Verzögerungsmechanismus, Widerrufsfenster oder Möglichkeit zur Rückgängigmachung der Änderung, so eine Bewertung der Blockchain-Sicherheitsfirma Hacken.

Obwohl der weltweit größte Stablecoin in der Cybersicherheit nur 3,3 von 10 Punkten erzielte, erhöhte die Ratingagentur Bluechip die Unternehmensbewertung des Herausgebers Tether nach einer Finanzprüfung durch KPMG US, eine der Big-Four-Wirtschaftsprüfungsgesellschaften, von D auf C. Das Unternehmen ist das erste, das von Bluechip im Rahmen eines neuen Systems bewertet wird, das eine Finanzprüfung mit Analysen von Hacken kombiniert. Die Prüfung ergab keine Hinweise darauf, dass ein Schlüssel kompromittiert wurde oder ein Sicherheitsvorfall stattgefunden hat.

Das Multisig hält keine Benutzerfonds, sondern kontrolliert den $USDT-Vertrag selbst — die Befugnis, Token zu prägen, Adressen einzufrieren und Eigentumsrechte neu zuzuweisen — weshalb ein Kompromiss mit zwei Schlüsseln einem Angreifer erlauben würde, über die gesamte Bereitstellung zu agieren, ohne eine einzelne Wallet zu berühren.

„Es gibt keine eingebaute Verzögerung, keinen Stornierungsprozess oder eine verlässliche Möglichkeit, die Änderungen rückgängig zu machen“, sagte Seher Saylık, Smart-Contract-Prüfer bei Hacken, gegenüber CoinDesk via Telegram.

Tether reagierte nicht umgehend auf eine Bitte um Stellungnahme.

Hacken erklärte, dass eine vergleichbare Bewertung von Circle’s $USDC bisher noch nicht abgeschlossen sei. Bluechip’s B+ Bewertung für $USDC kann nicht als direkter technischer Vergleich betrachtet werden, da es nach der früheren Methodik von Bluechip zugewiesen wurde, bevor der Cybersicherheitsfaktor von Hacken eingeführt wurde.

Saylık erklärte, dass ein Angreifer zunächst den Vertragsinhaber auf eine von ihm kontrollierte Adresse ändern könnte, wodurch die legitimen Unterzeichner von Tether ausgesperrt würden. Der Angreifer könnte anschließend $USDT prägen, Überweisungen stoppen oder fortsetzen, Adressen einfrieren, eingefrorene Guthaben löschen, eine Überweisungsgebühr verhängen oder Token-Guthaben und Überweisungen umleiten, so sagte sie. Der Angreifer benötigte keinen Zugriff auf die Wallets einzelner Nutzer.

„Die KPMG-Prüfung und das neue Bewertungssystem haben zum Glück für Tether einiges bewirkt, aber die Architektur selbst nicht“, sagte Leo Fan, Gründer und CEO von Cysic.xyz und ehemaliger Leiter für Quantenresilienz bei Algorand. „Die Hälfte des Angebots, etwa 91 Milliarden US-Dollar auf Tron, liegt immer noch hinter zwei Schlüsseln ohne Zeitsperre, und nichts Onchain scheint zu verhindern, was diese Schlüssel morgen prägen können.“

Dasselbe Risiko kann sich über Ethereum, Avalanche und Celo erstrecken, da Tether dieselben sechs Signaturschlüssel in allen drei Netzwerken wiederverwendet, sagte Saylık. Eine Kompromittierung der auf Celo oder Avalanche verwendeten Schlüssel könnte auch dazu genutzt werden, eine separate administrative Transaktion auf Ethereum zu autorisieren.

coindesk.com