Stell dir vor, jemand könnte Vermögen im Wert von 70 Milliarden US-Dollar mit Ausrüstung bedrohen, die weniger kostet als ein gebrauchtes Auto. Das ist im Grunde passiert in der Krypto-Welt – aber zum Glück haben „die Guten“ (ethische Hacker) die Schwachstelle entdeckt, bevor irgendein Verbrecher sie ausnutzen konnte.

 * Aptos ist eine Blockchain, ein digitales Register, das Besitz nachverfolgt – ähnlich wie Bitcoin oder Ethereum, aber auf seiner eigenen Technologie namens „Move“ basierend. Move entstand ursprünglich als Projekt innerhalb von Facebook (als Facebook versuchte, seine eigene Währung zu starten, „Diem“).

  Ein Sicherheitsteam, „Hexens“, das aus „ethischen Hackern“ besteht, die dafür bezahlt werden, Schwachstellen zu finden, bevor Kriminelle sie finden, entdeckte einen tiefgreifenden Fehler in der Software, die jede Transaktion auf Aptos verarbeitet. Einfach ausgedrückt: Das System konnte sich darüber verwechseln, um welche Art digitalen Vermögenswert es sich handelt. Diese Verwirrung könnte einem Angreifer ermöglichen, das Netzwerk dazu zu bringen, das eine als das andere zu behandeln – etwa indem man einem Bank-Computer vorgaukelt, ein gängiges IOU-Schuldschein sei tatsächlich Bargeld.

 * Das Beunruhigende ist, dass die Forscher eine Testumgebung für ein Budget von 3.000 US-Dollar aufbauten (etwa die Kosten für einen soliden Laptop und einige Cloud-Server), und jeder Versuch, diesen Fehler auszunutzen, kostete nur ein paar hundert Dollar. Trotz dieses vergleichsweise bescheidenen Budgets waren ihre simulierten Angriffe ungefähr 90% der Zeit erfolgreich.

 * In der Cybersicherheit ist eine Kombination aus niedrigen Kosten und hoher Erfolgsquote ein Albtraum. Das bedeutet, dass dies kein Szenario war, das die Kraft einer nationalen Geheimdienstbehörde erforderte; jeder mit einem bescheidenen Budget und den nötigen Fähigkeiten hätte es versuchen können.

 * Hexens schätzte, dass die Auswirkungen dieses Fehlers ohne das Patch bis zu 70 Milliarden US-Dollar hätten erreichen können. Dazu gehörten nicht nur Gelder auf Aptos, sondern auch Vermögenswerte, die über „Bridges“ mit anderen Blockchains verbunden sind, Stablecoins, die auf Aptos basieren, und sogar plattformübergreifende Dienste wie LayerZero und Wormhole.

 * Es wurde nichts gestohlen. Hexens meldete den Fehler still über den Notfallkanal von Aptos Ende Februar, und das Aptos-Team behob (patchte) ihn innerhalb weniger Stunden. Zwei Tage später wurde eine öffentliche Aufzeichnung des Patches veröffentlicht. Kein einziger Dollar eines Nutzers ging verloren.

 * Aptos hat leicht abweichend beurteilt, wie „ausnutzbar“ dieser Fehler in der Praxis war, aber sie haben den technischen Befunden der Forscher keine Gegenargumente geliefert.

Diese Geschichte ist wichtig, selbst wenn du Aptos nie benutzt hast, weil sie eine Wahrheit über Krypto zeigt:

 * Die Kryptoökonomie ist stärker miteinander vernetzt, als es den Anschein hat: Eine schwache Stelle in einer Blockchain kann Geld auf anderen Plattformen in Gefahr bringen.

 * Frühere Cyberangriffe erforderten massive Budgets und Insiderzugriff. Dieser Fehler verlangte weder das eine noch das andere.

 * Verantwortungsvolle Offenlegung existiert noch immer. Die Forscher hätten diesen Fehler für eine riesige Summe auf dem Schwarzmarkt verkaufen können. Stattdessen haben sie ihn gemeldet und dafür gesorgt, dass er behoben wurde – ein Hinweis darauf, dass ethische Hacker dein Geld sicherer halten, als viele denken.

Das bedeutet nicht „Krypto ist kaputt“. Vielmehr heißt das, dass im Hintergrund ein ständiger Krieg zwischen denen läuft, die versuchen, die Systeme zu brechen, und denen, die versuchen, sie zu schützen – und diesmal haben die Beschützer gewonnen.

*Ali Imran.

#CryptoNews #Blockchain #Aptos #CyberSecurity #Web3