Mit den Contracts war alles in Ordnung
An den Smart Contracts von BadgerDAO war nichts falsch. Sie waren auditiert, sie verhielten sich wie geschrieben, und sie wurden nie ausgenutzt. Der Angriff richtete sich gegen die Website und nutzte einen kompromittierten Cloudflare-API-Schlüssel, um ein Skript einzuschleusen, das Nutzer um Token-Freigaben an eine vom Angreifer kontrollierte Adresse bat.
Aus Sicht des Nutzers war das von der normalen Nutzung nicht zu unterscheiden. Sie besuchen die Website, die Sie immer besuchen, unter der richtigen Domain, mit gültigem Zertifikat, und sie bittet Sie, einen Token freizugeben — genau darum bittet sie bei jeder Einzahlung.
Unbegrenzte Freigaben
Der Grund, warum eine Front-End-Kompromittierung in einen neunstelligen Verlust umschlägt, ist das Modell der Token-Freigabe. Einen Spender für einen unbegrenzten Betrag freizugeben, ist in den meisten Oberflächen die Voreinstellung, weil es Gas spart und wiederholte Abfragen vermeidet. Es bedeutet aber auch, dass eine einzige an die falsche Adresse erteilte Freigabe eine dauerhafte Vollmacht über Ihren gesamten Bestand dieses Tokens ist, solange sie bestehen bleibt.
Freigaben sind öffentlich. Jeder Block-Explorer zeigt an, was Ihre Adresse freigegeben hat und für wen. Sie regelmäßig zu überprüfen, ist eine Kontrolle, die jeder durchführen kann, und der Grund, warum dieser Vorfall auch Jahre später lesenswert ist.
Wo Conisec aufhört
Wir werden Ihnen nicht sagen, dass Sie irgendetwas widerrufen sollen, und wir verlinken keine Widerrufs-Tools. Nach Vorfällen dieser Art tauchen gefälschte „revoke“- und „recovery“-Seiten rasch auf und ranken gut, und eine Publikation, die Leser routinemäßig zu Oberflächen für die Freigabenverwaltung schickt, trainiert genau die Gewohnheit, die Angreifer ausnutzen. Die Freigabenliste ist in dem Block-Explorer sichtbar, dem Sie ohnehin vertrauen. Beginnen Sie dort.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
Was zu prüfen ist
BadgerDAO veröffentlichte ein technisches Post-mortem, unten verlinkt. Token-Freigaben sind on-chain sichtbar und lassen sich für Ihre eigene Adresse über die Freigaben-Ansicht jedes Block-Explorers einsehen.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- BadgerDAO, Technical post-mortem (2 Dez. 2021)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.