Zum Inhalt springen
Vorfallsdatensatz · · 2 Min. Lesezeit · 267 Wörter ·Entdeckt ·Offengelegt Behoben

BadgerDAO Front-End-Injektion, Dezember 2021: Was geschah und was zu prüfen ist

Ein kompromittierter Cloudflare-API-Schlüssel erlaubte Angreifern, ein Skript zum Abgreifen von Token-Freigaben in das BadgerDAO-Front-End einzuschleusen. Die Contracts wurden nie angetastet.

Teilen
Schema des Vorfalls bei BadgerDAO, das die Phase Front-End-Kompromittierung als Fehlerpunkt zeigt.
Schematic of the BadgerDAO incident showing the front-end compromise stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
BadgerDAO
CHAIN(S)
Ethereum
GEMELDETER VERLUST
rund 120 Mio. US-Dollar(BadgerDAO, 2 Dez. 2021)
OFFIZIELLE STELLUNGNAHME
badger.com

Mit den Contracts war alles in Ordnung

An den Smart Contracts von BadgerDAO war nichts falsch. Sie waren auditiert, sie verhielten sich wie geschrieben, und sie wurden nie ausgenutzt. Der Angriff richtete sich gegen die Website und nutzte einen kompromittierten Cloudflare-API-Schlüssel, um ein Skript einzuschleusen, das Nutzer um Token-Freigaben an eine vom Angreifer kontrollierte Adresse bat.

Aus Sicht des Nutzers war das von der normalen Nutzung nicht zu unterscheiden. Sie besuchen die Website, die Sie immer besuchen, unter der richtigen Domain, mit gültigem Zertifikat, und sie bittet Sie, einen Token freizugeben — genau darum bittet sie bei jeder Einzahlung.

Unbegrenzte Freigaben

Der Grund, warum eine Front-End-Kompromittierung in einen neunstelligen Verlust umschlägt, ist das Modell der Token-Freigabe. Einen Spender für einen unbegrenzten Betrag freizugeben, ist in den meisten Oberflächen die Voreinstellung, weil es Gas spart und wiederholte Abfragen vermeidet. Es bedeutet aber auch, dass eine einzige an die falsche Adresse erteilte Freigabe eine dauerhafte Vollmacht über Ihren gesamten Bestand dieses Tokens ist, solange sie bestehen bleibt.

Freigaben sind öffentlich. Jeder Block-Explorer zeigt an, was Ihre Adresse freigegeben hat und für wen. Sie regelmäßig zu überprüfen, ist eine Kontrolle, die jeder durchführen kann, und der Grund, warum dieser Vorfall auch Jahre später lesenswert ist.

Wo Conisec aufhört

Wir werden Ihnen nicht sagen, dass Sie irgendetwas widerrufen sollen, und wir verlinken keine Widerrufs-Tools. Nach Vorfällen dieser Art tauchen gefälschte „revoke“- und „recovery“-Seiten rasch auf und ranken gut, und eine Publikation, die Leser routinemäßig zu Oberflächen für die Freigabenverwaltung schickt, trainiert genau die Gewohnheit, die Angreifer ausnutzen. Die Freigabenliste ist in dem Block-Explorer sichtbar, dem Sie ohnehin vertrauen. Beginnen Sie dort.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Laut dem Post-mortem von BadgerDAO beginnt die Einschleusung von bösartigem Skript zeitweise und zielt auf Teilmengen von Nutzern. BadgerDAO
  2. Große unautorisierte Transfers werden entdeckt. BadgerDAO pausiert seine Vaults und bestätigt den Vorfall öffentlich. BadgerDAO

Was zu prüfen ist

BadgerDAO veröffentlichte ein technisches Post-mortem, unten verlinkt. Token-Freigaben sind on-chain sichtbar und lassen sich für Ihre eigene Adresse über die Freigaben-Ansicht jedes Block-Explorers einsehen.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. BadgerDAO, Technical post-mortem (2 Dez. 2021)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden