Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 162 Wörter · Aktualisiert ·Entdeckt ·Offengelegt Behoben

Coincheck NEM-Diebstahl, Januar 2018: Was geschah und was zu prüfen ist

Rund 523 Mio. NEM wurden aus einer Coincheck-Hot-Wallet entwendet, die ohne Multi-Signature-Schutz gehalten wurde. Der Vorfall prägte die japanische Börsenaufsicht neu.

Teilen
Schema des Vorfalls bei Coincheck, das die Phase Schlüsselkompromittierung als Fehlerpunkt zeigt.
Schematic of the Coincheck incident showing the key compromise stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Coincheck
CHAIN(S)
NEM
GEMELDETER VERLUST
rund 523 Mio. NEM(Coincheck, 26 Jan. 2018)
OFFIZIELLE STELLUNGNAHME
coincheck.com

Hot Wallet, einzelne Signatur

Die technischen Fakten waren ungewöhnlich schlicht. Ein großes Kundenguthaben lag in einer mit dem Internet verbundenen Wallet, gesichert durch einen einzigen Schlüssel, ohne Multi-Signature-Anforderung. Sobald dieser Schlüssel kompromittiert war, wanderten die Vermögenswerte ab.

Coincheck war während der Übergangsphase des japanischen Registrierungsregimes tätig. Der Vorfall wurde daher auch zu einer aufsichtsrechtlichen Fallstudie — die Aufsichtsbehörde konnte auf einen registrierten und beaufsichtigten Markt zeigen und genau darlegen, was sie noch nicht erfasst hatte.

Die regulatorische Konsequenz

Die FSA reagierte mit Anordnungen zur Geschäftsverbesserung und einer deutlich eingriffsintensiveren Prüfungshaltung. Wer heute eine japanische Krypto-Börse beurteilt, betrachtet ein Regime, das durch dieses Versagen geprägt wurde — siehe unsere Jurisdiktionsseite zu Japan.

Was daraus mitzunehmen ist

Die lohnende Frage an jeden Verwahrer ist nicht, ob er Cold Storage hat, sondern welcher Anteil der Kundenvermögen zu jedem Zeitpunkt außerhalb davon liegt und was diesen Anteil schützt. Coincheck entschädigte seine Kunden; das nächste Unternehmen in derselben Lage kann dazu womöglich nicht in der Lage sein.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Coincheck entdeckt den unautorisierten Transfer, setzt NEM-Abhebungen und -Handel aus und legt den Vorfall öffentlich offen. Coincheck
  2. Die japanische FSA erlässt gegen Coincheck eine Anordnung zur Geschäftsverbesserung. Financial Services Agency (Japan)

Was zu prüfen ist

Die eigenen Bekanntmachungen von Coincheck und die anschließenden Anordnungen zur Geschäftsverbesserung der japanischen Financial Services Agency sind der maßgebliche Nachweis.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Coincheck, Official announcements (26 Jan. 2018)
  2. Financial Services Agency (Japan), Supervisory actions (29 Jan. 2018)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden