Der Schwellenwert war die Schwachstelle
Horizon verlangte zwei von fünf Signaturen. Das ist eine sehr niedrige Hürde für eine Bridge, die rund 100 Mio. US-Dollar hält: Ein Angreifer muss zwei Schlüsselinhaber kompromittieren, nicht eine Mehrheit. Hier gibt es keinen Exploit-Code zu analysieren, weil keiner nötig war.
Vergleich mit Ronin
Die Ronin-Kompromittierung drei Monate zuvor hatte einen nominell stärkeren Schwellenwert von fünf aus neun, der faktisch eine einzige Organisation war. Harmonys lag ehrlicherweise bei zwei aus fünf. Beide scheiterten auf dieselbe Weise: Die Zahl der erforderlichen Signaturen war kleiner, als sie schien, oder schlicht zu klein.
Bei der Beurteilung einer Bridge ist der Schwellenwert öffentlich einsehbar. Ebenso, ob die Signierenden wirklich unabhängig sind. Diese beiden Fakten sagen Ihnen mehr als jedes Audit-Abzeichen.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
- Harmony bestätigt, dass die Horizon-Bridge ausgenutzt wurde, und identifiziert die betroffenen Adressen. Harmony
Was zu prüfen ist
Harmony veröffentlichte Stellungnahmen zum Vorfall und Wiederherstellungsvorschläge auf den eigenen Kanälen; diese sind der maßgebliche Nachweis.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- Harmony, Horizon bridge incident statements (23 Juni 2022)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.