Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 121 Wörter ·Entdeckt ·Offengelegt Behoben

Schlüsselkompromittierung der Harmony Horizon Bridge, Juni 2022: Was geschah und was zu prüfen ist

Die Kompromittierung von zwei von fünf Multi-Signature-Schlüsseln genügte, um Abhebungen von Harmonys Horizon-Bridge zu autorisieren; rund 100 Mio. US-Dollar wurden entwendet.

Teilen
Schema des Vorfalls bei Harmony (Horizon Bridge), das die Phase Bridge-Exploit als Fehlerpunkt zeigt.
Schematic of the Harmony (Horizon Bridge) incident showing the bridge exploit stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Harmony (Horizon Bridge)
CHAIN(S)
Ethereum, Harmony
GEMELDETER VERLUST
rund 100 Mio. US-Dollar(Harmony, 23 Juni 2022)
OFFIZIELLE STELLUNGNAHME
www.harmony.one

Der Schwellenwert war die Schwachstelle

Horizon verlangte zwei von fünf Signaturen. Das ist eine sehr niedrige Hürde für eine Bridge, die rund 100 Mio. US-Dollar hält: Ein Angreifer muss zwei Schlüsselinhaber kompromittieren, nicht eine Mehrheit. Hier gibt es keinen Exploit-Code zu analysieren, weil keiner nötig war.

Vergleich mit Ronin

Die Ronin-Kompromittierung drei Monate zuvor hatte einen nominell stärkeren Schwellenwert von fünf aus neun, der faktisch eine einzige Organisation war. Harmonys lag ehrlicherweise bei zwei aus fünf. Beide scheiterten auf dieselbe Weise: Die Zahl der erforderlichen Signaturen war kleiner, als sie schien, oder schlicht zu klein.

Bei der Beurteilung einer Bridge ist der Schwellenwert öffentlich einsehbar. Ebenso, ob die Signierenden wirklich unabhängig sind. Diese beiden Fakten sagen Ihnen mehr als jedes Audit-Abzeichen.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Harmony bestätigt, dass die Horizon-Bridge ausgenutzt wurde, und identifiziert die betroffenen Adressen. Harmony

Was zu prüfen ist

Harmony veröffentlichte Stellungnahmen zum Vorfall und Wiederherstellungsvorschläge auf den eigenen Kanälen; diese sind der maßgebliche Nachweis.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Harmony, Horizon bridge incident statements (23 Juni 2022)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden