Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 133 Wörter ·Entdeckt ·Offengelegt Eingedämmt

Kompromittierung der Datenbank von Mixin Network, September 2023: Was geschah und was zu prüfen ist

Mixin meldete einen Verlust von rund 200 Mio. US-Dollar, nachdem die Datenbank seines Cloud-Dienstleisters angegriffen worden war, und setzte Ein- und Auszahlungen aus.

Teilen
Schema des Vorfalls bei Mixin Network, das die Phase Infrastruktur-Kompromittierung als Fehlerpunkt zeigt.
Schematic of the Mixin Network incident showing the infrastructure compromise stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Mixin Network
CHAIN(S)
Bitcoin, Ethereum
GEMELDETER VERLUST
rund 200 Mio. US-Dollar(Mixin Network, 25 Sep. 2023)
OFFIZIELLE STELLUNGNAHME
mixin.one

Der Dienstleister ist innerhalb des Perimeters

Mixins Darstellung verortet das Versagen beim Anbieter der Cloud-Datenbank und nicht im eigenen Protokollcode. Diese Unterscheidung zählt weniger, als sie klingt: Aus der Position der Nutzer waren Vermögenswerte verloren, und die Abhängigkeit, die versagte, war eine, in die sie keinerlei Einblick hatten.

Die Frage, die das für jeden Dienst aufwirft

Architekturdiagramme zeigen Protokolle und Contracts. Sie zeigen selten die verwaltete Datenbank, den CI-Runner, den DNS-Anbieter, die Paket-Registry oder das CDN — die alle der kürzeste Weg zu den Vermögenswerten sein können. Die Kompromittierung von Ledger Connect Kit und die Front-End-Injektion bei BadgerDAO sind dieselbe Lehre aus unterschiedlichen Blickwinkeln.

Es gibt keine nutzerseitige Prüfung, die das auflöst. Die ehrliche Minderungsmaßnahme sind Obergrenzen für die Gefährdung: auf keinem einzelnen Dienst mehr zu halten, als Sie im Verlustfall verkraften könnten.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Die Datenbank des Cloud-Dienstleisters von Mixin wird angegriffen; im Mainnet gehen Vermögenswerte verloren. Mixin Network
  2. Mixin legt den Vorfall öffentlich offen, meldet rund 200 Mio. US-Dollar als betroffen und setzt Ein- und Auszahlungen aus. Mixin Network

Was zu prüfen ist

Die eigenen Bekanntmachungen von Mixin Network sind der maßgebliche Nachweis für den Dienststatus und für eine etwaige Wiederaufnahme von Auszahlungen.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Mixin Network, Official incident announcements (25 Sep. 2023)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden