Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 197 Wörter ·Entdeckt ·Offengelegt Behoben

Interne Schlüsselkompromittierung bei Munchables, März 2024: Was geschah und was zu prüfen ist

Eine Person aus dem Entwicklungsteam mit privilegiertem Zugriff zog rund 62 Mio. US-Dollar von Munchables ab und gab die Mittel anschließend bedingungslos zurück.

Teilen
Schema des Vorfalls bei Munchables, das die Phase Zugriffskontrolle als Fehlerpunkt zeigt.
Schematic of the Munchables incident showing the access control stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Munchables
CHAIN(S)
Blast
GEMELDETER VERLUST
rund 62 Mio. US-Dollar (zurückgegeben)(Munchables, 26 März 2024)
OFFIZIELLE STELLUNGNAHME
www.munchables.app

Das Bedrohungsmodell, das die meisten Protokolle nicht veröffentlichen

Jeder Vorfall in diesem Tracker bis hierher betrifft jemanden außerhalb des Projekts. Dieser nicht. Eine Person, die mit dem Aufbau des Protokolls beauftragt war, behielt nach getaner Arbeit privilegierten Zugriff und nutzte ihn.

Kein Contract wurde ausgenutzt. Kein Schlüssel wurde gestohlen. Der Zugriff war rechtmäßig erteilt und wurde nie entzogen. Ein Audit, das den Contract untersucht, hätte die privilegierte Funktion gefunden und sie durchaus nachvollziehbar als administrative Fähigkeit gewertet, die das Team bewusst vorgesehen hat.

Was Nutzer tatsächlich prüfen können

Privilegierte Rollen sind on-chain sichtbar. Bei jedem Contract, der Ihre Vermögenswerte hält, lässt sich prüfen, ob eine Funktion zum Upgrade, zum Anhalten, zum Abheben oder zur Eigentumsübertragung existiert und welche Adresse sie kontrolliert. Ob diese Adresse ein einzelner Schlüssel, ein Multisig oder ein per Timelock gesichertes Multisig ist, ist ebenfalls öffentlich.

Nicht öffentlich ist, wer diese Schlüssel hält und ob der Zugriff entzogen wird, wenn Personen ausscheiden. Genau in dieser Lücke liegt dieser Vorfall, und sie wird durch Audits nicht geschlossen.

Die Rückgabe

Die Mittel kamen vollständig zurück. Dieses Ergebnis sollte nicht als typisch gelesen werden, und es ändert nichts an der Gefährdung, die bestand, solange sie fort waren.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Eine Person aus dem Entwicklungsteam mit privilegiertem Zugriff überträgt rund 62 Mio. US-Dollar an Nutzervermögen aus dem Protokoll heraus. Munchables
  2. Die Mittel werden vollständig und bedingungslos zurückgegeben. Munchables

Was zu prüfen ist

Munchables veröffentlichte über die eigenen Kanäle Stellungnahmen, die sowohl die Übertragung als auch die Rückgabe bestätigen.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Munchables, Official statements (26 März 2024)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden