Das Bedrohungsmodell, das die meisten Protokolle nicht veröffentlichen
Jeder Vorfall in diesem Tracker bis hierher betrifft jemanden außerhalb des Projekts. Dieser nicht. Eine Person, die mit dem Aufbau des Protokolls beauftragt war, behielt nach getaner Arbeit privilegierten Zugriff und nutzte ihn.
Kein Contract wurde ausgenutzt. Kein Schlüssel wurde gestohlen. Der Zugriff war rechtmäßig erteilt und wurde nie entzogen. Ein Audit, das den Contract untersucht, hätte die privilegierte Funktion gefunden und sie durchaus nachvollziehbar als administrative Fähigkeit gewertet, die das Team bewusst vorgesehen hat.
Was Nutzer tatsächlich prüfen können
Privilegierte Rollen sind on-chain sichtbar. Bei jedem Contract, der Ihre Vermögenswerte hält, lässt sich prüfen, ob eine Funktion zum Upgrade, zum Anhalten, zum Abheben oder zur Eigentumsübertragung existiert und welche Adresse sie kontrolliert. Ob diese Adresse ein einzelner Schlüssel, ein Multisig oder ein per Timelock gesichertes Multisig ist, ist ebenfalls öffentlich.
Nicht öffentlich ist, wer diese Schlüssel hält und ob der Zugriff entzogen wird, wenn Personen ausscheiden. Genau in dieser Lücke liegt dieser Vorfall, und sie wird durch Audits nicht geschlossen.
Die Rückgabe
Die Mittel kamen vollständig zurück. Dieses Ergebnis sollte nicht als typisch gelesen werden, und es ändert nichts an der Gefährdung, die bestand, solange sie fort waren.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
- Eine Person aus dem Entwicklungsteam mit privilegiertem Zugriff überträgt rund 62 Mio. US-Dollar an Nutzervermögen aus dem Protokoll heraus. Munchables
- Die Mittel werden vollständig und bedingungslos zurückgegeben. Munchables
Was zu prüfen ist
Munchables veröffentlichte über die eigenen Kanäle Stellungnahmen, die sowohl die Übertragung als auch die Rückgabe bestätigen.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- Munchables, Official statements (26 März 2024)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.