Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 111 Wörter · Aktualisiert ·Entdeckt ·Offengelegt Eingedämmt

Kompromittierung der Orbit-Chain-Bridge, Dezember 2023: Was geschah und was zu prüfen ist

An Silvester 2023 verließen rund 81,5 Mio. USD die Orbit Bridge – in Transaktionen mit gültigen Signaturen.

Teilen
Schema des Vorfalls bei Orbit Chain, das die Phase Bridge-Exploit als Fehlerpunkt zeigt.
Schematic of the Orbit Chain incident showing the bridge exploit stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Orbit Chain
CHAIN(S)
Ethereum, Orbit Chain
GEMELDETER VERLUST
rund 81,5 Mio. US-Dollar(Orbit Chain, 1 Jan. 2024)
OFFIZIELLE STELLUNGNAHME
orbitchain.io

Gültige Signaturen, unbefugte Transfers

Die Transaktionen, die Orbit Bridge leerten, waren korrekt signiert. Aus Sicht des Vertrags geschah nichts Auffälliges: Die autorisierten Unterzeichner genehmigten eine Auszahlung, und sie wurde ausgeführt.

Damit ist dies ein Versagen der Schlüsselverwaltung, und es stellt Orbit neben Ronin, Harmony und Multichain. Vier Bridge-Vorfälle in diesem Register, vier Fehler daran, wer die Schlüssel hält – nicht daran, was der Code sagt.

Was dieses Muster ändern sollte

Die Debatte über Bridge-Sicherheit dreht sich meist um Vertragsprüfungen. Der Befund hier legt nahe, dass die ergiebigeren Fragen andere sind: die Unabhängigkeit der Unterzeichner, die Praxis der Schlüsselverwahrung und ob auffällige Auszahlungen von irgendetwas anderem bemerkt werden als von einem Nutzer.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Aus der Orbit Bridge werden unautorisierte Abhebungen mit gültigen Signaturen ausgeführt. Orbit Chain
  2. Orbit Chain bestätigt den Vorfall öffentlich und meldet ihn den koreanischen Behörden. Orbit Chain

Was zu prüfen ist

Orbit Chain veröffentlichte Stellungnahmen und arbeitete mit den koreanischen Behörden zusammen; diese offiziellen Mitteilungen sind der maßgebliche Nachweis.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Orbit Chain, Official statements (1 Jan. 2024)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden