Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 195 Wörter ·Entdeckt ·Offengelegt Behoben

Poly Network Cross-Chain-Exploit, August 2021: Was geschah und was zu prüfen ist

Ein Angreifer nutzte den Cross-Chain-Contract von Poly Network aus, um die Keeper-Rolle neu zuzuweisen, und entwendete rund 611 Mio. US-Dollar — um dann nahezu alles zurückzugeben.

Teilen
Schema des Vorfalls bei Poly Network, das die Phase Zugriffskontrolle als Fehlerpunkt zeigt.
Schematic of the Poly Network incident showing the access control stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Poly Network
GEMELDETER VERLUST
rund 611 Mio. US-Dollar (nahezu vollständig zurückgegeben)(Poly Network, 10 Aug. 2021)
OFFIZIELLE STELLUNGNAHME
x.com

Autorisierung, nicht Kryptografie

Poly Network ist der Vorfall, den man anführt, wenn jemand Bridge-Sicherheit als Kryptografieproblem beschreibt. Hier versagte nichts Kryptografisches. Eine Funktion im Cross-Chain-Verwaltungscontract erlaubte es, die Keeper-Rolle — das privilegierte Konto, das Abhebungen autorisiert — von einem Aufrufer neu zuweisen zu lassen, der dazu nie in der Lage hätte sein dürfen. Nach der Neuzuweisung bat der Angreifer die Bridge schlicht darum, Mittel freizugeben, und die Bridge kam dem nach, weil die Anfrage aus ihrer Sicht ordnungsgemäß autorisiert war.

Die Rückgabe

Nahezu alle Vermögenswerte wurden in den folgenden Tagen zurückgegeben, wobei der Angreifer über Transaktions-Input-Daten kommunizierte. Dieser Ausgang ist ungewöhnlich und sollte nicht als typisch gelesen werden: Die überwältigende Mehrheit der Exploits dieser Größenordnung endet nicht mit einer Rückerstattung. Er mindert auch nicht die Schwere des zugrunde liegenden Defekts, der für jemanden ohne Interesse an einer Rückgabe genauso ausnutzbar gewesen wäre.

Was das für Leser bedeutet

Bridges konzentrieren Risiko konstruktionsbedingt: Sie halten gebündelte Sicherheiten und führen privilegierte Logik aus, um über deren Freigabe zu entscheiden. Bei der Beurteilung einer Bridge lautet die lohnende Frage nicht, wie stark die Signaturen sind, sondern wer — und welcher Codepfad — ändern kann, wer eine Abhebung autorisieren darf.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Poly Network legt den Exploit öffentlich offen und veröffentlicht die Angreiferadressen auf drei Chains. Poly Network
  2. Der Angreifer beginnt, Vermögenswerte zurückzugeben, und kommuniziert dabei über Transaktions-Input-Daten. Poly Network

Was zu prüfen ist

Poly Network veröffentlichte seinerzeit die betroffenen Adressen und seine Updates zur Wiederbeschaffung auf den offiziellen Kanälen; diese Stellungnahmen sind der maßgebliche Nachweis dafür, was entwendet und was zurückgegeben wurde.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Poly Network, Official incident statement and attacker addresses (10 Aug. 2021)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden