Autorisierung, nicht Kryptografie
Poly Network ist der Vorfall, den man anführt, wenn jemand Bridge-Sicherheit als Kryptografieproblem beschreibt. Hier versagte nichts Kryptografisches. Eine Funktion im Cross-Chain-Verwaltungscontract erlaubte es, die Keeper-Rolle — das privilegierte Konto, das Abhebungen autorisiert — von einem Aufrufer neu zuweisen zu lassen, der dazu nie in der Lage hätte sein dürfen. Nach der Neuzuweisung bat der Angreifer die Bridge schlicht darum, Mittel freizugeben, und die Bridge kam dem nach, weil die Anfrage aus ihrer Sicht ordnungsgemäß autorisiert war.
Die Rückgabe
Nahezu alle Vermögenswerte wurden in den folgenden Tagen zurückgegeben, wobei der Angreifer über Transaktions-Input-Daten kommunizierte. Dieser Ausgang ist ungewöhnlich und sollte nicht als typisch gelesen werden: Die überwältigende Mehrheit der Exploits dieser Größenordnung endet nicht mit einer Rückerstattung. Er mindert auch nicht die Schwere des zugrunde liegenden Defekts, der für jemanden ohne Interesse an einer Rückgabe genauso ausnutzbar gewesen wäre.
Was das für Leser bedeutet
Bridges konzentrieren Risiko konstruktionsbedingt: Sie halten gebündelte Sicherheiten und führen privilegierte Logik aus, um über deren Freigabe zu entscheiden. Bei der Beurteilung einer Bridge lautet die lohnende Frage nicht, wie stark die Signaturen sind, sondern wer — und welcher Codepfad — ändern kann, wer eine Abhebung autorisieren darf.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
- Poly Network legt den Exploit öffentlich offen und veröffentlicht die Angreiferadressen auf drei Chains. Poly Network
- Der Angreifer beginnt, Vermögenswerte zurückzugeben, und kommuniziert dabei über Transaktions-Input-Daten. Poly Network
Was zu prüfen ist
Poly Network veröffentlichte seinerzeit die betroffenen Adressen und seine Updates zur Wiederbeschaffung auf den offiziellen Kanälen; diese Stellungnahmen sind der maßgebliche Nachweis dafür, was entwendet und was zurückgegeben wurde.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- Poly Network, Official incident statement and attacker addresses (10 Aug. 2021)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.