Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 188 Wörter ·Entdeckt ·Offengelegt Eingedämmt

Kompromittierung der Signierung bei Radiant Capital, Oktober 2024: Was geschah und was zu prüfen ist

Schadsoftware auf den Geräten dreier Entwickler erzeugte Hardware-Wallet-Freigaben, die legitim aussahen; rund 50 Mio. US-Dollar wurden entwendet.

Teilen
Schema des Vorfalls bei Radiant Capital, das die Phase Schlüsselkompromittierung als Fehlerpunkt zeigt.
Schematic of the Radiant Capital incident showing the key compromise stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Radiant Capital
CHAIN(S)
Arbitrum, BNB Chain
GEMELDETER VERLUST
rund 50 Mio. US-Dollar(Radiant Capital, 17 Okt. 2024)
OFFIZIELLE STELLUNGNAHME
x.com

Jede Kontrolle war vorhanden, und jede Kontrolle hielt

Radiant setzte Hardware-Wallets ein. Radiant setzte mehrere Signierende ein. Keines von beidem wurde umgangen. Nach Radiants eigener Darstellung führte Schadsoftware auf den Rechnern der Entwickler dazu, dass die zur Signatur vorgelegte Transaktion von der ausgeführten Transaktion abwich — jede signierende Person genehmigte also, was wie routinemäßiger Protokollbetrieb aussah.

Lesen Sie dies zusammen mit Bybit

Vier Monate später folgte die Kompromittierung der Bybit-Cold-Wallet demselben Muster beim dreißigfachen Betrag. Zwei Vorfälle, verschiedene Organisationen, ein Mechanismus: die Integrität des Freigabeschritts.

Die Branche hat ein Jahrzehnt damit verbracht, die Schlüsselaufbewahrung zu härten. Beide Verluste ereigneten sich, während die Schlüssel vollkommen sicher waren. Die Kontrolle, die dieser Klasse begegnet, ist die unabhängige Prüfung der Nutzdaten — das Dekodieren der rohen Transaktion auf einer Infrastruktur, die von der vorschlagenden Maschine getrennt ist, und die Bestätigung des Ziels über einen zweiten Kanal. Das ist im Betrieb aufwendig, weshalb es übersprungen wird.

Nachwirkungen

Radiant Capital erholte sich nicht und wickelte den Betrieb anschließend ab. Conisec verzeichnet dies mit dem Status „Eingedämmt“ und nicht „Behoben“: Der Vektor ist geschlossen, aber die Nutzer erreichten nicht das Ergebnis, das „Behoben“ nahelegt.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Über kompromittierte Entwicklergeräte werden bösartige Transaktionen genehmigt; rund 50 Mio. US-Dollar werden entwendet. Radiant Capital
  2. Radiant Capital beschreibt die Kompromittierung öffentlich als ausgefeilte Malware-Injektion, die das Signieren über die Hardware-Wallets mehrerer Entwickler betraf. Radiant Capital

Was zu prüfen ist

Radiant Capital veröffentlichte eine ausführliche öffentliche Stellungnahme und ein anschließendes Post-mortem; diese sind der maßgebliche Nachweis.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Radiant Capital, Public statement on the October 2024 breach (17 Okt. 2024)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden