Der Schwellenwert war das ganze System
Ronin nutzte ein Validator-Set aus neun Validatoren mit einem Schwellenwert von fünf Signaturen. Das klingt nach nennenswerter Dezentralisierung, bis man betrachtet, wer die Schlüssel hielt. Vier Validatoren gehörten Sky Mavis selbst. Die fünfte Signatur stammte von einem Drittanbieter-Validator, der Sky Mavis Monate zuvor die Erlaubnis erteilt hatte, in seinem Namen zu signieren, um eine Phase hoher Transaktionslast zu bewältigen. Diese Erlaubnis wurde nie widerrufen.
Der tatsächliche Schwellenwert waren somit nicht fünf unabhängige Parteien. Es war eine einzige Organisation. Ein Angreifer, der die Infrastruktur von Sky Mavis erreichte, erreichte die Bridge.
Sechs Tage
Das aufschlussreichere Detail ist die Erkennungslücke. Die gefälschten Abhebungen wurden am 23. März ausgeführt. Bis zum 29. März bemerkte es niemand, und dann nur, weil ein Nutzer versuchte, 5.000 ETH abzuheben, und es nicht konnte. Eine Bridge, die Hunderte Millionen Dollar hielt, hatte keinerlei Alarmierung bei großen oder auffälligen Abhebungen, die einen Menschen erreichte.
Das ist ein wiederkehrendes Muster bei Bridge-Vorfällen: Das kryptografische Design wird genau geprüft, die operative Überwachung darum herum nicht. Ein Abgleich zwischen gesperrten Sicherheiten und im Umlauf befindlichem gebridgtem Bestand hätte dies innerhalb von Minuten sichtbar gemacht.
Zuordnung
Die Verbindung zur Lazarus Group beruht auf der OFAC-Listung des US-Finanzministeriums vom 14. April 2022, mit der eine mit dem Diebstahl verbundene Adresse auf die SDN-Liste gesetzt wurde. Das ist eine offizielle Maßnahme einer Regierungsbehörde, weshalb Conisec darüber berichtet. Wir nehmen keine Zuordnung aufgrund eigener Analysen vor.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
- Zwei gefälschte Abhebungstransaktionen ziehen 173.600 ETH und 25,5 Mio. USDC von der Ronin-Bridge ab. Die Transaktionen werden zu diesem Zeitpunkt nicht entdeckt. Sky Mavis
- Ein Nutzer meldet, dass er 5.000 ETH nicht abheben kann. Sky Mavis untersucht den Fall, bestätigt den Diebstahl und legt ihn öffentlich offen. Sky Mavis
- Die OFAC des US-Finanzministeriums setzt eine mit dem Diebstahl verbundene Adresse auf die SDN-Liste und stellt damit eine Verbindung zur Lazarus Group her. US Department of the Treasury
Was zu prüfen ist
Lesen Sie die Community-Warnung von Sky Mavis selbst und das darauf folgende Post-mortem, verlinkt in den Quellen unten, für die Validator-Konfiguration und die Transaktions-Hashes.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- Sky Mavis / Ronin Network, Community Alert: Ronin Validators Compromised (29 März 2022)
- US Department of the Treasury (OFAC), Recent Actions, 14 April 2022 (14 Apr. 2022)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.