Zum Inhalt springen
Vorfallsdatensatz · · 1 Min. Lesezeit · 200 Wörter ·Entdeckt ·Offengelegt Behoben

Wormhole-Exploit der Signaturprüfung, Februar 2022: Was geschah und was zu prüfen ist

Ein Fehler in der Solana-Signaturprüfung von Wormhole erlaubte einem Angreifer, 120.000 wETH zu prägen, ohne Sicherheiten zu hinterlegen. Jump Crypto ersetzte den Fehlbetrag.

Teilen
Schema des Vorfalls bei Wormhole, das die Phase Bridge-Exploit als Fehlerpunkt zeigt.
Schematic of the Wormhole incident showing the bridge exploit stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Wormhole
CHAIN(S)
Ethereum, Solana
GEMELDETER VERLUST
120.000 wETH(Wormhole, 3 Feb. 2022)
OFFIZIELLE STELLUNGNAHME
wormholecrypto.medium.com

Prüfen, ob die Prüfung stattgefunden hat

Das Sicherheitsmodell von Wormhole beruht auf einem Guardian-Set, dessen Signaturen bezeugen, dass auf der Quellchain eine Einzahlung erfolgt ist. Der Contract auf der Solana-Seite war dafür zuständig, diese Signaturen zu prüfen, bevor Wrapped Assets geprägt wurden. Der Fehler erlaubte es, diese Prüfung ohne echte Guardian-Zustimmung zu erfüllen — der Contract prägte also 120.000 wETH gegen eine Einzahlung, die nie erfolgt war.

Besicherung ist eine Behauptung, bis Sie sie prüfen

Die praktische Exposition für einen Nutzer war subtil. Wrapped Assets auf Solana funktionierten weiterhin normal; für einen Inhaber ging sichtbar nichts kaputt. Geändert hatte sich, dass der gewrappte Bestand die ihn deckenden Sicherheiten überstieg. Wäre der Fehlbetrag nicht ausgeglichen worden, wäre der Peg das gewesen, was versagt hätte, und Inhaber hätten das Problem in dem Moment entdeckt, in dem sie einzulösen versuchten.

Das ist die ehrliche Lehre aus dem Vorfall, und sie ist unbequem: Die Zahlungsfähigkeit wurde durch die Bilanz eines Sponsors wiederhergestellt. Inhaber von Wrapped Assets wurden durch einen Ermessensakt schadlos gehalten. Bei der Bewertung eines gewrappten oder gebridgten Vermögenswerts lautet die Frage, was geschieht, wenn der Geldgeber ablehnt — denn das ist genau das Szenario, das der Wrapper aus eigener Kraft überstehen soll.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Der Exploit wird ausgeführt und entdeckt; Wormhole nimmt die Bridge vom Netz und bestätigt den Vorfall öffentlich. Wormhole
  2. Wormhole veröffentlicht seinen Bericht zum Vorfall; der Fehlbetrag von 120.000 ETH wird ersetzt und die Bridge wiederhergestellt. Wormhole

Was zu prüfen ist

Wormhole veröffentlichte einen schriftlichen Bericht zum Vorfall, unten verlinkt, mit den technischen Einzelheiten des Prüffehlers und der Behebung.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Wormhole, Wormhole Incident Report — 02/02/22 (3 Feb. 2022)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden