Wer Berichterstattung zu Vorfällen Geschichte für Geschichte liest, hält jedes Ereignis für neuartig. Wer einen Tracker liest, sieht dieselben Muster wiederkehren. Der Wert eines strukturierten Datenbestands liegt darin, dass er diese Wiederholung sichtbar macht.
Fast nichts davon ist gebrochene Kryptografie. Ganz überwiegend geht es bei den Fehlern darum, wer was autorisieren konnte.
Schlüsselkompromittierung
Jemand gelangte an einen Schlüssel, der Mittel bewegen konnte. Kein mathematischer Bruch — ein kompromittierter Rechner, eine bösartige Abhängigkeit, eine gezielt angegriffene Person oder ein Schlüssel, der von vornherein schwach erzeugt wurde. Dies ist die mit Abstand größte Klasse in unseren Datensätzen; der Vorfall-Tracker lässt Sie direkt danach filtern.
Kompromittierung der Signaturoberfläche
Der Schlüssel wurde nie gestohlen. Seinem Inhaber wurde das eine gezeigt, und er signierte das andere. Das ist der Fehlermodus, der Blind Signing bedeutsam macht, und deshalb ist das, was ein Signaturgerät anzeigt, eine andere Aussage als das, was die Oberfläche anzeigt.
Autorisierung und Zugriffskontrolle
Eine Funktion, die beschränkt hätte sein sollen, war erreichbar, oder eine Allowlist war fehlerhaft konfiguriert, oder ein Initialisierungsschritt ließ eine Rolle unbesetzt. Bridge-Datensätze häufen sich hier, denn eine Bridge ist weitgehend ein Mechanismus zur Entscheidung darüber, ob eine Freigabe autorisiert ist — siehe Validator-Set.
Vertrauter Input
Das System glaubte etwas, das es hätte prüfen müssen: einen Preis, den es nicht verteidigen konnte, ein Stimmgewicht, das sich für einen einzigen Block mieten ließ, eine Nachricht, die es bereits verarbeitet hatte. Oracle-Manipulation, Governance-Angriffe und Replay-Angriffe haben alle diese Form.
Lieferkette
Die Kompromittierung lag weiter oben, in etwas, wovon das Projekt abhing, statt im Projekt selbst. Ein Supply-Chain-Angriff erreicht alle Nutzer der Abhängigkeit auf einmal, weshalb diese Klasse gemessen am nötigen Aufwand ungewöhnlich breite Vorfälle hervorbringt.
Warum die Klassifizierung nützlich ist
Weil sie Ihnen sagt, was eine bestimmte Kontrolle tatsächlich einbringt. Eine Hardware-Wallet adressiert die Schlüsselaufbewahrung; sie adressiert nicht, dass Ihnen die falsche Transaktion gezeigt wird. Ein Audit adressiert die Contract-Logik; es adressiert nicht, wer den Upgrade-Schlüssel hält. Eine Verteidigung der Klasse zuzuordnen, gegen die sie verteidigt, ist der größte Teil praktischer Sicherheit, und das gelingt sehr schwer, solange man in einzelnen Vorfällen denkt.
Jeder Datensatz in unserem Tracker ist mit seiner Angriffsklasse ausgezeichnet, sodass Sie eine Klasse statt einer Chronologie lesen können.
Keine Beratung. Conisec berichtet ausschließlich zu Informationszwecken. Nichts in diesem Artikel ist eine Finanz-, Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen, bevor Sie auf dieser Grundlage handeln.