Krypto-Hacker entwenden über $36 Millionen durch unbestätigte Verträge

11. Juni 2026, 04:50 Uhr · Quelle: BTCStar
bitcoin, gold, coin, icon, symbol, logo, bitcoin gold, bitcoin logo, currency, cryptocurrency
Foto: bitcoin-schweiz via Pixabay
Chainalysis identifiziert vier Angriffe auf unverifizierte Ethereum-Verträge mit Verlusten von rund 37 Millionen Dollar.

Ein Krypto-Hacker, der im Januar $26 Millionen vom Ethereum-basierten Protokoll Truebit gestohlen hat, hatte laut der Blockchain-Analysefirma Chainalysis wahrscheinlich zuvor an kleineren Zielen geübt.

Ein jahrelang ungeschützter Vertrag

Der Angriff auf Truebit war der größte von vier Vorfällen, die Chainalysis in einem neuen Bericht über die letzten sechs Monate identifiziert hat. Diese Angriffe, die Truebit, Trusted Volumes, Aperture Finance und Ekubo betrafen, führten zu Verlusten von insgesamt etwa $37 Millionen. Alle diese Verluste sind auf Verträge zurückzuführen, deren Quellcode nie öffentlich auf Blockchain-Explorern verifiziert wurde.

Der Truebit-Vertrag existierte seit 2021 auf Ethereum. Er wurde mit Solidity v0.5.3 kompiliert, einer Version, die vor der Einführung automatischer Überlaufschutzmaßnahmen veröffentlicht wurde. Ein Angreifer entdeckte einen Integer-Überlauffehler im Bonding-Curve-Mechanismus und nutzte diesen aus, um große Mengen an Token zu minimalen Kosten zu erzeugen, bevor er sie in ETH umwandelte.

Warum nicht verifizierter Code ein Risiko darstellt

Verifizierte Verträge werden überprüft. Bug-Bounty-Jäger lesen sie. Unabhängige Forscher identifizieren Probleme, bevor Angreifer dies tun. Unverifizierte Verträge erhalten keine solche Prüfung, und viele Bug-Bounty-Programme schließen sie ausdrücklich von der Abdeckung aus. Das bedeutet, dass Schwachstellen jahrelang unentdeckt bleiben können, während Millionen von Dollar durch den betroffenen Code fließen.

Laut Chainalysis nutzen Angreifer nun diese Lücke aus. Jeder der vier kompromittierten Verträge hatte keinen öffentlich zugänglichen Quellcode. Stattdessen arbeiteten die Angreifer mit dekompiliertem Bytecode und verwandelten den rohen On-Chain-Code in lesbare Ausgaben mit Tools wie Dedaub, Heimdall und Panoramix.

Einmal dekompiliert, kann der Code in KI-Systeme eingespeist werden, die in der Lage sind, Wiedereintrittsfehler, arithmetische Fehler und Schwächen in der Zugriffskontrolle in einem Umfang zu erkennen, den kein menschlicher Prüfer erreichen könnte.

Die Summe von $36,7 Millionen ist nur ein Bruchteil der gesamten DeFi-Verluste im gleichen Zeitraum — Chainalysis schätzt den gesamten Diebstahl in diesen sechs Monaten auf über $1 Milliarde. Das Unternehmen argumentiert jedoch, dass das Problem der unverifizierten Verträge wachsen könnte, da automatisierte Analysetools günstiger und einfacher zu nutzen werden, was es Angreifern ermöglicht, eine große Anzahl inaktiver Verträge zu scannen und nach ihrer Ausbeutbarkeit zu bewerten.

Unterschiedliche Schwachstellen, aber ein gemeinsames Muster

Bei den vier Vorfällen unterschieden sich die spezifischen Schwachstellen. Berichten zufolge reichten die Schwächen von Integer-Überläufen und Fehlern in der Zugriffskontrolle bis hin zu Eingabevalidierungsfehlern und Identitätsüberprüfungsfehlern.

Gemeinsam war ihnen die gleiche Schutzlücke: kein öffentlicher Quellcode, keine externe Überprüfung und keine Echtzeitüberwachung, um ungewöhnliche Aktivitäten zu erkennen, bevor die Gelder verschwunden waren.

Chainalysis empfiehlt, dass Protokolle die Verifizierung des Quellcodes als grundlegende Anforderung für jeden Vertrag behandeln, der Benutzervermögen hält. Das Unternehmen betont auch, dass Audits und Bug-Bounty-Abdeckungen auf Implementierungsverträge ausgeweitet werden sollten, die hinter Proxy-Strukturen liegen — Komponenten, die oft unüberprüft bleiben, selbst wenn der vordergründige Vertrag verifiziert ist.

Finanzen / Crypto / Ethereum / Truebit / Chainalysis / Smart Contracts / DeFi
11.06.2026 · 04:50 Uhr
[0 Kommentare]
Mordermittlungen nach Tod britischer Politikerin
London (dpa) - Im mutmaßlichen Mordfall um die britische Brexit-Ikone Ann Widdecombe gibt es einen neuen Verdächtigen. Nachdem ein 26 Jahre alter Mann wieder auf freiem Fuß gelassen werden musste, steht nun ein 28-Jähriger im Fokus der Ermittlungen. Der weiße britische Mann sei an einer Wohnadresse in der Grafschaft South Yorkshire in Nordengland […] (01)
vor 19 Minuten
Lizzo
(BANG) - Lizzo hat erklärt, dass die traurigen Lieder ihres neuen Albums 'Bitch' nicht von den juristischen Auseinandersetzungen mit ehemaligen Tänzerinnen handeln, sondern von einer schmerzhaften zerbrochenen Freundschaft. Die Sängerin betonte, viele Kritiker würden ihre Songs falsch interpretieren. Dem 'Guardian' sagte sie: "Was die Leute nicht […] (01)
vor 22 Stunden
Neuer Leak soll iPhone Ultra Akkudetails zeigen
Ein aktueller Leak liefert spannende Details zu den Akkus künftiger Apple-Smartphones. Informationen aus einer behördlichen Einreichung von Apples Batterielieferant weisen auf zwei Batteriezellen mit Kapazitäten von 1.921 und 2.962 Milliamperestunden hin. Dies deutet stark darauf hin, dass […] (00)
vor 21 Stunden
God of War Laufey Release-Termin: Sony verrät mehr als sie vielleicht wollten
God of War Laufey hat noch keinen offiziellen Release-Termin. Im PlayStation Store steht weiterhin nur, dass das neue Abenteuer für PlayStation 5 erscheint und der Termin noch offen ist. Trotzdem gibt es jetzt ein Detail, das für Fans ziemlich interessant ist: Das Spiel bekommt eine physische Disc-Version. Das klingt zunächst wie eine normale […] (00)
vor 14 Stunden
Harald Lesch erklärt die totale Sonnenfinsternis über Mallorca
Das ZDF widmet einem der spektakulärsten Himmelsereignisse der kommenden Jahrzehnte eine Sonderausgabe von «Terra X Harald Lesch». Ein astronomisches Ereignis, das viele Menschen nur einmal im Leben erleben können, rückt am Mittwoch, 12. August, ins Zentrum des ZDF-Programms. Um 20.15 Uhr zeigt 3sat die Spezialausgabe Sonnenfinsternis über Mallorca – Eine Spezialausgabe von "Terra X Harald […] (00)
vor 1 Stunde
WM 2026 - Argentinien - Schweiz
Kansas City (dpa) - Lionel Messi hüpfte oberkörperfrei auf und ab und wedelte mit seinem Trikot, dann tanzten Argentiniens Fußball-Stars Arm in Arm vor ihren Fans. Messis grandiose Tor-Serie ist zwar beendet, aber der Titel-Traum lebt: Argentinien hat auch ohne einen weiteren Geniestreich seines Superstars das Halbfinale der WM gegen England erreicht. […] (01)
vor 2 Stunden
Hundepfeife im Training: So funktioniert sie und warum Hunde so gut darauf reagieren
Mörfelden-Walldorf, 11.07.2026 (lifePR) - Als Hundebesitzer hast du vielleicht auch schon über den Einsatz einer  Hundepfeife  nachgedacht oder weißt bereits um ihre  Vorzüge? Ursprünglich der Arbeit mit Jagd-, Hüte- und Revierhunden vorbehalten, erobert die  Pfeife, die sich durch besonders hohe Töne auszeichnet,  den Alltag von […] (00)
Gestern um 08:00
 
Dringender Appell an Volkswagen Der Oberbürgermeister von Neckarsulm, Steffen […] (00)
Geopolitische Spannungen eskalieren In einer jüngsten Reihe von Äußerungen hat der […] (00)
nahaufnahme von bitcoin-symbolschildern im freien, die moderne kryptowährungstrends widerspiegeln.
Japan hat sich schon lange als wichtiger Unterstützer von XRP und dem […] (00)
Vitali Klitschko (Archiv)
Kiew - Nach erneuten schweren russischen Angriffen auf die ukrainische Hauptstadt […] (00)
Primetime-Check: Freitag, 10. Juli 2026
Der Freitagabend gehörte dem ZDF und dem WM-Fußball - doch der Krimi im Ersten braucht sich […] (00)
Assassin’s Creed Black Flag Resynced – Mit diesem Code erhältst du einen Affen
Nur wenige Tage nach dem durchaus gelungenen Release von Assassin’s Creed Black Flag […] (00)
Deutschlands geheimer Full-Stack-Plan gegen die totale Roboter-Macht aus China und den USA
Das globale Wettrüsten um die Herrschaft der physischen künstlichen Intelligenz […] (01)
Tour de France
Malemort (dpa) - Bei der 113. Tour de France wird zum ersten Mal eine Etappe wegen […] (02)
 
 
Suchbegriff