NachrichtenKryptoMetaMask- und Core-Lightning-Vorfälle zeigen: Kryptoangriffe verlagern sich auf tiefere Ebenen des Stacks

MetaMask- und Core-Lightning-Vorfälle zeigen: Kryptoangriffe verlagern sich auf tiefere Ebenen des Stacks

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •Core Lightning teilte mit, dass Angreifer ungepatchte Nodes angriffen, und forderte Nutzer von Version 26.06.7 oder älter auf, die aktuelle Version zu installieren.
  • •MetaMask zog nach einem Sicherheitsvorfall in seiner Infrastruktur über Lido betriebene Validatoren zurück und berichtete, es gebe keine Hinweise auf Zugriffe auf Kunden-Wallets oder Guthaben.
  • •Lido warnte, dass betroffene stETH-Halter entgangene Belohnungen oder Downtime-Strafen hinnehmen könnten; abgezogenes ETH kann bis zu 45 Tage zur Rückkehr benötigen.
  • •Linea erklärte, Validatoren, die mit seinem MetaMask-verknüpften Yield-Boost-Vault verbunden seien, würden ebenfalls zurückgezogen; Guthaben und Kontrolle blieben unbeeinträchtigt.
  • •Die Vorfälle betrafen Software und Staking-Infrastruktur oberhalb der Blockchain-Basisschichten; weder Core Lightning noch MetaMask haben gestohlene Guthaben gemeldet.
MetaMask- und Core-Lightning-Vorfälle zeigen: Kryptoangriffe verlagern sich auf tiefere Ebenen des Stacks

Core Lightning hat mitgeteilt, dass Angreifer ungepatchte Bitcoin-Nodes abtasten – in derselben Woche, in der MetaMask nach einer Sicherheitsverletzung in Teilen seiner Infrastruktur zwei Tage damit verbrachte, Staking-Validatoren offline zu nehmen.

Beide Plattformen erklärten, die Vorfälle hätten ihre jeweiligen Basisschichten nicht berührt – den Kernprotokoll-Code, auf dem Bitcoin und Ethereum laufen. Bitcoin produzierte durchgehend weiterhin Blöcke, und MetaMask teilte mit, dass keine Kunden-Wallets oder Guthaben betroffen seien. In beiden Fällen lag die Schwachstelle in der operativen Ebene darüber: Node-Software und Staking-Infrastruktur, die Nutzer mit den Chains verbinden.

Core Lightning fordert Betreiber auf, alte Builds nicht mehr zu betreiben

Core Lightning ist Open-Source-Software, die viele Unternehmen und Einzelpersonen nutzen, um Nodes im Bitcoin Lightning Network zu betreiben. Am 2. Oktober veröffentlichte das Team eine dringende Mitteilung, in der alle, die Version 26.06.7 oder älter betreiben, aufgefordert wurden, sofort die aktuelle Version zu installieren.

Das Projekt schrieb auf X: „We’ve received reports that attackers are targeting unpatched nodes.“ Nutzer wurden darauf hingewiesen, dass das Upgrade auf die aktuelle Version ein wichtiger Schritt zum Schutz ihrer Guthaben sei.

Core Lightning räumte Schwachstellen in der vorherigen Version ein, äußerte sich jedoch nicht zu gestohlenen Guthaben.

Die Warnung wiegt besonders schwer, da Lightning-Nodes laufende Guthaben in Zahlungs Kanälen halten, die abseits der Bitcoin-Hauptchain liegen. Ein erreichbarer, ungepatchter Node kann direkt von seinen Peers angesprochen werden, was einen theoretischen Bug zu einer exponierten Angriffsfläche macht.

Zwei Monate voller Patches auf engem Raum

Die Offenlegung ist der jüngste in einer Serie von Vorfällen, mit denen Core Lightning in der zweiten Jahreshälfte 2026 umging. Im August erklärte das Projekt, es bearbeite eine hohe Zahl von Schwachstellenmeldungen, von denen viele maschinell generiert worden seien. Version 26.06.7 erschien am 28. August; der zugehörige Quellcode wurde rund zwei Wochen zurückgehalten, damit Betreiber aktualisieren konnten, bevor die Fixes die zugrunde liegenden Bugs leichter restruierbar machten – ein koordiniertes Disclosure-Fenster, das Verteidigern einen Vorsprung vor Angreifern verschafft.

Mitte September folgte ein zweiter Schrecken, als dieMaintainer die Betreiber anwiesen, sämtliche experimentellen Funktionen sofort zu deaktivieren, nachdem eine Schwachstelle Guthaben hätte gefährden können. Version 26.06.8 wurde am 22. September veröffentlicht, diesmal ohne Embargo.

MetaMask zieht Validatoren aus Lido zurück

MetaMask teilte am 30. September mit, dass es auf einen Sicherheitsvorfall reagiere, der Teile seiner Infrastruktur betreffe. Im Laufe des folgenden Tages begann das Unternehmen, die von ihm betriebenen Ethereum-Validatoren innerhalb von Lido zurückzuziehen – Lido ist das größte Liquid-Staking-Protokoll auf Ethereum, das Nutzern ermöglicht, ETH zu staken und dafür stETH zu erhalten, einen Token, der ihre gestakten Coins repräsentiert. Validatoren verdienen Belohnungen für den Betrieb des Netzwerks; ihre Abschaltung stoppt diese Einnahmen, bis sie wieder aktiv sind.

MetaMask Staking, früher Consensys Staking, erklärte, seine Betriebsabläufe seien nicht-verwahrend (non-custodial) und das Unternehmen halte keine Withdrawal-Keys im Namen der Kunden. In seinem Update vom 1. Oktober teilte das Unternehmen mit, es habe „no immediate threat to MetaMask wallets“ festgestellt, und fügte hinzu, es gebe keine Anzeichen dafür, dass auf Kundenguthaben zugegriffen worden sei.

Lido, das die Rückzüge in einer Mitteilung im Governance-Forum offenlegte, teilte stETH-Haltern mit, dass keine Maßnahme erforderlich sei, warnte jedoch, dass die Maßnahme voraussichtlich entgangene Belohnungen und möglicherweise Downtime-Strafen bedeuten werde. Die Vorsicht hat ihren Preis: Abgezogenes ETH kann bis zu 45 Tage für die Rückkehr benötigen, und die letzten betroffenen Validatoren sollen bis Ende des 7. Oktober ausgetreten sein.

Lido ist nicht die einzige betroffene Plattform. Linea bestätigte auf X, dass auch Validatoren, die den mit MetaMask verknüpften Yield-Boost-Vault unterstützen, zurückgezogen würden; das Guthaben und die Kontrolle über den Vault seien jedoch unbeeinträchtigt.

Ein Muster, das Verteidiger bereits warnend beschrieben haben

Beide Ereignisse fügen sich in einen Trend, vor dem die Branche bereits gewarnt hat. Im August gab BTCPay Server eine kritische Schwachstelle bekannt, die Angreifer bereits genutzt hatten, um Lightning-Nodes von Händlern zu plündern. Dieselbe Schwachstelle betraf auch den Hardware-Wallet-Hersteller Foundation, der dabei seinen eigenen Node verlor.

Ebenfalls in jenem Monat unterzeichneten mehr als 30 Unternehmen, darunter Coinbase, Block, Blockstream und ARK Invest, einen Brief der Bitcoin Policy Institute, in dem darauf hingewiesen wurde, dass Open-Source-Sicherheitsforscher mit schwächeren KI-Tools arbeiten als ihre Angreifer.

In all diesen Fällen waren nicht die Konsensregeln einer Chain das Ziel, sondern die darüber liegende Software und Infrastruktur – womit Betreiber zur ersten Verteidigungslinie werden. Weder Core Lightning noch MetaMask haben bislang gestohlene Guthaben gemeldet. Das Signal, auf das zu achten ist, ist, ob Verluste auftreten, während Betreiber ihre Upgrades abschließen und das ausgetretene ETH von MetaMask die Withdrawal-Queue durchläuft, deren Abwicklung bis zu 45 Tage dauern kann.