NachrichtenKryptoKrypto-Hacker erbeuteten im Juli 110 Millionen US-Dollar, während Immunefi Lücken in Blockchain-Sicherheitsaudits aufzeigt

Krypto-Hacker erbeuteten im Juli 110 Millionen US-Dollar, während Immunefi Lücken in Blockchain-Sicherheitsaudits aufzeigt

Autor: Hokanews·

Wichtige Erkenntnisse

  • Immunefi erklärte, dass eine Auswertung von 1.178 Tier-1-Audits einen Median von null kritischen oder hochschweren Schwachstellen ergab.
  • Audit-Wettbewerbe identifizierten im Durchschnitt 6,2 schwerwiegende Schwachstellen pro Einsatz, verglichen mit 1,5 bei konventionellen Tier-1-Audits.
  • Das Auffinden einer kritischen Schwachstelle durch einen Audit-Wettbewerb kostete im Durchschnitt etwa 6.548 US-Dollar, gegenüber rund 66.000 US-Dollar bei einem privaten Tier-1-Audit.
  • Krypto-Hacker stahlen im Juli ungefähr 110 Millionen US-Dollar, und ein Fund durch einen Angreifer wurde bei einer kritischen Schwachstelle auf durchschnittliche Schäden von etwa 24,5 Millionen US-Dollar geschätzt.
  • Immunefi berichtete, dass Bug-Bounty-Programme im Juli 374 Bedrohungen verhinderten und die kumulierten Auszahlungen an Forscher bis Monatsende 143,1 Millionen US-Dollar erreichten.
Krypto-Hacker erbeuteten im Juli 110 Millionen US-Dollar, während Immunefi Lücken in Blockchain-Sicherheitsaudits aufzeigt

Krypto-Hacker erbeuteten im Juli 110 Millionen US-Dollar, während Immunefi Lücken in Blockchain-Sicherheitsaudits aufzeigt

Kryptowährungs-Hacker stahlen im Juli ungefähr 110 Millionen US-Dollar aus Blockchain-Projekten und unterstrichen damit die anhaltenden Sicherheitsbedrohungen für dezentrale Finanzanwendungen und andere digitale Asset-Plattformen. Die Verluste fallen mit neuen Untersuchungen des Blockchain-Sicherheitsunternehmens Immunefi zusammen, das feststellte, dass herkömmliche Audit-Verfahren kritische Schwachstellen womöglich weniger effektiv erkennen als wettbewerbliche Sicherheitsprüfungen.

Die Analyse von Immunefi ergab eine auffällige Lücke zwischen traditionellen Tier-1-Sicherheitsaudits und wettbewerblichen Audit-Wettbewerben. Eine Auswertung von 1.178 Tier-1-Audits zeigte einen Median von null identifizierten kritischen oder hochschweren Schwachstellen, während 58 Audit-Wettbewerbe deutlich schwerwiegendere Schwächen aufdeckten. Die Ergebnisse werfen die Frage auf, ob ein einzelnes konventionelles Audit ausreichenden Schutz für zunehmend komplexe Blockchain-Anwendungen bietet, insbesondere da der in DeFi-Protokollen gebundene Gesamtwert gestiegen ist und die Branche sich weiterhin von den milliardenschweren Verlusten der großen Exploit-Welle aus 2022 erholt.

Vergleich der Audit-Methoden

Sicherheitsaudits sind zu einem Standardbestandteil der Blockchain-Entwicklung geworden, insbesondere für Projekte, die Protokolle starten wollen, die Nutzergelder verwalten. Ein konventionelles privates Audit umfasst typischerweise, dass ein Sicherheitsunternehmen ein festes Team von Forschern damit beauftragt, den Code eines Projekts vor der Bereitstellung zu prüfen.

Wettbewerbliche Audits verfolgen einen grundlegend anderen Ansatz. Anstatt sich auf ein einzelnes Sicherheitsteam zu verlassen, ermöglicht ein Audit-Wettbewerb mehreren unabhängigen Forschern, denselben Code gleichzeitig zu untersuchen. Jeder Teilnehmer kann das Protokoll aus einem anderen Blickwinkel betrachten und so möglicherweise Angriffspfade entdecken, die einem einzelnen Team entgehen würden. Das Modell entspricht breiteren Trends in der traditionellen Softwaresicherheit, wo Crowdsourcing-Testplattformen an Bedeutung gewonnen haben, da Unternehmen eine umfassendere Abdeckung suchen, als sie ein einzelner Anbieterauftrag typischerweise bietet.

Die Daten von Immunefi zeigten, dass Audit-Wettbewerbe im Durchschnitt 6,2 schwerwiegende Schwachstellen pro Einsatz identifizierten, verglichen mit 1,5 schwerwiegenden Schwachstellen pro konventionellem Tier-1-Audit. Dieser Unterschied bedeutet nicht zwangsläufig, dass traditionelle Audits unwirksam sind. Vielmehr deuten die Ergebnisse darauf hin, dass die Einbindung mehrerer unabhängiger Forscher zusätzliche Abdeckung bieten kann, insbesondere bei komplexen Protokollen, bei denen Schwachstellen aus Interaktionen zwischen verschiedenen Systemkomponenten entstehen.

Für Entwickler deuten die Ergebnisse auf eine mehrschichtige Sicherheitsstrategie hin, statt auf ein einzelnes Audit als letzte Instanz der Protokollsicherheit zu vertrauen.

Die Kosten des Auffindens kritischer Schwachstellen

Der finanzielle Vergleich in Immunefis Untersuchung war ebenso bemerkenswert. Das Auffinden einer kritischen Schwachstelle durch einen Audit-Wettbewerb kostete im Durchschnitt etwa 6.548 US-Dollar. Im Vergleich dazu kostete das Finden einer kritischen Schwachstelle durch ein privates Tier-1-Audit durchschnittlich ungefähr 66.000 US-Dollar — ein zehnfacher Unterschied bei den Sicherheitsausgaben.

Für Blockchain-Projekte mit begrenzten Entwicklungsbudgets sind die Kosten für Sicherheit ein wichtiger Faktor. Entwickler müssen die Ausgaben für Audits gegen die potenziell verheerenden Folgen eines Exploits abwägen. Die Kosten für das Auffinden einer Schwachstelle vor dem Start sind jedoch nur ein Teil der Gleichung.

Immunefi schätzte, dass der durchschnittliche finanzielle Schaden bei einer kritischen Schwachstelle, die zuerst von einem Angreifer entdeckt wird, etwa 24,5 Millionen US-Dollar erreichen kann. Für Projekte, die Millionen an digitalen Vermögenswerten verwalten, kann das Auffinden einer Schwachstelle vor böswilligen Akteuren einen entscheidenden finanziellen Vorteil darstellen.

Juli-Verluste verdeutlichen die Tragweite für die Branche

Die Sicherheitsbefunde stehen vor dem Hintergrund von etwa 110 Millionen US-Dollar an Kryptowährungen, die im Juli gestohlen worden sein sollen. Kryptodiebstahl bleibt ein anhaltendes Problem: Angreifer zielen fortlaufend auf Smart Contracts, dezentrale Anwendungen, Wallets, Bridges und Infrastruktur im Umfeld digitaler Asset-Plattformen. Historisch gehörten Cross-Chain-Bridges zu den lukrativsten Zielen, wobei mehrere Bridge-Exploits im Jahr 2022 — darunter die Vorfälle bei Ronin Network und Wormhole — jeweils Verluste in dreistelliger Millionenhöhe verursachten und die Prüfung der Vermögensübertragung zwischen Blockchains erneut verschärften.

Anders als in traditionellen Finanzsystemen sind Blockchain-Transaktionen oft irreversibel. Sobald ein Angreifer erfolgreich Kryptowährungen aus einem kompromittierten Protokoll transferiert, kann die Wiederbeschaffung der Vermögenswerte extrem schwierig sein. Diese Irreversibilität macht präventive Sicherheit besonders wichtig.

Eine Schwachstelle, die bei einer Codeprüfung relativ gering erscheint, kann enorm kostspielig werden, wenn sie mit einem Protokoll verbunden ist, das Millionen oder Milliarden an Vermögenswerten verwaltet. Die Verluste im Juli unterstreichen daher erneut, dass Codequalität und Sicherheitstests zentrale Themen für die breitere Kryptowährungsbranche bleiben, selbst wenn die institutionelle Beteiligung wächst und Aufsichtsbehörden in mehreren Rechtsräumen ihren Fokus auf die Überwachung digitaler Vermögenswerte verstärken.

Bug-Bounty-Forscher übernehmen eine wachsende Rolle

Die Daten von Immunefi zeigten auch eine erhöhte Aktivität unabhängiger Sicherheitsforscher, die an Bug-Bounty-Programmen teilnehmen. Im Juli erhielten Forscher etwa 2,32 Millionen US-Dollar an Belohnungen für bestätigte Schwachstellen, während die Zahl der bestätigten und bezahlten Bug-Bounty-Meldungen um 18% stieg.

Bug-Bounty-Programme ermöglichen es Entwicklern, finanzielle Anreize für Forscher zu setzen, die Schwachstellen entdecken und verantwortungsvoll melden. Statt eine Schwäche aus finanziellen Gründen auszunutzen, können Forscher das Problem dem Projekt offenlegen und eine Vergütung auf Grundlage der Schwere der Schwachstelle erhalten.

Für Blockchain-Projekte bieten diese Programme nach einem abgeschlossenen Audit eine zusätzliche Schutzschicht — ein besonders wichtiger Schutzmechanismus, da sich Software fortlaufend weiterentwickelt. Entwickler können nach einer ersten Sicherheitsbewertung neue Verträge einführen, bestehenden Code ändern oder Funktionen hinzufügen. Ein Protokoll, das Monate zuvor als sicher galt, kann nach späteren Aktualisierungen also ein anderes Risikoprofil aufweisen. Unabhängige Forscher können helfen, diese neu eingeführten Schwachstellen zu identifizieren.

Mehr als 370 Bedrohungen verhindert

Immunefi berichtete, dass seine Bug-Bounty-Programme im Juli dazu beitrugen, 374 Bedrohungen zu verhindern. Im Vergleich dazu wurden im Juni 317 und im Mai 339 Bedrohungen verhindert.

Der Anstieg deutet darauf hin, dass unabhängige Sicherheitsforschung weiterhin eine wichtige Rolle dabei spielt, Schwachstellen zu identifizieren, bevor sie ausgenutzt werden können.

Die Zahlen zeigen auch, warum Bug-Bounty-Programme in der Web3-Branche zunehmend verbreitet sind. Ein Projekt kann vor dem Start erhebliche Ressourcen in ein formelles Audit investieren, doch diese Bewertung bildet nur einen bestimmten Zeitpunkt ab. Wenn sich Protokolle weiterentwickeln, können neue Schwachstellen entstehen. Kontinuierliches Monitoring und verantwortungsvolle Offenlegung können daher traditionelle Sicherheitsprüfungen sinnvoll ergänzen.

Gesamtauszahlungen an Forscher erreichen 143,1 Millionen US-Dollar

Immunefi teilte mit, dass die kumulierten Auszahlungen an Sicherheitsforscher bis Ende Juli 143,1 Millionen US-Dollar erreichten.

Diese Zahl steht für den Gesamtbetrag, der an Forscher gezahlt wurde, die über die Programme der Plattform Sicherheitslücken identifiziert und gemeldet haben.

Der steigende Wert dieser Auszahlungen spiegelt die wachsende Bedeutung unabhängiger Sicherheitsforscher im Kryptowährungsbereich wider. Für erfahrene Forscher bieten Blockchain-Protokolle ein besonderes Umfeld, in dem eine einzelne Schwachstelle potenziell große Kapitalmengen offenlegen kann. Für Projekte kann die Vergütung verantwortungsvoller Offenlegung deutlich günstiger sein als die Bewältigung eines erfolgreichen Exploits.

Diese Anreizstruktur schafft eine direkte wirtschaftliche Beziehung zwischen Sicherheitsforschern und Blockchain-Entwicklern. Forscher werden für das Auffinden von Schwächen belohnt, während Projekte die Möglichkeit erhalten, diese Schwächen zu beheben, bevor böswillige Akteure sie ausnutzen können.

Warum ein einzelnes Audit möglicherweise nicht ausreicht

Die zentrale Lehre aus der Analyse von Immunefi ist nicht unbedingt, dass herkömmliche Audits aufgegeben werden sollten. Die Daten deuten vielmehr darauf hin, dass Blockchain-Projekte von einer Kombination mehrerer Sicherheitsansätze profitieren können. Ein privates Audit bietet eine strukturierte Prüfung durch ein erfahrenes Team. Wettbewerbliche Audits bringen mehrere unabhängige Perspektiven ein. Bug-Bounty-Programme ermöglichen eine fortlaufende Schwachstellenentdeckung nach dem Deployment.

Zusammen können diese Methoden ein umfassenderes Sicherheitskonzept schaffen. Dieser mehrschichtige Ansatz wird zunehmend relevant, da Blockchain-Anwendungen komplexer werden. Moderne DeFi-Protokolle können Kreditmechanismen, Liquiditätspools, Governance-Systeme, Cross-Chain-Funktionen, Preisorakel und automatisierte Smart Contracts enthalten. Eine Schwachstelle kann nicht in einer einzelnen Komponente liegen, sondern aus der Interaktion mehrerer Systeme entstehen. Wenn mehrere Forscher dasselbe Protokoll prüfen, steigt die Wahrscheinlichkeit, ungewöhnliche Angriffspfade zu entdecken.

Finanzielle Anreize für Angreifer

Die Kryptowährungsbranche stellt eine ungewöhnliche Sicherheitsumgebung dar, weil Angreifer potenziell große Kapitalmengen bewegen können, ohne physischen Zugang zu einer Einrichtung zu benötigen. Smart-Contract-Schwachstellen lassen sich manchmal aus der Ferne ausnutzen, und sobald Mittel transferiert wurden, können Blockchain-Transaktionen schwer oder unmöglich rückgängig zu machen sein.

Auch für Angreifer bestehen starke finanzielle Anreize, nach Schwachstellen zu suchen, bevor legitime Forscher sie entdecken. Dadurch entsteht ein Wettlauf zwischen Entwicklern, Sicherheitsforschern und böswilligen Akteuren. Die geschätzten durchschnittlichen Kosten von 24,5 Millionen US-Dollar im Fall einer kritischen Schwachstelle, die zuerst von einem Angreifer gefunden wird, zeigen, wie teuer es sein kann, diesen Wettlauf zu verlieren. Für ein Protokoll, das erhebliche Einlagen von Nutzern verwaltet, kann ein einziger Exploit den Ruf, die Liquidität und die langfristige Tragfähigkeit eines Projekts gefährden.

Sich entwickelnde Ansätze zur Blockchain-Sicherheit

Die Ergebnisse von Immunefi deuten auf einen breiteren Wandel hin, wie Blockchain-Projekte Cybersicherheit angehen. Anstatt ein Audit als einmalige Sicherheitszertifizierung zu betrachten, könnten Entwickler Sicherheit zunehmend als fortlaufenden Prozess verstehen, der Pre-Launch-Audits, wettbewerbliche Code-Reviews, formale Verifikation, automatisierte Tests, Bug-Bounty-Programme und kontinuierliches Monitoring umfasst.

Jede Ebene adressiert unterschiedliche Risiken. Wettbewerbliche Audits bringen mehrere Perspektiven auf denselben Code. Bug-Bounty-Programme ziehen Forscher außerhalb des ursprünglichen Audit-Teams an. Kontinuierliches Monitoring hilft dabei, verdächtige Aktivitäten zu erkennen, nachdem ein Protokoll live gegangen ist. Keine einzelne Methode kann garantieren, dass ein Projekt nie ausgenutzt wird, doch die Kombination verschiedener Sicherheitsmechanismen macht es deutlich schwerer, dass Schwachstellen unentdeckt bleiben.

Praktische Lehren für Krypto-Projekte

Für Kryptowährungsentwickler liefert die Datenlage von Immunefi mehrere praktische Erkenntnisse. Erstens sollten Sicherheitsprüfungen nicht zwangsläufig nach einem einzelnen privaten Audit enden — zusätzliche unabhängige Reviews können Probleme aufdecken, die bei früheren Prüfungen übersehen wurden. Zweitens bieten Bug-Bounty-Programme einen fortlaufenden Kanal zur Offenlegung von Schwachstellen. Drittens sollten Projekte anerkennen, dass die Kosten der Prävention oft deutlich niedriger sind als die potenziellen Kosten eines Exploits. Schließlich sollten Entwickler vermeiden, einen Audit-Bericht als endgültigen Beweis dafür zu betrachten, dass ein Protokoll vollständig sicher ist. Audits identifizieren Risiken auf Grundlage des zu einem bestimmten Zeitpunkt geprüften Codes und der zugrunde gelegten Annahmen; sie können nicht jeden möglichen Angriffsvektor ausschließen.

Kernaussagen

Die Kryptowährungsbranche verlor im Juli etwa 110 Millionen US-Dollar an Hacker, was die finanziellen Folgen von Sicherheitsversagen über Blockchain-Netzwerke und Anwendungen hinweg unterstreicht. Die Analyse von Immunefi ergab, dass wettbewerbliche Audit-Prüfungen pro Einsatz deutlich mehr schwerwiegende Schwachstellen aufdeckten als konventionelle Tier-1-Audits — im Durchschnitt 6,2 schwerwiegende Bugs durch Wettbewerbe gegenüber 1,5 durch traditionelle Audits.

Auch der Kostenvergleich fiel deutlich aus: Das Auffinden einer kritischen Schwachstelle durch einen wettbewerblichen Audit kostete im Schnitt etwa 6.548 US-Dollar, verglichen mit rund 66.000 US-Dollar bei einem privaten Tier-1-Audit. Gleichzeitig verdienten unabhängige Forscher im Juli 2,32 Millionen US-Dollar an Belohnungen, wobei Immunefi im selben Monat 374 verhinderte Bedrohungen meldete und die kumulierten Auszahlungen an Forscher 143,1 Millionen US-Dollar erreichten.

Für eine Branche, in der ein einziger Programmierfehler Millionen an digitalen Vermögenswerten offenlegen kann, lässt sich der Unterschied zwischen dem ersten Finden einer Schwachstelle und dem Entdecken nach einem Angriff nicht nur in Sicherheitsberichten messen, sondern in Millionen von Dollar.

hoka.news – Nicht nur Krypto-Nachrichten. Es ist Krypto-Kultur.

Krypto-Marktanalyst & Onchain-Storyteller

Barland Vex ist ein erfahrener Krypto-Autor, der das Chaos der digitalen Märkte als sein Spielfeld betrachtet. Mit einem ausgeprägten Gespür für Bitcoins Bewegungen, DeFi-Wellen und die Narrative, die innerhalb weniger Stunden Millionen von Dollar bewegen, liefert Vex Analysen, die dem Markt stets einen Schritt voraus sind.

Weitere Nachrichten und Artikel auf Google News ansehen

Haftungsausschluss: