NachrichtenKryptoCyberangriff auf Haruko trifft 15 Krypto-Kunden und legt Read-Only-Bitcoin-(BTC)-Börsen-API-Daten offen

Cyberangriff auf Haruko trifft 15 Krypto-Kunden und legt Read-Only-Bitcoin-(BTC)-Börsen-API-Daten offen

Autor: Coinotag·

Wichtige Erkenntnisse

  • Haruko, ein in London ansässiger institutioneller Krypto-Infrastrukturanbieter, war Ziel eines gezielten Cyberangriffs, der 15 Kunden traf und deren Read-Only-Börsen-API-Zugangsdaten und Handelsdaten offengelegte.
  • Der Angreifer exploits eine Schwachstelle in einem der Prozesse von Haruko und entnahm ein User-Access-Token, um Daten aus dem Prozessspeicher zu erfassen; die Login-Daten der Kunden auf deren eigenen Systemen wurden nicht kompromittiert.
  • Quellen zufolge wurde eine kleine Menge Kundengelder gestohlen, und kleinere Hedgefonds mit schwächeren Sicherheitskontrollen könnten dem größten Risiko ausgesetzt sein, wobei Haruko Verluste auf Kundenebene nicht bestätigt hat.
  • Haruko hat die Schwachstelle behoben, die serverseitigen Secrets erneuert, Kunden die Konfiguration von eingehendem IP-Whitelisting für maximalen Schutz empfohlen und einen vollständigen technischen Post-Mortem geplant.
  • Der Vorfall ereignete sich in einem Rekordjahr für Krypto-Angriffe: 207 Hacks im ersten Halbjahr 2026 verursachten Verluste von 972 Millionen Dollar, wobei Infrastruktur- und Betriebskompromittierungen rund 76 % der gestohlenen Gelder ausmachten.
Cyberangriff auf Haruko trifft 15 Krypto-Kunden und legt Read-Only-Bitcoin-(BTC)-Börsen-API-Daten offen

Der institutionelle Krypto-Technologieanbieter Haruko ist früher in dieser Woche einem gezielten Cyberangriff zum Opfer gefallen, von dem nach Angaben von mit der Sache vertrauten Personen 15 Kunden betroffen sind. Dabei wurden die Read-Only-Börsen-API-Zugangsdaten und Handelsdaten der Kunden offengelegt.

Haruko, ein Unternehmen mit Sitz in London, liefert Portfolio-, Risikomanagement- und Handelsdaten-Infrastruktur für institutionelle Digital-Asset-Firmen. Die Plattform verbindet sich mit zentralisierten Börsen, Verwahrern, Blockchains und DeFi-Protokollen und bietet Kunden einen einzigen konsolidierten Überblick über Positionen, Transaktionen und Risikoexposure. Die offengelegten Schnittstellen — Application Programming Interfaces, also die Kanäle, über die Kundensysteme und Harukos Plattform kommunizieren — stellten Read-Only-Verbindungen zu Börsenkonten her, die Assets wie Bitcoin (BTC) halten und handeln, sowie Spot- und Kontrakthandelsdaten. Diese Konsolidierung ist auch der Grund, warum ein einzelner Vorfall bei einem Dienstleister eine große Reichweite entfaltet: Die Börsenanbindungen und Handelsdaten vieler Institutionen laufen bei einem einzigen Infrastrukturanbieter zusammen — so trat ein einziger Eindringling gleichzeitig bei 15 Kundenbeziehungen zutage.

Das Ausmaß des finanziellen Schadens ist weiterhin unklar. Quellen gaben an, dass eine kleine Menge Kundengelder gestohlen wurde und dass kleinere Hedgefonds mit schwächeren Sicherheitskontrollen möglicherweise besonders exponiert waren. Haruko hat Verluste auf Kundenebene nicht öffentlich bestätigt und auf wiederholte Anfragen nicht reagiert.

Da Krypto-Transaktionen in der Regel unwiderruflich sind und Plattformen auf digitalen Zugangsdaten und Signiers beruhen, die Angreifern direkten Zugriff auf Assets verschaffen können, behandeln institutionelle Risikoteams selbst eine geringfügige Offenlegung von venue-seitigen Zugangsdaten als schwerwiegendes Ereignis.

Der Angriff betraf alle nicht auf der Whitelist stehenden Kunden von Haruko. Das Unternehmen legt sein vollständiges Kundenverzeichnis nicht offen, nennt auf seiner Website jedoch Bitcoin Suisse, GSR, Flowdesk, 3iQ Digital Assets, M2, Ampersan, MNNC Group — heute als Monarq Asset Management tätig — und Trovio Asset Management als Kunden. Eine Sprecherin von GSR erklärte, das Unternehmen sei von einem der Gerüchte zufolge Angriff nicht betroffen; die anderen genannten Firmen hatten zum Zeitpunkt der Berichterstattung nicht Stellung genommen. Read-Only-Zugriff ist die Standard-Berechtigungsstufe für die Monitoring- und Reporting-Tools, auf denen Aggregationsplattformen wie die von Haruko basieren. Der Read-Only-Umfang der offengelegten Schlüssel bedeutet, dass sie allein keine Gelder bewegen konnten, doch die gestohlenen Handelsdaten geben einem Angreifer eine präzise Karte darüber, wo sich institutionelle Assets befinden — eine Dynamik, die laut Einschätzung des Berichts kleinere Fonds mit dünnerem Monitoring am stärksten nachfolgenden Verlusten aussetzt.

Token-Extraktion statt Diebstahl von Zugangsdaten

Harukos eigene Darstellung des Vorfalls, übermittelt von Mitgründer und Chief Technology Officer Adam Carlile in Nachrichten an Kunden, verweist auf das Unternehmen selbst — und nicht auf einen einzelnen Kunden — als Ziel. Carlile beschrieb einen gezielten Angriff einer Gruppe auf Haruko, bezifferte die Auswirkungen auf 15 Kunden und skizzierte den Eindringweg: Der Angreifer exploits eine Schwachstelle in einem der Prozesse des Unternehmens, entnahm ein User-Access-Token — eine dauerhafte Zugangsdaten-Komponente, die ihren Inhaber gegenüber einem System authentifiziert, ohne dass das eigene Login des Nutzers beteiligt ist — und nutzte es, um Daten aus dem Speicher dieses Prozesses zu erfassen, darunter möglicherweise die Read-Only-Börsen-API-Details und weitere Kundendaten.

Die Login-Daten der Kunden wurden auf deren eigenen Systemen nicht kompromittiert; das Token wurde stattdessen aus Harukos Infrastruktur entnommen.

Auch die Architektur spielte eine Rolle. Haruko betreibt Bare-Metal-Server — physische Maschinen, die ausschließlich vom Unternehmen genutzt werden — anstelle von Cloud-Diensten wie Amazon Web Services, die zusätzliche Sicherheitskontrollen提供, so eine mit der Sache vertraute Person. Dedizierte Hardware verringert die Exposition durch geteilte Mandanten, verlagert jedoch die gesamte Last von Härtung, Patching und Zugriffskontrolle auf das eigene Team des Betreibers. Da die betroffenen Parteien die nicht auf der Whitelist stehenden Kunden des Unternehmens waren — und eine Whitelist die Kommunikation nur mit genehmigten Maschinen erlaubt —, lagen die 15 betroffenen Kunden per Definition außerhalb diesesperimeters.

Behebung und Post-Mortem

Haruko teilte mit, die Schwachstelle behoben und die serverseitigen Secrets erneuert zu haben. Kunden wurde mitgeteilt, dass die Konfiguration eines eingehenden IP-Whitelisting, das den Zugriff auf bestimmte Internetadressen beschränkt, „maximalen Schutz“ biete. Ein vollständiger technischer Post-Mortem ist geplant.

Das Unternehmen gibt an, weltweit mehr als 80 Kunden zu bedienen und mit über 100 zentralisierten Handelsplätzen, 30 Blockchains — darunter wichtige Layer-2-Umgebungen auf Basis-Netzwerken — sowie 250 Onchain-Protokollen verbunden zu sein, womit auch die DeFi-Klasse abgedeckt ist, zu der Protokolle wie Ether.fi (ETHFI) gehören.

Ein Rekordjahr für Krypto-Angriffe

Der Haruko-Vorfall fällt in ein Rekordjahr für Angriffe. Branchen-Vorfalldaten zählten im ersten Halbjahr 2026 207 Hacks, mehr als doppelt so viele wie die 83 im Vorjahreszeitraum, mit Gesamtverlusten von 972 Millionen Dollar. Infrastruktur- und Betriebskompromittierungen machten nur etwa 15 % der Vorfälle aus, jedoch rund 76 % der gestohlenen Gelder — ein Muster, dessen access-token-und-speicher-Technik in diesem Fall laut Bericht exemplarisch zum Tragen kommt.

Der entscheidende Primärbeleg wird der versprochene technische Post-Mortem sein, der den verwundbaren Prozess benennen, die On-Chain-Bewegung gestohlener Gelder bestätigen und den Verlust quantifizieren soll. Bis dahin stehen als bestätigte Maßnahmen der Code-Fix, die erneuerten Secrets und das IP-Whitelisting.