0G Foundation meldet Verlust von $520K durch DeFi-Hack

- Die 0G Foundation verlor rund 520.000 US-Dollar, nachdem Angreifer 520.010 $0G-Token sowie weitere Kryptowährungen stahlen und die Gelder später über Tornado Cash gewaschen haben.
- Der Sicherheitsvorfall wurde auf einen geleakten privaten Schlüssel zurückgeführt, der auf einem kompromittierten Alibaba-Cloud-Server gespeichert war und die Ausnutzung einer Notfall-Rückzugsfunktion ermöglichte.
- 0G überarbeitet seine Sicherheitsmaßnahmen mit Schlüsselrotation, Trusted Execution Environments (TEEs), Multi-Sig-Steuerungen und Zero-Trust-Prinzipien nach einer „Warnung
Ein Cyberangriff auf die 0G Foundation hat zum Diebstahl von Kryptowährungen im Wert von über einer halben Million Dollar geführt, so das Unternehmen.
Die Stiftung, die das aufbaut, was sie als das erste dezentrale und offene KI-Betriebssystem der Welt beschreibt, meldete, dass ein Angreifer 520.010 $0G-Token stahl, die später über eine Bridge ausgegeben und über Tornado Cash geleitet wurden. Zusätzliche Verluste umfassten 9,93 Ether und rund 4.200 USD in USDT, was den insgesamt bestätigten Verlust zum Zeitpunkt des Diebstahls auf rund 520.000 USD brachte.
Ausnutzung auf einen geleakten privaten Schlüssel zurückgeführt
Laut der Stiftung nutzte der Angreifer eine Notfallabhebungsfunktion im betroffenen Belohnungsvertrag, nachdem er Zugriff auf einen privaten Schlüssel erlangt hatte, der versehentlich auf einem kompromittierten Cloud-Server gespeichert war.
Der Schlüssel war mit einer Alibaba Cloud-Instanz verbunden, die für die Verwaltung von NFT-Status und Belohnungsaktualisierungen verantwortlich war.
„Der Angreiffgriff auf einen geleakten privaten Schlüssel von einer AliCloud-Instanz zu,“ sagte die Stiftung und fügte hinzu, dass die Speicherung von privaten Klartext-Schlüsseln lokal ein kritischer operativer Fehler war, und sagte: „Dies ist eine Praxis, von der wir jetzt wissen, dass sie niemals wieder vorkommen darf.“
Weitere Untersuchungen ergaben, dass die Sicherheitslücke nicht auf einen einzelnen Server beschränkt war. Die Stiftung sagte, mehrere AliCloud-Instanzen seien kompromittiert worden, nachdem Angreifer eine kritische Schwachstelle in der beliebten Next.js-Webframework ausnutzten, die als CVE-2025-66478 verfolgt wird, am 5. Dezember. Unter Verwendung interner IP-Adressen konnte der Angreifer lateral zwischen Systemen wechseln und eine breite Palette von Diensten beeinträchtigen.
Dazu gehörten der Alignment-Dienst, ein Validator-Knoten, der Gravity NFT-Dienst, die Infrastruktur für den Verkauf von Knoten und mehrere Ökosystem-Produkte wie Compute, Aiverse, Perpdex und Ascend.
Die Stiftung hat jedoch betont, dass keine weiteren Verluste identifiziert wurden, die direkt mit nutzergehaltenen Vermögenswerten verbunden sind.
CertiK, ein Blockchain-Sicherheitsunternehmen, markierte die verdächtigen Abhebungen von einem mit 0G verbundenen Belohnungsvertrag früher und schätzte die Verluste im Einklang mit Zahlen, die später von der Stiftung bestätigt wurden.
Was kommt als Nächstes für 0G Foundation?
Die 0G Foundation behauptet, sofortige Sicherheitsmaßnahmen implementiert zu haben. Die Organisation hat die Next.js-Schwachstelle ebenfalls gepatcht und die betroffenen Dienste neu aufgebaut.
Als Teil dessen, was 0G als Maßnahme zur Verhinderung eines wiederholten Vorfalls unternimmt, behauptet die Stiftung, alle schlüsseltragenden Dienste in Trusted Execution Environments (TEEs) zu migrieren, Multi-Signature-Wallet-Anforderungen für das kritische Fondsmanagement zu implementieren und Zero-Trust-Sicherheitsprinzipien in ihrer gesamten Infrastruktur zu übernehmen.
Der Hack-Vorfall, den die 0G Foundation meldete, erfolgte, nachdem sie im November 2024 über 290 Millionen USD eingesammelt hatte, darunter eine Seed-Finanzierungsrunde in Höhe von 40 Millionen USD, angeführt von Hack VC mit Beteiligung von Delphi Ventures, OKX Ventures, Samsung Next, Animoca Brands und anderen Investoren. Diese Finanzierung erhöhte die zugesagten Mittel für die Plattform auf 325 Millionen USD.
0G gab zu, dass der Vorfall „ein schmerzhafter, aber notwendiger Weckruf“ ist. Es versprach auch, einen vollständigen Post-Mortem-Bericht zu veröffentlichen, auf den seine Community gespannt sein kann, um mehr darüber zu erfahren, wie die Stiftung 520.000 USD an böswilligen Akteuren verlor.
Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Hannah Collymore
Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.
















