AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Core Lightning und MetaMask als Ziele von Angriffen, die in der Krypto-Infrastruktur nach unten vordringen

VonHannah CollymoreHannah Collymore 3 Min. Lesezeit
Core Lightning und MetaMask als Ziele von Angriffen, die in der Krypto-Infrastruktur nach unten vordringen
  • Core Lightning gibt an, dass Angreifer nicht gepatchte Bitcoin-Lightning-Knoten mit der Version 26.06.7 oder älter ins Visier nehmen.
  • MetaMask hat seine Lido-Validatoren nach einem Sicherheitsvorfall vom Netz genommen; es wurden keine Verluste bei Kunden-Wallets oder -Geldern gemeldet.
  • Die Vorfälle verdeutlichen die wachsenden Sicherheitsrisiken im Zusammenhang mit exponierten Lightning-Knoten und Krypto-Infrastruktur.

Core Lightning hat offengelegt, dass Angreifer nicht gepatchte Bitcoin-Knoten scannen. Dies geschieht in derselben Woche, in der MetaMask zwei Tage lang Staking-Validatoren vom Netz nahm, nachdem ein Teil seiner Infrastruktur kompromittiert worden war.

Beide Plattformen betonen, dass die Vorfälle ihre jeweiligen Basisschichten nicht betroffen haben. Bitcoin produzierte weiterhin Blöcke, und laut MetaMask wurden keine Kunden-Wallets oder -Gelder beeinträchtigt. 

Core Lightning weist Betreiber an, alte Versionen nicht mehr zu betreiben

Core Lightning ist Open-Source-Software, die von vielen Unternehmen und Privatpersonen genutzt wird, um Knoten im Bitcoin-Lightning-Netzwerk zu betreiben. Das Team veröffentlichte am 2. Oktober eine dringende Warnung und forderte alle Nutzer der Version 26.06.7 oder früher auf, umgehend das aktuelle Release zu installieren.

Das Projekt schrieb auf X, „Wir haben Berichte erhalten, dass Angreifer ungesicherte Knotenpunkte ins Visier nehmen.“ Es wies die Nutzer darauf hin, dass der Wechsel zum aktuellen Knotenpunkt ein wichtiger Schritt zum Schutz ihrer Mittel ist.

Core Lightning erwähnte die Mängel der vorherigen Version und machte keine Angaben zu gestohlenen Mitteln. 

Lightning-Knoten halten Live-Bilanzen in Zahlungschannels, die außerhalb der Haupt-Bitcoin-Blockchain liegen, was die Warnung sehr wichtig macht. Ein erreichbarer, nicht gepatchter Knotenpunkt kann direkt von seinen Peers angesprochen werden, wodurch ein theoretischer Fehler zu einer exponierten Angriffsfläche wird.

Eine komprimierte zweimonatige Patch-Serie

Dies ist die neueste in einer Reihe von Vorfällen die Core Lightning in der zweiten Hälfte von 2026 entdeckt hat.

Im August teilte die Plattform mit, dass sie eine hohe Anzahl an Sicherheitsmeldungen bearbeite und betonte, dass viele davon maschinengeneriert waren. Anschließend wurde am 28. August die Version 26.06.7 veröffentlicht. 

Core Lightning hielt den passenden Quellcode etwa zwei Wochen zurück, damit Betreiber sich aktualisieren konnten, bevor die Fixes die zugrunde liegenden Fehler leichter rekonstruierbar machten.

Eine weitere Verunsicherung folgte Mitte September, und die Betreuer mussten die Betreiber anweisen, experimentelle Funktionen aufgrund eines Fehlers, der Gelder gefährden könnte, sofort zu deaktivieren. 

Core Lightning veröffentlichte am 22. September Version 26.06.8, diesmal ohne Embargo.

MetaMask zieht Validator aus Lido ab

MetaMask gab am 30. September an, auf einen Sicherheitsvorfall zu reagieren, der einen Teil seiner Infrastruktur betraf. In den folgenden Tagen begann es die von ihm betriebenen Ethereum-Validator in Lido, dem größten Liquid-Staking-Protokoll auf Ethereum, vorsorglich abzuziehen.

MetaMask Staking, früher Consensys Staking, erklärte, dass seine Operationen nicht-kustodial sind und es keine Abhebungs-Schlüssel im Namen der Kunden verwahrt. 

In seinem Oktober 1 Update, teilte das Unternehmen mit, dass „keine unmittelbare Bedrohung für MetaMask-Wallets“ bestehe, und fügte hinzu, dass kein Hinweis darauf vorliege, dass Kundengelder zugänglich gemacht worden seien.

Lido, das die Abzüge in einer Mitteilung im Governance-Forum bekannt gab, wies stETH-Inhaber darauf hin, dass keine Aktion erforderlich sei. Es warnte jedoch, dass dieser Schritt voraussichtlich entgangene Belohnungen und möglicherweise Ausfallzeiten-Strafen zur Folge hätte.

Die Vorsichtsmaßnahme hat einen Preis, da die abgezogenen ETH bis zu 45 Tage benötigen könnten, um zurückzukehren. Es wird erwartet, dass die letzten betroffenen Validatoren bis Ende Oktober aussteigen. 

Lido ist nicht die einzige Plattform, auf der Validatoren aussteigen Linea bestätigte dass auch Validatoren, die sein mit MetaMask verbundenes Yield-Boost-Vault unterstützen, aussteigen. Allerdings erklärte das Unternehmen, dass die Mittel und die Kontrolle über das Vault davon nicht betroffen waren.

Ein Muster, das von Verteidigern hervorgehoben wurde

Beide Ereignisse passen in einen Trend, vor dem die Branche bereits gewarnt hat. Im August gab BTCPay Server eine kritische Schwachstelle bekannt, die Angreifer bereits genutzt hatten, um Lightning-Knoten von Händlern leerzuräumen. Diese Schwachstelle betraf auch die Hardware-Wallet-Hersteller Foundation, die bei diesem Angriff ihren eigenen Knoten verlor.

Im selben Monat unterzeichneten über 30 Firmen, darunter Coinbase, Block, Blockstream und ARK Invest, einen Brief, der vom Bitcoin Policy Institute organisiert wurde und darauf hinwies, dass Open-Source-Sicherheitsforscher mit schwächeren KI-Tools arbeiten als ihre Angreifer.

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Häufig gestellte Fragen

Was sollten Core-Lightning-Knotenbetreiber jetzt tun?

Betriebsleiter, die Version 26.06.7 oder älter verwenden, sollten gemäß der Ankündigung des Projekts vom Oktober unverzüglich auf die neueste Version aktualisieren, nachdem Berichte vorlagen, dass Angreifer ungesicherte Knotenpunkte ins Visier nehmen.

Sind die Guthaben von MetaMask-Nutzern gefährdet?

MetaMask gibt an, keine unmittelbare Bedrohung für Wallets und keine Anzeichen dafür entdeckt zu haben, dass Kundengelder zugänglich waren. Es wird darauf hingewiesen, dass das Staking nicht-kustodial ist und MetaMask keine Abhebungskeys für Kunden verwaltet.

Warum ist das gestakete ETH von MetaMask nicht sofort verfügbar?

Das Unternehmen steigt aus Vorsichtsmaßnahmen aus seinen Ethereum-Validatoren auf Lido aus; das abgezogene ETH könnte bis zu 45 Tage benötigen, um zurückzukehren, wobei erwartet wird, dass die letzten Validatoren bis Ende des 7. Oktober ausgestiegen sind.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Hannah Collymore

Hannah Collymore

Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.

MEHR … NACHRICHTEN