AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Ethereums Fix für Bybit-ähnliche Diebstähle ist ein Jahr entfernt und verfehlt die meisten Hacks von 2026

VonHannah CollymoreHannah Collymore 3 Min. Lesezeit
Ethereums Fix für Bybit-ähnliche Diebstähle ist ein Jahr entfernt und verfehlt die meisten Hacks von 2026
  • Die von Ethereum vorgeschlagenen Transaktionsassertionen hätten den $1,5-Milliarden-Hack bei Bybit und den Vorfall mit Aave in Höhe von $50,4 Millionen verhindern können.
  • EIP-7906 würde post-transactionale Regeln durchsetzen, wird aber voraussichtlich nicht vor 2027 veröffentlicht.
  • Die Abwehr kann Angriffe mit gestohlenen Schlüsseln oder kompromittierten Signern, die die Regeln umschreiben können, nicht stoppen.

 

Die Ethereum Foundation hat eine Verteidigung auf Protokollebene identifiziert, die den $1,5-Milliarden-Bybit-Raubzug und die $50-Millionen-Aave-Swap-Katastrophe hätte erkennen können. 

Laut der Foundation wird die Lösung jedoch nicht vor 2027 verfügbar sein. Sie fügte hinzu, dass sie selbst wenn sie bereits verfügbar gewesen wäre, die Angriffe mit gestohlenen Schlüsseln und Social-Engineering-Angriffe, die den Großteil der Verluste im Jahr 2026 verursacht haben, nicht hätte stoppen können.

Eine Regel, die die Chain nach dem Ausführen der Transaktion durchsetzt

In einem Blog am Montag, den 5., veröffentlicht, der „native Transaktionsassertionen Nutzer schützen könnten, wo heutige Abwehrmechanismen versagen, sowie die Designentscheidungen dahinter.“ Initiative Trillion Dollar Security diskutierte, wie

Die Initiative Trillion Dollar Security wurde im Mai als Ökosystem-Bemühung eingerichtet, um die Sicherheit von Ethereum zu verbessern.

Die bestehende Praxis besagt, dass eine Signatur eine Anfrage autorisiert; das Ergebnis hängt jedoch vom Code und dem Zustand ab, den die Anfrage bei der Ausführung vorfindet.

Was dies für Ethereum bedeutet, ist, dass es ausführt, was autorisiert wurde, ohne zu prüfen, ob das Ergebnis dem gewünschten entspricht.

Diese Lücke möchte die Foundation schließen und sieht in Assertions (Prüfungen) die Lösung. Diese ermöglichen es einem Konto zu untersuchen, was eine Transaktion tatsächlich getan hat. Dabei werden Kontostände – also sowohl der Start- als auch der Endstand –, Speicher und Ereignisse mit einer Regel verglichen. Falls die Regel nicht erfüllt ist, wird die gesamte Transaktion rückgängig gemacht. 

Die Foundation hat EIP-7906 als mögliche Lösung für das Problem identifiziert. Es fügt am Ende einer Transaktion eine schreibgeschützte Prüfung hinzu und basiert auf dem Frame-Transaction-Modell von EIP-8141.

Intent mismatch versus outcome mismatch

Die Foundation unterteilt Signing-Verluste in zwei Kategorien. Die erste ist ein Intent Mismatch, bei dem ein Benutzer etwas genehmigt, das er anders verstanden hatte. 

Ein Beispiel, das hier passt, ist der Bybit-Zwischenfall, bei dem die Signierschnittstelle maskiert war. Dies führte dazu, dass die Signierer von Bybit den Austausch des Safe-Implementierungsvertrags autorisierten. 

Die hinter dem Angriff identifizierten Übeltäter, die nordkoreanisch verbundene Lazarus Group, stahlen rund 400.000 ETH.

Die Ethereum Foundation erklärte, dass eine bestehende Regel, die diese Vertragsänderung verbietet, ihn rückgängig gemacht hätte.

Die zweite Art des Signierverlusts, die gemeldet wurde, ist diejenige, bei der die signierte Anfrage ehrlich ist, das Ergebnis jedoch dennoch fehlschlägt. 

Die Fallstudie, die die Stiftung zur Beschreibung dieser Art von Verlust verwendet hat, ist der Aave-Zwischenfall, bei dem ein Benutzer im März 2026 50,4 Millionen aEthUSDT in etwa 36.000 aEthAAVE über das CoW-Swap-Widget auf der Benutzeroberfläche von Aave umtauschte. 

Eine veraltete Gas-Obergrenze lehnte besser bewertete Angebote ab, und ein siegreicher Solver scheiterte an der Ausführung. Dies ließ die schlechteste Route als einzige Option übrig. Eine Assertion, die eine minimal akzeptable Ausgabe festlegt, hätte den Handel unabhängig von der Warnung der Schnittstelle blockiert.

Wo hört die Verteidigung auf?

CertiK meldete, dass im ersten Halbjahr 2026 1,32 Milliarden US-Dollar durch Krypto-Sicherheitsvorfälle verloren gingen. Laut TRM Labs stehen nordkoreanisch verbundene Gruppen hinter etwa zwei Dritteln dieser Verluste.

TRM Labs stellte zudem fest, dass Infrastrukturelle und operative Kompromittierungen etwa 15 % der Vorfälle ausmachten, aber fast 76 % des verlorenen Geldes verursachten.

Behauptungen helfen in diesen Fällen wenig. Ein Beispiel ist der Drift-Exploit, bei dem 285 Millionen US-Dollar verloren gingen. Ursache war eine sechsmonate lange Social-Engineering-Operation, die die Rechner von Mitwirkenden kompromittierte.

Ein weiteres Beispiel ist der $387.5-Millionen-Verlust von Bitget im September, der auf kompromittierte Hot-Wallet-Schlüssel zurückzuführen war. Die Stiftung räumt ein, dass die Regel an sich nur dann hilft, wenn sie auf unabhängig genehmigte Absichten oder eine bestehende Richtlinie zurückgeht, die der Angreifer nicht umschreiben kann. Ein Gegner, der die Schlüssel besitzt, unterzeichnet die Behauptung ebenfalls.

Hegotá, und ein Zeitplan, der möglicherweise ins Wanken gerät

EIP-8141, das die Basis für Frame-Transaktionen bildet, ist für das Hegotá-Upgrade geplant. EIP-7906 hat jedoch im Hegotá-Metavorschlag lediglich den Status „Für Aufnahme erwogen“ erreicht. Bisher ist es noch nicht bestätigt.

Der neueste Artikel der Stiftung erhöht die Wahrscheinlichkeit, dass EIP-7906 bestätigt wird.

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Häufig gestellte Fragen

Was sind native Transaktionsassertionen?

Es handelt sich um einen vorgeschlagenen Ethereum-Feature, der als EIP-7906 entworfen wurde und es On-Chain-Code ermöglicht, nach der Ausführung einer Transaktion die vollständigen Netto-Zustandsänderungen zu überprüfen und die Transaktion rückgängig zu machen, wenn diese Änderungen gegen eine signierte Regel verstoßen, wie etwa einen Mindestbetrag oder ein Verbot neuer Genehmigungen.

Hätten Assertions den Bybit-Hack verhindert?

Laut der Ethereum Foundation prinzipiell ja: Eine Regel, die verlangt hätte, dass das Safe-Implementierungs-Vertrag von Bybit unverändert bleibt, hätte die Transaktion rückgängig gemacht, die Lazarus am 21. Februar 2025 nutzte, um etwa 400.000 ETH zu stehlen, vorausgesetzt, die Regel stammt aus einer Quelle, die der Angreifer nicht ändern konnte.

Wann könnte EIP-7906 live gehen?

Frühestens nicht vor 2027. EIP-7906 ist nur „in Betracht gezogen für die Aufnahme“ im Hegotá-Upgrade und noch nicht bestätigt; es könnte auf das nächste Upgrade verschoben werden, während sein Basis-EIP-8141 bereits für Hegotá geplant ist.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Hannah Collymore

Hannah Collymore

Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.

MEHR … NACHRICHTEN