John Jay Ray III ist einer der führenden Insolvenzrechtler der Welt. Er hat an Fällen wie Enron und Nortel gearbeitet. Doch sein jüngster Auftrag scheint der anspruchsvollste zu sein. Am 11. November übernahm er das Ruder bei FTX, einer riesigen Kryptoplattform, die in die Insolvenz gerutscht ist.
Sein Antrag nach Chapter 11 liest sich eher wie ein Netflix-Drehbuch. Darin hält er fest: „In meiner gesamten Laufbahn habe ich noch nie ein derart vollständiges Versagen der Unternehmenskontrollen und ein derart vollständiges Fehlen verlässlicher Finanzinformationen erlebt wie hier. Von der Beeinträchtigung der Systemintegrität und mangelhaften regulatorischen Aufsicht im Ausland bis hin zur Konzentration der Kontrolle in den Händen einer sehr kleinen Gruppe unerfahrener, unbedarfter und möglicherweise kompromittierter Personen ist diese Situation beispiellos.“
Untersuchung der Sicherheitsforensik
Ray hat wenig Zeit damit verloren, ein erstklassiges Team zusammenzustellen, zu dem auch eine nicht namentlich genannte Cybersecurity-Forensik-Firma gehört. Er hat „rund um die Uhr gearbeitet“, um Vermögenswerte zu sichern, Kryptowährungen auf der Blockchain zu identifizieren, Unterlagen aufzuspüren und mit Regulierungsbehörden und Regierungsstellen zusammenzuarbeiten.
Hier sind nur einige der alarmierenden Details zu FTX auf Grundlage des Insolvenzantrags:
- Für das Team gab es unklare Aufzeichnungen und Verantwortlichkeiten.
- Zahlungsanträge wurden über eine Chatplattform gestellt und mit personalisierten Emojis genehmigt.
- Für digitale Vermögenswerte gab es keine „angemessenen“ Sicherheitskontrollen. Sam Bankman-Fried und Zixiao „Gary“ Wang kontrollierten den Zugriff. Dazu wurde „ein ungesichertes Gruppen-E-Mail-Konto als Root-Benutzer verwendet, um auf vertrauliche private Schlüssel und äußerst sensible Daten der FTX-Konzerngesellschaften weltweit zuzugreifen …“
- Rund 740 Millionen US-Dollar in Kryptowährungen wurden in neue Cold Wallets transferiert. Das ist nur ein Bruchteil dessen, was FTX verwaltete.
- Zum Zeitpunkt des Insolvenzantrags gab es mindestens 372 Millionen US-Dollar an nicht autorisierten Transfers, die möglicherweise auf einen Hackerangriff oder eine Tat von innen zurückzuführen waren.
- Bankman-Fried „kommunizierte häufig“ über Chat-Apps, die Nachrichten automatisch löschten. Er ermutigte die Mitarbeiter, es ihm gleichzutun.
„Der Zusammenbruch von FTX wird zweifellos nachhaltige Auswirkungen auf die Kryptobranche haben“, sagte Muddu Sudhakar, Mitgründer und CEO des Anbieters von KI-Serviceerlebnissen Aisera. „Aber das ist mehr als eine Finanzgeschichte. Die Branche hat auch ein Sicherheitsproblem. FTX ist ein drastisches Beispiel dafür.“
Lesen Sie auch: Cybersicherheit im Web3: Läuft die Entwicklung aus dem Ruder?
Die Schwachstellen
Die Kryptobranche hat in puncto Sicherheit eine wechselvolle Geschichte. Einer der ersten aufsehenerregenden Hackerangriffe ereignete sich im Februar 2014 bei der Kryptobörse Mt Gox. Die Hacker erbeuteten einen Großteil der Bestände, nämlich rund 750.000 BTC. Die Börse wurde schließlich zahlungsunfähig.
Seitdem kam es zu vielen weiteren Sicherheitsverletzungen. Dazu gehören unter anderem Coincheck (532 Millionen US-Dollar), Poly Network (610 Millionen US-Dollar), KuCoin (281 Millionen US-Dollar), Coincheck (524 Millionen US-Dollar), Binance (570 Millionen US-Dollar) und Axie Infinity (600 Millionen US-Dollar).
„Aus Sicht von Cyberkriminellen ist Krypto ein optimales Ziel, weil die Transaktionen schnell und unumkehrbar sind“, sagte Brittany Allen, Trust and Safety Architect beim Betrugspräventionsunternehmen Sift. „Das liegt daran, dass Opfer keinen Prozess einleiten können, um die Transaktion rückgängig zu machen und eine Erstattung ihrer gestohlenen Gelder zu erhalten. Das bedeutet allerdings nicht, dass die Gelder später nicht von einer Kryptobörse oder den Strafverfolgungsbehörden eingefroren werden können. Die wiedererlangten Beträge können jedoch nur einen Bruchteil des Gestohlenen ausmachen.“
Krypto kann auch dazu dienen, Sicherheitsverletzungen auszunutzen. Eine Möglichkeit besteht darin, Computerressourcen zu kapern und damit Kryptowährungen zu schürfen. „Diese Angriffe werden häufig als harmlose ‚Hintergrundgeräusche‘ übersehen, doch tatsächlich kann jede Infektion durch Kryptomining zu Ransomware, Datenexfiltration oder sogar zu einem Zugangspunkt für einen von Menschen gesteuerten Angriff werden – und das im Handumdrehen“, sagte Marcus Fowler, CEO von Darktrace Federal.
Lesen Sie auch: Der Zusammenhang zwischen Ransomware und Kryptowährungen
Eine weitere Quelle für Schwachstellen ist das Design von Kryptosystemen und Smart Contracts. Da der Entwicklungsprozess komplex sein kann, sind Fehler keine Seltenheit.
„Sicherheitsrisiken für Endnutzer treten in zwei unterschiedlichen Formen auf: dem Diebstahl privater Schlüssel und Ice-Phishing-Angriffen“, sagte Christian Seifert, Forscher bei Forta.org. „Beide werden jedoch durch Social-Engineering-Angriffe ausgelöst, bei denen Nutzer dazu gebracht werden, Informationen preiszugeben oder Transaktionen zu signieren, die Angreifern Zugriff auf die digitalen Vermögenswerte eines Nutzers gewähren. Für Nutzer sind die Folgen ihres Handelns möglicherweise nicht immer sofort ersichtlich, und FOMO – also die Angst, etwas zu verpassen – wird von Angreifern häufig ausgenutzt, um Nutzer zu gefährlichen Handlungen zu verleiten.“
Krypto absichern
Die Sicherheit im Kryptobereich zu verbessern, ist keine leichte Aufgabe. Ein großer Teil davon hängt vom Verhalten der Endnutzer ab. Schließlich müssen Kryptowährungen entweder in einer Cold Wallet (offline) oder einer Hot Wallet (online) gespeichert werden – und beide haben ihre Vor- und Nachteile.
„Wenn eine Wallet auf dem Computer gespeichert ist und der Computer infiziert wird, kann der Angreifer alles stehlen“, sagte Dmitry Bestuzhev, Most Distinguished Threat Researcher bei BlackBerry. „Wenn es sich um eine hardwarebasierte Wallet handelt und sie kaputtgeht oder gestohlen wird, können die Gelder verloren gehen oder gestohlen werden. Bei einer Online-Wallet ist die Situation ähnlich, wie wir bei gehackten Online-Wallet-Diensten gesehen haben. Das Problem liegt nicht bei der Kryptowährung, sondern bei der Sicherheit ihrer Aufbewahrung.“
Bei Kryptoplattformen erfordert Sicherheit robuste Richtlinien und Cybersicherheitstools. Das unterscheidet sich nicht von anderen Organisationen. Angesichts des Umfangs der Transaktionen und der Transparenz auf der Blockchain müssen die Sicherheitssysteme jedoch proaktiv sein.
„Durch die Verarbeitung Tausender verschiedener Signale können maschinelle Lernsysteme sich schnell anpassen, um verdächtige Aktivitäten in Echtzeit und ohne menschliches Eingreifen zu erkennen“, sagte Allen. „So können Kryptowährungsunternehmen automatisch die Erstellung gefälschter Konten stoppen, sich gegen Account-Übernahmen schützen und jede Transaktion auf ihrer Plattform absichern, um Cyberangriffe einzudämmen und zu verhindern, dass böswillige Akteure Misstrauen in ihre Plattformen säen.“
Eine ungewisse Zukunft
Eine verstärkte Regulierung von Kryptowährungen scheint wahrscheinlich. Das kann jedoch Zeit brauchen. In den USA, wo derzeit eine geteilte Regierung herrscht, könnte es in den nächsten Jahren tatsächlich nur wenige Maßnahmen geben.
„Die Akteure der Kryptobranche sollten nicht abwarten, bis ihnen Vorschriften auferlegt werden“, sagte Igor Volovich, VP of Compliance Strategy beim Anbieter für Compliance-Automatisierung Qmulos. „Wer sein Engagement für Integrität, Transparenz und die Sicherheit der Kundenvermögen unter Beweis stellen möchte, sollte nicht abwarten, sondern bestehende regulatorische Rahmenwerke und Standards als Vorbild für die Weiterentwicklung der Kontrollen in seinen Organisationen übernehmen.“
Lesen Sie mehr über Vorschriften zu Sicherheits-Compliance und Datenschutz





