Web3-Cybersicherheit: Geraten die Dinge außer Kontrolle?

In einem Blogbeitrag der BNB Chain Anfang Oktober gaben die Autoren bekannt, dass etwa zwei Millionen BNB-Kryptowährungstoken gestohlen worden waren. Der Wert? Er betrug mehr als sagenhafte 560 Millionen US-Dollar. Zu diesem Zeitpunkt verfügte die BNB Chain über DeFi-Assets (dezentrale Finanzwirtschaft) im Wert von 5,45 Milliarden US-Dollar. Die Plattform ist Teil von Binance, der weltweit größten Kryptowährung. […]

Verfasst von
Tom Taulli
Tom Taulli
Oct 14, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

In einem BNB-Chain-Blogbeitrag Anfang Oktober gaben die Autoren bekannt, dass etwa zwei Millionen BNB-Kryptowährungstoken gestohlen worden waren. Der Wert? Er betrug mehr als sagenhafte 560 Millionen US-Dollar. Zu diesem Zeitpunkt verfügte die BNB Chain über DeFi-Assets (dezentrale Finanzwirtschaft) im Wert von 5,45 Milliarden US-Dollar. Die Plattform ist Teil von Binance, der weltweit größten Kryptowährung.

Die Sicherheitslücke befand sich in der Cross-Chain-Bridge. Sie ermöglicht die Übertragung von Kryptowährungen von einer Blockchain auf eine andere. Im Grunde konnte der Hacker die Blockchain manipulieren, wodurch sich riesige Mengen an Token prägen ließen. 

Die BNB Chain reagierte jedoch schnell und setzte Transaktionen aus. Dadurch wurde der Verlust auf etwa 110 Millionen US-Dollar reduziert.

Lesen Sie auch: Der Stand der Blockchain-Anwendungen in der Cybersicherheit

Zunehmende Web3-Hacks

Der Hack der BNB Chain ist nichts Neues. Massive Hacks werden zu einem immer häufigeren Bestandteil des Web3-Ökosystems. Hier ein Blick auf einige aktuelle Beispiele:

  • Axie Infinity: Sky Mavis mit Sitz in Singapur ist der Entwickler dieses Online-Spiels, bei dem sich durch Spielen Geld verdienen lässt. Im März konnten Hacker Krypto-Assets im Wert von mehr als 500 Millionen US-Dollar stehlen. Die Hacker gelangten in den Besitz privater Schlüssel, über die sie auf Validator-Knoten zugreifen konnten. Sky Mavis hat Maßnahmen ergriffen, um die Sicherheit zu verbessern. Das Unternehmen nahm außerdem Risikokapital auf, um Kunden zu entschädigen.
  • The Horizon Bridge: Diese Plattform verwaltet Transaktionen über verschiedene Blockchains hinweg, etwa Ethereum, Bitcoin und die Binance Chain. Ende Juni gab Horizon bekannt, dass das System gehackt worden war. Die Hacker stahlen Kryptowährungen im Wert von etwa 100 Millionen US-Dollar.
  • Nomad: Auch diese Plattform dient Transaktionen über verschiedene Blockchains hinweg, etwa USD Coin, Ethereum und Dai. Die Hacker konnten durch den Austausch von Kontonummern Kryptowährungen im Wert von 190 Millionen US-Dollar erbeuten.
Advertisement

Laut einem Bericht von Chainalysis wurden in diesem Jahr etwa Kryptowährungen im Wert von 2,2 Milliarden US-Dollar aus DeFi-Projekten (dezentrale Finanzwirtschaft) gestohlen. Die Gesamt-Assets auf diesen Plattformen belaufen sich auf etwa 100 Milliarden US-Dollar.

„Bedrohungsakteure werden stets Ziele mit hohen finanziellen Gewinnen priorisieren, und angesichts der durch DeFi fließenden Geldmengen sowie der wachsenden Zahl potenzieller Opfer bietet die Ausrichtung auf DeFi einen möglichen Geldsegen“, sagte Tim Choi, VP of Product Marketing bei Proofpoint. „Die Risiken sind hoch, da es sich um eine neue, nur locker regulierte Branche mit vielen neuen Technologien handelt, die möglicherweise nicht vollständig geprüft oder abgesichert sind.“

Also ja: Web3 ist zu einem erbitterten Schlachtfeld der Cybersicherheit geworden. Warum hat sich die Technologie also als verwundbar erwiesen? Welche Auswirkungen hat das?

Sehen wir uns das an.

Das Web3-Dilemma

Die Definition von Web3 ist etwas vage. Das sollte jedoch nicht überraschen. Die Branche steckt noch in den Kinderschuhen.

Gavin Wood, Mitgründer von Ethereum, prägte den Begriff Web3 (entschuldigen Sie das Wortspiel) im Jahr 2014 – obwohl er ihn damals als „Web 3.0“ bezeichnete. Seine These war, dass die aktuelle Version des Internets – Web2 – größtenteils zentralisiert sei. Ein großer Teil der Macht und Aktivität konzentrierte sich auf einige wenige Plattformen wie Apple, Microsoft, Facebook und andere.

Woods Vision für Web3 war eine dezentrale Plattform. Viele Nutzer sollten ihre eigenen Daten kontrollieren können. Sie sollten sie dorthin verschieben können, wohin sie wollten. Außerdem sollte es Möglichkeiten zur Monetarisierung geben, etwa durch Token.

Unabhängig von den Vorzügen dieser Vision ist die Fragmentierung der Technologie zu einem Sicherheitsproblem geworden. Laut Ryan Lackey, Chief Security Officer beim Kryptoasset-Versicherer Evertas: „Ein System kann beispielsweise in der Praxis auf eine bestimmte Weise funktionieren – wenn auch anders als spezifiziert –, woraufhin ein Nutzer ein darauf aufbauendes System mit der Erwartung entwirft, dass dieses veränderte Verhalten anhält. Ein späteres Update könnte das System jedoch wieder an die Spezifikation angleichen und dadurch möglicherweise Schwachstellen in dem darauf aufbauenden System einführen.“

Advertisement

Neben Softwareproblemen – die bei schlecht geschriebenen Smart Contracts häufig vorkommen – gibt es weitere Risiken, etwa eine unsachgemäße Verwaltung privater Schlüssel sowie Insider-Bedrohungen durch Mitarbeiter oder andere Personen mit Zugriff.

Siehe die besten Lösungen zur Verhinderung von Datenverlust (DLP)

Sicherheitsoptionen für Web3

Für einen massiven Hack ist nicht unbedingt ein hochentwickelter Angriff erforderlich. Er kann tatsächlich durch einfache Angriffe auf E-Mail-Konten wie Phishing und Spoofing erfolgen.

Ein Cybersicherheitsunternehmen, das seine eigenen Systeme für diesen Bereich eingesetzt hat, ist Proofpoint. Das Unternehmen konnte verschiedene Angriffe auf Krypto- und DeFi-Systeme abwehren. „Proofpoint investiert weiterhin in seine Bedrohungserkennungs-Engines und integriert Technologien wie KI/ML, die eine nahezu 100-prozentige Wirksamkeit bei der Bedrohungserkennung ermöglichen“, sagte Choi.

Daneben gibt es zahlreiche Cybersicherheits-Start-ups, die sich auf Web3-Sicherheit konzentrieren. Eines der bekanntesten ist CertiK. In den vergangenen neun Monaten hat das Unternehmen etwa 290 Millionen US-Dollar eingeworben – von Investoren wie SoftBank Vision Fund 2 und Tiger Global. Das Unternehmen ist profitabel, und seine Umsätze sind seit 2021 um das Zwölffache gestiegen.

Die Security Suite von CertiK bietet Tools zur Erkennung und Vermeidung von Betrug. Ein Projekt erhält je nach Transparenz und Legitimität der Teammitglieder ein Bronze-, Silber- oder Goldabzeichen.

„Audits bilden den Kern unseres Geschäfts“, sagte Ronghui Gu, Mitgründer und CEO von CertiK. „Wir verfügen über ein eigenes Expertenteam, das sowohl manuelle als auch automatisierte Prüfungen einsetzt, um Smart Contracts eingehend zu untersuchen und Schwachstellen aufzudecken, die den Entwicklern möglicherweise entgangen sind. Unsere Tools zur Überwachung nach der Bereitstellung, etwa Skynet, behalten Projekte nach ihrer Veröffentlichung aufmerksam im Blick und stellen sicher, dass potenzielle Risiken so schnell wie möglich erkannt werden.“

„Jährlich Milliarden von US-Dollar zu verlieren, ist kein gutes Aushängeschild für die Branche“

–Ronghui Gu, Mitgründer von CertiK

In den Anfängen des E-Commerce Mitte der 1990er-Jahre gab es zahlreiche Sicherheitsprobleme. Doch die Branche arbeitete schnell daran, ihre Systeme zu stärken. Zweifellos spielte dabei der Einfluss von Amazon eine wichtige Rolle.

Advertisement

Web3 befindet sich in einer ähnlichen Phase. Wenn die Branche jedoch florieren will, muss sie sich eindeutig viel stärker auf Sicherheit konzentrieren. Andernfalls könnte eine existenzielle Bedrohung für das Geschäft entstehen.

„Es gibt keinen Grund, die Sache schönzureden“, sagte Gu. „Jährlich Milliarden von US-Dollar zu verlieren, ist kein gutes Aushängeschild für die Branche. Das soll nicht heißen, dass es dort keine hervorragenden Projekte gibt, die Sicherheit ernst nehmen. Aber eine Minderheit handelt entweder fahrlässig oder hat schlicht Pech, und die dadurch entstehenden Verluste werfen ein schlechtes Licht auf Web3 als Ganzes.“

Siehe die besten Systeme und Erkennungstools zur Betrugsbekämpfung

Tom Taulli

Tom Taulli is the author of Artificial Intelligence Basics: A Non-Technical Introduction, The Robotic Process Automation Handbook: A Guide to Implementing RPA Systems and Modern Mainframe Development: COBOL, Databases, and Next-Generation Approaches (will be published in February). He also teaches online courses for Pluralsight.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.