Ein schwerwiegender Unleash-Protocol-Hack führte zu Verlusten von rund 3,9 Millionen US-Dollar, nachdem Angreifer die Kontrolle über das multisignaturbasierte Governance-System des Projekts übernommen hatten. Der Vorfall zeigt, wie Schwächen in der Governance ausgenutzt werden können, selbst wenn keine klassische Schwachstelle in Smart Contracts vorliegt.

Der Einbruch führte zu einer sofortigen Aussetzung der Protokollaktivitäten, während das Team untersuchte, wie administrativer Zugriff kompromittiert werden konnte.

Wie die Multisig-Governance übernommen wurde

Der Angriff begann, als eine externe Wallet ausreichende Signaturberechtigungen innerhalb der Multisig-Konfiguration von Unleash Protocol erlangte. Dieses Zugriffslevel ermöglichte es dem Angreifer, als Administrator zu agieren, ohne interne Warnmeldungen auszulösen.

Nachdem die Kontrolle etabliert war, führte der Angreifer ein nicht autorisiertes Smart-Contract-Upgrade durch. Diese Änderung beeinflusste die Art und Weise, wie das Protokoll Vermögenswerte verwaltete, und ermöglichte direkte Abhebungen aus Verträgen, die Nutzer- und Treasury-Mittel enthielten. Der Exploit betraf nicht die zugrunde liegende Blockchain, was darauf hindeutet, dass das Problem auf die Governance-Ebene beschränkt war.

Während des Angriffs abgeflossene Mittel

Sobald das Vertrags-Upgrade implementiert war, begann der Angreifer damit, Vermögenswerte rasch aus dem Protokoll abzuziehen. Die gestohlenen Mittel umfassten eine Mischung aus protokollbezogenen Tokens, Stablecoins und Ether-basierten Vermögenswerten, die im Unleash-Ökosystem verwendet werden.

Blockchain-Daten bestätigten später, dass der Gesamtwert der abgezogenen Mittel rund 3,9 Millionen US-Dollar erreichte. Die Geschwindigkeit der Transaktionen deutet darauf hin, dass der Angreifer den Exploit im Voraus geplant hatte.

Verschleierung der gestohlenen Vermögenswerte

Nach dem Abzug der Mittel transferierte der Angreifer die Vermögenswerte in das Ethereum-Netzwerk. Die gestohlene Kryptowährung wurde anschließend durch Tornado Cash geleitet, einen Transaktions-Mixing-Dienst, der dazu dient, die Herkunft der Gelder zu verschleiern.

Dieser Schritt erschwert die Nachverfolgung und Rückgewinnung der Mittel erheblich. Mixing-Dienste werden häufig bei größeren Kryptodiebstählen eingesetzt, die kompromittierte Schlüssel oder die Übernahme von Governance-Strukturen betreffen.

Unleash Protocols unmittelbare Reaktion

Nach der Entdeckung des Unleash-Protocol-Hacks setzte das Team alle Protokollaktivitäten aus, um weiteren Schaden zu begrenzen. Nutzer wurden davor gewarnt, mit Unleash-bezogenen Verträgen zu interagieren, bis die Sicherheitsprüfungen abgeschlossen sind.

Das Projekt bestätigte, dass es mit externen Sicherheitsexperten zusammenarbeitet, um festzustellen, wie die Multisig-Berechtigungen erlangt wurden und ob weitere Risiken bestehen. Derzeit gibt es keine Hinweise darauf, dass andere angebundene Plattformen betroffen sind.

Governance-Sicherheit im DeFi-Bereich

Der Vorfall unterstreicht ein grundlegendes Problem im Bereich der dezentralen Finanzsysteme. Während Smart Contracts häufig umfassend geprüft werden, basieren Governance-Systeme auf von Menschen kontrollierten Schlüsseln und Genehmigungsstrukturen.

Multisig-Wallets sollen einzelne Fehlerquellen reduzieren, doch schwache Konfigurationen oder mangelhafte operative Sicherheit können Angreifern dennoch die Kontrolle ermöglichen. Mit dem Wachstum von DeFi-Plattformen entwickelt sich die Governance-Sicherheit zunehmend zu einer kritischen Angriffsfläche.

Fazit

Der Unleash-Protocol-Hack zeigt, wie Angreifer Millionenbeträge abziehen können, ohne eine klassische Schwachstelle auszunutzen. Durch die Übernahme multisignaturbasierter Governance-Kontrollen erlangte der Angreifer administrativen Zugriff, führte Vertrags-Upgrades durch und entwendete Mittel, bevor diese über einen Mixing-Dienst verschleiert wurden.

Der Vorfall erinnert eindringlich daran, dass Governance-Schutz als zentrale Sicherheitsinfrastruktur betrachtet werden muss und nicht als nachrangiger Aspekt in dezentralen Plattformen.


0 Kommentare zu „Unleash-Protocol-Hack leert 3,9 Millionen Dollar nach Übernahme der Multisig-Kontrolle“