Lernen

Lernen Sie Acurast kennen. Entdecken Sie die Geschichte, tauchen Sie in die technische Dokumentation ein und sehen Sie, mit wem Acurast im Ökosystem zusammenarbeitet.

Sicherheits-Upgrades des Acurast-Protokolls

 

 

Liebe Community,

Die Bedrohungslage hat sich verändert

 

Seit der Veröffentlichung von KI-Modellen wie Claude Mythos/Fable haben KI-gestützte Sicherheitsvorfälle im gesamten Krypto-Bereich stark zugenommen. Angetrieben von hohen finanziellen Anreizen, Open-Source-Codebasen und professionalisierten staatlich unterstützten Hackergruppen (etwa jenen, die im FBI/CISA Joint Cybersecurity Advisory AA22-108A beschrieben werden), ist und bleibt Web3 ein bevorzugtes Ziel.

 

Was passiert ist

Das Acurast-Netzwerk wurde zwar nicht von externen Angreifern kompromittiert, doch ein kritischer Fehler in Komponenten von Acurast führte dazu, dass einige ahnungslose Nutzer mehr Rewards ausgezahlt bekamen. Die gute Nachricht: Die größeren Nutzer, denen dieser Fehler zu viele Token eingebracht hatte, haben zugestimmt, die zu viel erhaltenen Token zu burnen. Dank ihrer Kooperation beschränkt sich der verbleibende Schaden auf zu viel ausgezahlte Rewards von etwa 71.000 ACU – ACU ist der Token des Acurast-Netzwerks –, was damals rund 5.500 US-Dollar entsprach. Die Acurast Association übernimmt diesen Betrag aus ihren operativen Mitteln. Wachsamkeit bleibt oberstes Gebot.

 

Dank an den Sicherheitsforscher, der die Probleme gemeldet hat

An dieser Stelle ein riesiges Dankeschön an das Community-Mitglied „only01essential“, das Acurast drei schwerwiegende Sicherheitsprobleme verantwortungsvoll gemeldet hat.

 

Warum die Fixes vor dem Quellcode kamen

Die Behebung dieser Schwachstellen erforderte bei den Protokoll-Upgrades 26.3, 26.4 und 26.5 ein ungewöhnliches Vorgehen. Normalerweise veröffentlicht Acurast den Quellcode vor einer Governance-Abstimmung – dem On-Chain-Verfahren, mit dem Token-Inhaber eine Änderung am Protokoll genehmigen. In diesem Fall hätte eine Veröffentlichung der Änderungen vor dem Einspielen der Fixes die Schwachstellen offengelegt und es womöglich anderen ermöglicht, sie auszunutzen.

 

Aus diesem Grund wurden zuerst die Fixes eingespielt und der Quellcode erst danach veröffentlicht.

 

Das soll nicht zur Regel werden. Da alle gemeldeten Probleme nun behoben sind, kehrt Acurast zum üblichen Verfahren zurück und veröffentlicht den Quellcode wieder vor künftigen Governance-Abstimmungen.

Der aktualisierte Quellcode und das Changelog sind auf der Release-Seite von Acurast Substrate auf GitHub verfügbar.

 

Die Post-Mortems

Zu den entdeckten Problemen erscheinen außerdem ausführliche Post-Mortems – Berichte darüber, was genau schiefging, wann der Fehler entstand und wie er behoben wurde:

 

Acurast Compute — doppeltes Einlösen von Staking-Rewards

Acurast-Token-Konvertierung — Replay von Konvertierungsnachrichten

 

Sicherheit hat bei Acurast weiterhin höchste Priorität – und wenn Sie auf Bug-Bounty-Jagd sind, sind Ihre Meldungen jederzeit willkommen.

 

Die gute Seite

Die Sache hat auch eine positive Seite.

Die Fehler, die heute gefunden werden, waren schon vorher da. Der Unterschied ist, dass heute mehr Menschen die Werkzeuge haben, sie zu finden.

KI macht Sicherheitsforschung einfacher und zugänglicher – nicht nur für Angreifer, sondern auch für Entwickler und Sicherheitsforscher.

Das wird schon bald zu einem insgesamt sichereren Krypto-Bereich führen und Open-Source-Projekten einen enormen Sicherheitsvorteil verschaffen.

 

Danke an alle, die geholfen haben, diese Probleme zu finden, zu beheben und einzudämmen. Jede gefundene und behobene Schwachstelle macht Acurast stärker.