Sicherheits-Upgrades des Acurast-Protokolls

Liebe Community,
Die Bedrohungslage hat sich verändert
Seit der Veröffentlichung von KI-Modellen wie Claude Mythos/Fable haben KI-gestützte Sicherheitsvorfälle im gesamten Krypto-Bereich stark zugenommen. Angetrieben von hohen finanziellen Anreizen, Open-Source-Codebasen und professionalisierten staatlich unterstützten Hackergruppen (etwa jenen, die im FBI/CISA Joint Cybersecurity Advisory AA22-108A beschrieben werden), ist und bleibt Web3 ein bevorzugtes Ziel.
Was passiert ist
Das Acurast-Netzwerk wurde zwar nicht von externen Angreifern kompromittiert, doch ein kritischer Fehler in Komponenten von Acurast führte dazu, dass einige ahnungslose Nutzer mehr Rewards ausgezahlt bekamen. Die gute Nachricht: Die größeren Nutzer, denen dieser Fehler zu viele Token eingebracht hatte, haben zugestimmt, die zu viel erhaltenen Token zu burnen. Dank ihrer Kooperation beschränkt sich der verbleibende Schaden auf zu viel ausgezahlte Rewards von etwa 71.000 ACU – ACU ist der Token des Acurast-Netzwerks –, was damals rund 5.500 US-Dollar entsprach. Die Acurast Association übernimmt diesen Betrag aus ihren operativen Mitteln. Wachsamkeit bleibt oberstes Gebot.
Dank an den Sicherheitsforscher, der die Probleme gemeldet hat
An dieser Stelle ein riesiges Dankeschön an das Community-Mitglied „only01essential“, das Acurast drei schwerwiegende Sicherheitsprobleme verantwortungsvoll gemeldet hat.
Warum die Fixes vor dem Quellcode kamen
Die Behebung dieser Schwachstellen erforderte bei den Protokoll-Upgrades 26.3, 26.4 und 26.5 ein ungewöhnliches Vorgehen. Normalerweise veröffentlicht Acurast den Quellcode vor einer Governance-Abstimmung – dem On-Chain-Verfahren, mit dem Token-Inhaber eine Änderung am Protokoll genehmigen. In diesem Fall hätte eine Veröffentlichung der Änderungen vor dem Einspielen der Fixes die Schwachstellen offengelegt und es womöglich anderen ermöglicht, sie auszunutzen.
Aus diesem Grund wurden zuerst die Fixes eingespielt und der Quellcode erst danach veröffentlicht.
Das soll nicht zur Regel werden. Da alle gemeldeten Probleme nun behoben sind, kehrt Acurast zum üblichen Verfahren zurück und veröffentlicht den Quellcode wieder vor künftigen Governance-Abstimmungen.
Der aktualisierte Quellcode und das Changelog sind auf der Release-Seite von Acurast Substrate auf GitHub verfügbar.
Die Post-Mortems
Zu den entdeckten Problemen erscheinen außerdem ausführliche Post-Mortems – Berichte darüber, was genau schiefging, wann der Fehler entstand und wie er behoben wurde:
Acurast Compute — doppeltes Einlösen von Staking-Rewards
Acurast-Token-Konvertierung — Replay von Konvertierungsnachrichten
Sicherheit hat bei Acurast weiterhin höchste Priorität – und wenn Sie auf Bug-Bounty-Jagd sind, sind Ihre Meldungen jederzeit willkommen.
Die gute Seite
Die Sache hat auch eine positive Seite.
Die Fehler, die heute gefunden werden, waren schon vorher da. Der Unterschied ist, dass heute mehr Menschen die Werkzeuge haben, sie zu finden.
KI macht Sicherheitsforschung einfacher und zugänglicher – nicht nur für Angreifer, sondern auch für Entwickler und Sicherheitsforscher.
Das wird schon bald zu einem insgesamt sichereren Krypto-Bereich führen und Open-Source-Projekten einen enormen Sicherheitsvorteil verschaffen.
Danke an alle, die geholfen haben, diese Probleme zu finden, zu beheben und einzudämmen. Jede gefundene und behobene Schwachstelle macht Acurast stärker.

