Attestierung ist keine einmalige Prüfung: So verifiziert Acurast seine Processors

Acurast läuft auf Hunderttausenden ganz normaler Smartphones, den sogenannten Processors, und der einzige Weg, sicherzustellen, dass es sich dabei um echte, unveränderte Smartphones handelt, sind die Attestierungsprüfungen von Google und Apple. Hier erfahren Sie, wie diese Prüfungen das Netzwerk und alle, die dazu beitragen, schützen.
Warum Attestierung das Herzstück von Acurast ist
Acurast läuft auf gewöhnlichen Smartphones, die Menschen auf der ganzen Welt gehören. Deshalb braucht das Netzwerk eine Möglichkeit, einem Smartphone zu vertrauen, ohne der Person vertrauen zu müssen, die es besitzt. Genau das leistet die Attestierung.
So wie sich Ihr Smartphone gegenüber Ihrer Banking-App oder gegenüber Apple Pay und Google Pay ausweist, signiert ein versiegelter Sicherheitschip im Smartphone eine Erklärung, gestützt durch Key Attestation von Google auf Android und App Attest von Apple auf dem iPhone. Sie bestätigt, dass das Smartphone echt ist, das Betriebssystem unverändert ist und das Smartphone weder gerootet noch gejailbreakt ist (also nicht entsperrt wurde, um die Sicherheitsmechanismen des Herstellers zu umgehen).
Acurast prüft diese Erklärung, bevor ein Smartphone auch nur ein einziges Deployment ausführen darf (ein Stück Code, das ein Entwickler zur Ausführung an das Netzwerk sendet). Weil der Nachweis aus Hardware stammt, die nicht einmal der Besitzer öffnen kann, bleiben die Daten eines Entwicklers privat, Ergebnisse lassen sich nachweislich genau dem Code zuordnen, der deployt wurde, und niemand muss sich auf das Wort eines anderen verlassen.
Wenn Attestierungen nicht mehr vertrauenswürdig sind
Eine Attestierung ist kein einmaliger Stempel, denn die Schlüssel dahinter können in falsche Hände geraten.
Gelegentlich werden Signaturschlüssel eines Herstellers geleakt, oder eine Schwachstelle in einem Chip oder in der Firmware ermöglicht es, einen Schlüssel aus einem echten Smartphone auszulesen. Mit einem solchen Schlüssel kann ein Angreifer von einem Server oder einem Emulator (Software, die vorgibt, ein Smartphone zu sein) aus Attestierungen erzeugen, die genau so aussehen, als kämen sie von einem echten Smartphone, und sogar die Identität eines Smartphones auf Hunderte virtuelle Smartphones kopieren.
Sobald Google oder Apple von einem Leak erfährt, widerruft das jeweilige Unternehmen die betroffenen Schlüssel. Der Haken: Eine widerrufene Attestierung sieht auf dem Papier weiterhin völlig gültig aus. Sie fällt nur dann durch, wenn die prüfende Stelle auch die Widerrufslisten abgleicht. Betrüger setzen auf Netzwerke, die Widerrufe nicht prüfen. Sie nutzen geleakte Schlüssel, um sich als legitime Smartphones auszugeben, selbst wenn sie nur einen Emulator betreiben oder, schlimmer noch, ein Skript, das nichts anderes tut, als Heartbeats zu senden, also die regelmäßigen Statusmeldungen, mit denen ein Smartphone zeigt, dass es online ist.
Deshalb prüft Acurast fortlaufend weiter: Das Protokoll wird regelmäßig von unabhängigen Sicherheitsfirmen auditiert, und das Team überwacht die Aktivität on-chain kontinuierlich. Acurast hat kürzlich verbessert, wie das Netzwerk gefälschte Attestierungen erkennt.
Im Rahmen dieser laufenden Validierung werden Smartphones mit widerrufenen Attestierungen fortlaufend aus dem Pool der Processors entfernt. Sie können keine Rewards mehr einlösen und erhalten keine Deployments mehr.
Wenn Ihr echtes Smartphone betroffen ist
Widerrufe sind ein grobes Werkzeug und treffen in seltenen Fällen auch legitime Smartphones.
Ältere Smartphones haben ihre Attestierungsschlüssel ab Werk erhalten, und derselbe Schlüssel wird oft von einer ganzen Charge oder einem ganzen Modell geteilt. Wird dieser Schlüssel geleakt oder bei dem Modell eine Schwachstelle gefunden, widerruft Google ihn für alle, die ihn haben, auch für ehrliche Besitzer, die nichts falsch gemacht haben. Google selbst räumt ein, dass dies erhebliche Auswirkungen auf betroffene Nutzer haben kann. Deshalb stellt Android auf kurzlebige Schlüssel pro Smartphone um, die automatisch erneuert statt massenhaft widerrufen werden.
Um es offen zu sagen: Acurast kann einen Widerruf nicht aufheben.
Einen widerrufenen Schlüssel für ein echtes Smartphone zu akzeptieren, hieße, ihn auch für die Fälschungen zu akzeptieren. Wenn Ihr echtes Smartphone keine Deployments mehr erhält, lässt sich gegen einen widerrufenen Schlüssel leider wenig tun. Smartphones, die das neuere Remote Key Provisioning von Google nutzen (jedes Smartphone erhält seine eigenen kurzlebigen Schlüssel über das Internet statt ab Werk), sind von Leaks von Werksschlüsseln nicht betroffen. Ob ein Smartphone es nutzt, hängt jedoch vom Hersteller und vom Modell ab, nicht nur von der Android-Version.
Wenn also der Acurast Hub (das Web-Dashboard zur Verwaltung von Smartphones) bei der Attestierung eines Ihrer legitimen Smartphones „Revoked“ (widerrufen) anzeigt, setzen Sie es auf die Werkseinstellungen zurück, stellen Sie sicher, dass es vollständig auf die neueste offizielle Version des Herstellers aktualisiert ist, vergewissern Sie sich, dass es nicht gerootet und sein Bootloader (die Startsoftware, die Android lädt) gesperrt ist, und binden Sie es dann erneut ein.
Das kann gelingen, oder Sie haben Pech und das Smartphone bleibt bei einem widerrufenen Schlüssel. In diesem Fall kann Acurast leider nichts tun.


