#EthicalHackersFindAptosFlawRisking$70B
*Ethical Hackers finden eine Aptos-Lücke, die Milliarden gefährden könnte*
Das Cybersicherheitsunternehmen *CertiK* hat im Dezember 2023 eine kritische Schwachstelle in der *Wormhole-Bridge auf Aptos* offengelegt, die Millionen hätte gefährden können.
*Die Schwachstelle*
In der Aptos-Version von Wormhole war die Funktion `publish_event` fälschlicherweise als `public(friend)` + `entry` gekennzeichnet. Dadurch war sie von jeder beliebigen Person aufrufbar – nicht nur von genehmigten Bridge-Modulen.
*Das Risiko*
Ein Angreifer hätte gefälschte „Events“ erstellen können, die wie Token-Transfers aussahen. So hätte man die Ethereum-Seite der Bridge dazu bringen können, Tokens zu minzen oder freizugeben, ohne dass es auf Aptos echte Einzahlungen gab, die sie abdecken.
CertiK schätzte, dass *bis zu 5 Mio. $* aus der Bridge hätten abgezogen werden können. Die online sichtbare Zahl „$70B“ bezieht sich wahrscheinlich auf das TVL/Vermögen des Aptos-Ökosystems, das indirekt gefährdet gewesen wäre, falls ein solcher Bridge-Exploit das Vertrauen erschüttert hätte – nicht auf einen direkten Diebstahl von 70 Mrd. $.
*Die Lösung*
1. Am 5. Dez. 2023 bei Wormhole gemeldet
2. In etwa 3 Stunden gepatcht, per Multisig-Abstimmung durch die Guardians
3. Rate Limits auf Aptos von $5M/Tag auf $1M/Tag gesenkt, um künftigen Schaden zu begrenzen
4. Nachträgliche Prüfung ergab *keine verlorenen Gelder*
*Ethical Hackers finden eine Aptos-Lücke, die Milliarden gefährden könnte*
Das Cybersicherheitsunternehmen *CertiK* hat im Dezember 2023 eine kritische Schwachstelle in der *Wormhole-Bridge auf Aptos* offengelegt, die Millionen hätte gefährden können.
*Die Schwachstelle*
In der Aptos-Version von Wormhole war die Funktion `publish_event` fälschlicherweise als `public(friend)` + `entry` gekennzeichnet. Dadurch war sie von jeder beliebigen Person aufrufbar – nicht nur von genehmigten Bridge-Modulen.
*Das Risiko*
Ein Angreifer hätte gefälschte „Events“ erstellen können, die wie Token-Transfers aussahen. So hätte man die Ethereum-Seite der Bridge dazu bringen können, Tokens zu minzen oder freizugeben, ohne dass es auf Aptos echte Einzahlungen gab, die sie abdecken.
CertiK schätzte, dass *bis zu 5 Mio. $* aus der Bridge hätten abgezogen werden können. Die online sichtbare Zahl „$70B“ bezieht sich wahrscheinlich auf das TVL/Vermögen des Aptos-Ökosystems, das indirekt gefährdet gewesen wäre, falls ein solcher Bridge-Exploit das Vertrauen erschüttert hätte – nicht auf einen direkten Diebstahl von 70 Mrd. $.
*Die Lösung*
1. Am 5. Dez. 2023 bei Wormhole gemeldet
2. In etwa 3 Stunden gepatcht, per Multisig-Abstimmung durch die Guardians
3. Rate Limits auf Aptos von $5M/Tag auf $1M/Tag gesenkt, um künftigen Schaden zu begrenzen
4. Nachträgliche Prüfung ergab *keine verlorenen Gelder*

