Man sieht, wie ein Bybit Cold Wallet gehackt wurde – die Vorgehensweise war erstaunlich: UI-Täuschung bei einer Multi-Signature-Bestätigung. Meine erste Reaktion war nicht „Wie unvorsichtig die wohl sind“ – sondern „Was macht unsere gesamte Branche eigentlich mit ihren Audit-Standards?“
Die Safe-Multi-Sig-Oberfläche sieht ganz normal aus: Die Signierenden sehen den erwarteten Inhalt, tatsächlich wird jedoch eine manipulierte Transaktion ausgeführt. Was bedeutet das? Dass dieses grüne „Audited“-Label, das du gerade siehst, in einem wirklich raffinierten Angriff nur eine Augenwischerei ist – ein Aufkleber.
Ich prüfe seit Jahren Code und glaube nur an eine Sache: Ein Auditbericht beweist lediglich, dass sich jemand etwas angeschaut hat – er beweist nicht, dass es keine Schwachstellen gibt. Besonders bei Angriffen, die Frontend und Smart Contracts gemeinsam ausnutzen, sind klassische Audits im Grunde blind. Wenn die Branche nach vorn kommen will, müssen formale Verifikation und Laufzeit-Überwachung zum Standard werden – nicht zur netten Beigabe.
Die Safe-Multi-Sig-Oberfläche sieht ganz normal aus: Die Signierenden sehen den erwarteten Inhalt, tatsächlich wird jedoch eine manipulierte Transaktion ausgeführt. Was bedeutet das? Dass dieses grüne „Audited“-Label, das du gerade siehst, in einem wirklich raffinierten Angriff nur eine Augenwischerei ist – ein Aufkleber.
Ich prüfe seit Jahren Code und glaube nur an eine Sache: Ein Auditbericht beweist lediglich, dass sich jemand etwas angeschaut hat – er beweist nicht, dass es keine Schwachstellen gibt. Besonders bei Angriffen, die Frontend und Smart Contracts gemeinsam ausnutzen, sind klassische Audits im Grunde blind. Wenn die Branche nach vorn kommen will, müssen formale Verifikation und Laufzeit-Überwachung zum Standard werden – nicht zur netten Beigabe.