Ein Nutzer der Krypto-Börse Binance wandte sich an AIN und berichtete, dass ihm von seinem Konto Krypto-Assets im Wert von über 300.000 US-Dollar gestohlen worden seien. Seinen Angaben zufolge habe er diese Transaktion weder erstellt noch bestätigt.
Ende August erhielt der Nutzer eine Anfrage zur Autorisierung mit Geolokalisierung in Moskau und lehnte sie ab. Sechs Tage später stellte er das Fehlen von Geldern auf seinem Konto fest und wandte sich an den Support von Binance sowie an die Cyberpolizei der Ukraine.
Derzeit klären sowohl die Strafverfolgungsbehörden als auch das Unternehmen Binance die Umstände des Vorfalls. Auf Bitten des Nutzers AIN nennt das Unternehmen weder seinen Namen noch die genaue Summe der abgezogenen Gelder, IP-Adressen und andere Daten, die ihn identifizieren oder der Ermittlungsarbeit schaden könnten.
AIN rekonstruierte die Ereignischronologie und ging der Frage nach, wie eine Operation mit einem Konto hätte erfolgen können, das durch ein Passkey und eine Zwei-Faktor-Authentifizierung geschützt ist, wie die Situation von Binance erläutert wird und was ein Cybersicherheitsexperte empfiehlt, um das Risiko solcher Vorfälle zu verringern.
Anfrage auf Zugriff auf das Konto aus Moskau und Auszahlungen. Details zum Vorfall
Binance ist die größte zentralisierte Krypto-Börse der Welt nach Handelsvolumen und arbeitet seit 2017. Die Plattform ermöglicht den Kauf, Verkauf, Tausch und die Speicherung von Krypto-Assets. Derzeit gibt es dort 300 Millionen registrierte Nutzer weltweit.
Laut Iwan (der Name wurde aus Sicherheitsgründen geändert) war sein Binance-Konto durch einen Passkey und eine Zwei-Faktor-Authentifizierung geschützt. Vor dem Vorfall veranlasste er keine Auszahlungen und versuchte nicht, sich mit einem neuen Gerät bei Binance einzuloggen. Deshalb lehnte er die Autorisierungsanfrage ab – auch wegen der Geolokation in Moskau.
Später stellte sich heraus, dass ungefähr zu dieser Zeit aus seinem Konto Krypto-Assets im Gegenwert von mehr als 300 Tsd. US-Dollar abgezogen wurden.
„Der Binance-Support sagt, die Autorisierung sei genau von meinem Gerät aus erfolgt, verweigert aber detaillierte Angaben dazu, wie die Abbuchung zustande kam. Detaillierte Informationen, so ihre Aussage, würden sie nur auf Anfrage der Strafverfolgungsbehörden bereitstellen“, erzählt Iwan.
Er wandte sich an die Cyberpolizei der Ukraine und füllte das entsprechende Gesuch aus.
Was Binance geantwortet hat
Die Redaktion von AIN wandte sich an Binance um einen Kommentar zum Vorfall.
Das Unternehmen gab an, man kommentiere keine Angelegenheiten einzelner Nutzer und keine laufenden Ermittlungen.
„Gemäß unserer internen Richtlinie kommentiert Binance keine laufenden $-Ermittlungen, keine Themen, die einzelne Nutzer betreffen, oder keine konkreten Anfragen von Strafverfolgungsbehörden; außerdem geben wir keine Informationen preis, die den Fortgang der Ermittlungen beeinträchtigen könnten. Wir arbeiten mit Strafverfolgungsbehörden im Einklang mit den geltenden Gesetzen und den festgelegten Verfahren zusammen“, so erklärte das Unternehmen in seiner Antwort auf die Anfrage der Redaktion.
Iwan schrieb ebenfalls mit dem Support. Detaillierte technische Daten stellte Binance dem Nutzer nicht bereit; man erklärte, man könne die entsprechenden Informationen im Rahmen einer offiziellen Untersuchung an die Strafverfolgungsbehörden übermitteln.
In einer der Mitteilungen hatte jedoch ein Vertreter von Binance vermutet, dass der Bildschirm mit dem Button „Deny“ Teil eines Phishing-Angriffs gewesen sein könnte.
Den Unterschied bei der Geolokation hatte der Support außerdem mit der möglichen Nutzung von VPN oder Proxy erklärt. Gleichzeitig behauptet der Nutzer, er habe diese zum Zeitpunkt des Vorfalls nicht verwendet.
Diese Erklärungen erlauben es nicht festzustellen, auf welche genaue Weise die Operation zur Auszahlung von Vermögenswerten in Höhe von über 300 Tsd. US-Dollar erstellt und bestätigt wurde.
Eine gesonderte Erklärung braucht auch die russische Geolokation während der Authentifizierungsanfrage. Denn die in der Autorisierungsanfrage angegebene Geolokation „Moskau“ beweist an sich nicht, dass die Person, die versuchte, auf das Konto zuzugreifen, sich physisch in Russland befand. Bei der Bestimmung der Geolokation über IP kann unter anderem VPN eine Rolle spielen.
Doch noch bevor das geschah, kündigte das Unternehmen im September 2023 den vollständigen Rückzug aus dem russischen Markt an und verkaufte das lokale Geschäft der Krypto-Börse CommEX. Anfang 2024 beendete Binance zudem die Unterstützung russischer Rubel im P2P-Dienst – also zwischen Nutzern – und schränkte dessen Nutzung für Bürger und Einwohner der RF ein.
Was über Binance und ihre Sicherheit bekannt ist
In fast 10 Jahren seiner Tätigkeit ist Binance mit großen Vorfällen im Bereich Cybersicherheit konfrontiert gewesen, darunter auch mit öffentlich bekannt gewordenen.
Im Mai 2019 teilte das Unternehmen einen Hack mit, bei dem aus seinem „Hot Wallet“ – dem mit dem Internet verbundenen Speicher für Krypto-Assets für Transaktionen im Tagesgeschäft – 7.000 Bitcoins gestohlen wurden. Damals entsprach das ungefähr 40 Mio. US-Dollar.
Laut Binance nutzten Angreifer Phishing, schädliche Software und andere Methoden und erhielten unter anderem API-Schlüssel der Nutzer, Codes der Zwei-Faktor-Authentifizierung und potenziell auch andere Informationen. Das Unternehmen erklärte, es habe die Verluste aus eigenen Mitteln ausgeglichen.
Im Jahr 2022 wurde das mit Binance verbundene Blockchain-Netzwerk BNB Chain angegriffen. Aufgrund einer Schwachstelle in der Cross-Chain-Bridge konnte ein Angreifer Tokens im Wert von hunderten Millionen Dollar erstellen. Dieser Vorfall betraf die Blockchain-Infrastruktur und nicht die Kompromittierung von Nutzerkonten bei Binance.
Binance sagte Reuters, man reagiere auf rechtmäßige Anfragen von Strafverfolgungsbehörden gemäß den anwendbaren rechtlichen Verfahren.
Wie konnten die Gelder abgezogen werden, wenn das Konto einen Passkey und 2FA hatte?
Anton Korzynsky, Experte für Cybersicherheit und Leiter des Triage Teams beim Unternehmen BugStream, erklärt im Kommentar für AIN, dass Krypto-Börsen Konten normalerweise auf mehreren Ebenen schützen.
Dazu gehören unter anderem ein Passwort oder Passkey, die Zwei-Faktor-Authentifizierung, die Überprüfung neuer Geräte, die Kontrolle aktiver Sitzungen, die Bestätigung von Auszahlungen, Listen der erlaubten Adressen und die automatische Erkennung verdächtiger Aktivitäten.
Gleichzeitig bedeutet das Vorhandensein von Passkey und 2FA noch nicht, dass sich irgendeine Aktion nicht ohne erneute Bestätigung durchführen ließe.
„Das hängt davon ab, wie die Börse die Autorisierungslogik aufgebaut hat und welche Sicherheitseinstellungen für das konkrete Konto aktiviert wurden“, erklärt Korzynsky.
Der Experte rät außerdem nicht, eine Anfrage, bei der der Nutzer auf „Deny“ geklickt hat, automatisch mit der Auszahlung zu verknüpfen.
„Wenn jemand auf „Ablehnen“ klickte und eine Minute später Auszahlungen sieht, würde ich diese beiden Ereignisse nicht vorschnell direkt miteinander in Verbindung bringen. Die Operation könnte zuvor aus einer anderen Sitzung, von einem anderen Gerät oder über eine API erstellt worden sein. Die Benachrichtigung konnte einfach ungefähr in demselben Moment eintreffen“, sagt er.
Um festzustellen, was tatsächlich passiert ist, werden die Daten der Börse selbst benötigt.
„Am wichtigsten ist nicht, was der Nutzer auf dem Bildschirm sieht, sondern das, was die Börse selbst protokolliert hat. Von welchem Gerät aus wurde die Operation erstellt, aus welcher Sitzung, mit welcher Methode wurde sie bestätigt und welche Authentifizierungsfaktoren haben tatsächlich funktioniert“, erklärt Korzynsky.
Eine der Versionen, die der Binance-Support genannt hatte, war Phishing.
Laut Korzynsky ist es relativ schwierig, einfach fremden Code in eine echte offizielle App der Börse einzubauen. Auf iPhone und Android gibt es Mechanismen zur Signierung von Apps und zu ihrer Isolation.
Gleichzeitig kann ein Schadprogramm auf dem Telefon neben der legitimen Anwendung laufen.
„Zum Beispiel ein falsches Fenster über die App legen, Zugriff auf die „Barrierefreiheitsfunktionen“ oder Benachrichtigungen erhalten, Teile der Oberfläche austauschen. Für den Nutzer kann das manchmal so aussehen, als würde alles in der echten Börsen-App passieren“, erklärt der Experte.
Kann man von einem Sicherheitsproblem bei der Börse sprechen?
Laut Korzynsky wird es entscheidend darauf ankommen, was die Systeme der eigentlichen Binance protokolliert haben.
„Wenn die Börse aber bestätigt, dass die Benachrichtigung echt war, der Nutzer auf „Ablehnen“ geklickt hat, das System das aufgezeichnet hat, aber danach die Auszahlung trotzdem ohne ordnungsgemäße Bestätigung erlaubt hat, ist das bereits ein ernstes Problem auf Seiten der Börse selbst. In so einem Fall kann man von einem Fehler in der Autorisierungslogik oder einer anderen kritischen Schwachstelle sprechen. Aber bis man die technischen Daten erhält, ist das nur eine von mehreren Vermutungen“, sagt der Experte.
Nach seinen Angaben sollte die Börse bei solchen Fällen wie bei einem vollwertigen Cybervorfall reagieren: Logs sichern, alle Einloggungen, Sitzungen, Geräte und APIs überprüfen, den genauen Zeitpunkt der Erstellung und Bestätigung der Transaktion ermitteln und die Geldbewegungen nachverfolgen.
Wenn sich jedoch herausstellt, dass die Ursache eine Schwachstelle oder ein Fehler auf Seiten der Börse war, ist die Frage der Entschädigung für den Nutzer, so der Experte, logisch. Die konkrete rechtliche Verantwortlichkeit hängt von den Regeln der Börse und der Gerichtsbarkeit ab, in der sie tätig ist.
„Große Krypto-Börsen arbeiten ebenfalls mit Strafverfolgungsbehörden zusammen. Sie sind nicht verpflichtet, Daten an irgendwen bei einer normalen Anfrage weiterzugeben, aber innerhalb einer offiziellen Untersuchung können sie Informationen über Konten, Einloggungen, IPs, Geräte und Transaktionen bereitstellen. Deshalb ist es in solchen Fällen wichtig, nicht nur den Support der Börse zu kontaktieren, sondern auch die Strafverfolger.“
Wie können Kryptowallets vor illegalen Auszahlungen geschützt werden?
Wenn ein Nutzer eine unerwartete Anfrage zum Einloggen oder eine Finanztransaktion erhält – selbst wenn es zunächst nach einer offiziellen Anwendung aussieht – empfiehlt Korzynsky, in dieser Situation nicht sofort mit der Benachrichtigung zu interagieren, sondern die App selbstständig zu öffnen, in den Verlauf der Einloggungen und Transaktionen zu gehen und zu prüfen, was mit dem Konto passiert.
Bei Verdacht auf eine Kompromittierung empfiehlt der Experte, alle aktiven Sitzungen zu beenden, die Zugangsdaten zu ändern, die API zu prüfen, Auszahlungen zu sperren und sich an den Support der Börse zu wenden.
