Jeden Monat berichtet MetaMask-Sicherheitsexperte Luker über die neuesten Krypto-Angriffe und aufkommenden Risiken, die du kennen solltest.
Der April 2026 war ein harter Monat für Krypto-Angriffe. Über eine halbe Milliarde Dollar in Krypto wurde bei KelpDAO, Drift Protocol und CoW Swap gestohlen, wobei DPRK-Operatoren in mindestens zwei dieser Vorfälle verdächtigt werden. Das Axios-npm-Paket wurde kompromittiert und verteilte einen Remote-Access-Trojaner auf unzählige Entwicklerrechner. Eine gefälschte Ledger-App war lange genug im Apple App Store, um 9,5 Millionen Dollar von 50 Personen zu stehlen. Ein Maulwurf infiltrierte Krakens Support-Systeme. Unterdessen findet Anthropics neues Mythos-Modell Zero-Days schneller, als die meisten Red Teams Tickets einreichen können. Wir gehen unten auf die Details ein, zusammen mit Tipps, wie du im Ökosystem sicher bleiben kannst. Aber zuerst...
MINT-Pionier des Monats: Karl von Frisch und der Schwänzeltanz der Honigbiene
Anlässlich des Weltbienentags am 20. Mai stellen wir Karl von Frisch vor, den Verhaltensforscher, dem es gelang, den Code des „Schwänzeltanzes" zu entschlüsseln, mit dem Honigbienen kommunizieren, wo sie Ressourcen finden und Bienenstöcke anlegen können.
Axios-NPM-Supply-Chain-Angriff: Warum LavaMoat wichtiger ist denn je
Axios, eine der beliebtesten JavaScript-HTTP-Client-Bibliotheken, wurde auf NPM kompromittiert, wodurch zwei bösartige Versionen ([email protected] und [email protected]) einen Remote-Access-Trojaner (RAT) verbreiten konnten. Die Malware wurde über ein Postinstall-Skript in [email protected] ausgeliefert, einem Paket, das die Angreifer veröffentlichten und anschließend als Abhängigkeit zu den von ihnen publizierten Axios-Versionen hinzufügten. Socket identifizierte die Malware in plain-crypto-js 6 Minuten nach der Veröffentlichung – 30 Minuten bevor die Angreifer sie als Abhängigkeit zu Axios hinzufügten, um sie zu verbreiten.
Laut StepSecurity besteht „sein einziger Zweck darin, ein Postinstall-Skript auszuführen, das als plattformübergreifender Remote-Access-Trojaner (RAT)-Dropper fungiert und auf macOS, Windows und Linux abzielt. Der Dropper kontaktiert einen aktiven Command-and-Control-Server und liefert plattformspezifische Payloads der zweiten Stufe. Nach der Ausführung löscht sich die Malware selbst und ersetzt ihre eigene package.json durch eine saubere Version, um forensische Erkennung zu umgehen."
StepSecurity warnt, dass alle, die diese Versionen installiert haben, davon ausgehen sollten, dass ihr System kompromittiert ist. Die Taktik? Wieder einmal Social Engineering. Einzelpersonen und Projekte sollten ernsthaft in Betracht ziehen, die Schutzmaßnahmen der LavaMoat-Tools zu nutzen, die dank MetaMask kostenlos verfügbar sind – Nutzer, die @lavamoat/allow-scripts ausführten, waren nicht betroffen. Wie MetaMask's Naugtur es formulierte: „Angreifer nutzen Skripte nicht, weil sie faul sind, sondern weil die Opfer es sind."
Install-Skripte dauerhaft überall zu deaktivieren und @lavamoat/allow-scripts zu verwenden, um nur die absolut notwendigen auszuführen, reicht aus, um die jüngsten weitverbreiteten Angriffe auf das npm-Ökosystem abzuwehren. Lifecycle-Skripte sind ein hervorragendes Malware-Auslieferungswerkzeug, da jedes installierte Paket Code ausführen darf. Wenn alle Skripte dauerhaft deaktiviert würden, wären Angreifer gezwungen, ihre Malware über Wege zu verbreiten, die weit weniger wahrscheinlich ausgeführt werden. Nach der Installation haben viele Pakete in deinen Abhängigkeiten keine Möglichkeit, Code auszuführen, sofern sie nicht explizit verwendet werden. Und um diese zu verhindern, stehen weitere Funktionen in der LavaMoat-Toolbox zur Verfügung.
Große Krypto-Hacks im April 2026: KelpDAO, Drift, CoW Swap und mehr
Wenn es regnet, gießt es in Strömen – und im Jahr 2026 brachten die Aprilschauer Post-Mortems mit sich.
KelpDAO
Am 18. April wurden 290 Millionen Dollar vom DeFi-Projekt KelpDAO gestohlen, und erneut werden DPRK-Operatoren, insbesondere die Lazarus Group, verdächtigt. Berichten zufolge waren auch die Lending-Protokolle Compound, Euler und Aave betroffen, wobei Letzteres „einen Freeze ankündigte und neue Einlagen oder Kreditaufnahmen mit rsETH als Sicherheit blockierte", so Bleeping Computer.
Der Angriff zielte ausschließlich auf rsETH ab, einen Liquid Token, der restaked ETH repräsentiert. Die Angreifer übernahmen die Kontrolle über bestimmte RPC-Nodes, auf die der Verifier angewiesen war, und versorgten sie mit falschen Blockchain-Daten. Gleichzeitig starteten sie DDoS-Angriffe gegen legitime RPC-Nodes und zwangen das System so, auf die kompromittierten Nodes zu vertrauen.
Weitere Details wurden am 20. April von Kelp veröffentlicht, die sich bei SEAL 911 für ihre Unterstützung bedankten. Am selben Tag gab der Security Council von Arbitrum bekannt, dass er auf Ersuchen der Strafverfolgungsbehörden einen Teil der mit dem Exploit verbundenen Assets einfriert. Das bedeutet, dass Vermögenswerte im Wert von 71 Millionen Dollar für die Diebe nicht mehr zugänglich sind und eine „teilweise Rückgewinnungsoption bieten, zusätzlich zu dem, was Strafverfolgungsbehörden und Chain-Tracing-Firmen zurückfordern können", so CoinDesk. Zwischen Kelp und LayerZero, das die ausgenutzte Bridge betrieb, besteht weiterhin ein Streit darüber, wer die Verantwortung trägt.
Angeführt von Aave schlossen sich später mehrere Organisationen zusammen, um die DeFi United-Hilfsinitiative und den Wiederherstellungsplan zu unterstützen, darunter Consensys, das bis zu 30.000 ETH an finanzieller Unterstützung zugesagt hat.
Drift Protocol
Am 1. April gab die Solana-basierte dezentrale Börse Drift bekannt, dass die administrativen Befugnisse ihres Security Councils von einer böswilligen Partei übernommen wurden, was zu einem Diebstahl von 280 Millionen Dollar führte. Dies ist ein weiteres Beispiel dafür, wie nachlässige Sicherheit bei Multisignatur-Genehmigungen zu einer Kompromittierung führte – ähnlich wie beim ByBit-Angriff im vergangenen Jahr. Die Angreifer konnten zwei der drei erforderlichen Signaturen erlangen und gleichzeitig Durable-Nonce-Accounts ausnutzen, die vorab signierte Transaktionen mit verzögerter Ausführung ermöglichten.
Es wird vermutet, dass der Angriff von einer DPRK-unterstützten Advanced Persistent Threat (APT)-Gruppe durchgeführt wurde, die ab Herbst 2025 eine ausgeklügelte Social-Engineering-Kampagne orchestrierte. Dieses monatelange Schema umfasste Operatoren (die nicht nordkoreanisch wirkten), die sich als Mitglieder eines potenziellen Partnerunternehmens ausgaben und sich sogar mehrfach persönlich trafen. Untersuchungen der Blockchain-Forensikfirma Elliptic und der Sicherheitsforschungsgruppe SEAL 911 stützen die Theorie, dass dieselben Kriminellen, die hinter dem Radiant-Capital-Hack im Oktober 2024 stecken, verantwortlich sind.
CoW Swap Exchange
Die Ethereum-DeFi-Börse Cow Swap erlitt einen Frontend-Angriff und stellte am 14. April vorübergehend ihren Betrieb ein. Freunde des Fuchses bei Blockaid waren die Ersten, die den Vorfall identifizierten, und warnten Nutzer davor, „jegliche Interaktionen mit der dApp sofort zu vermeiden."
Bei solchen Angriffen können Bedrohungsakteure Nutzer auf eine bösartige Website umleiten, indem sie die DNS-Auflösung manipulieren. In diesem Fall wurden Nutzer dazu verleitet, Transfers zu genehmigen, die Gelder an die Diebe statt an die beabsichtigten Empfänger sendeten.
Am 16. April wurde ein vollständiges Post-Mortem veröffentlicht, das die Nutzerverluste auf etwa 1,2 Millionen Dollar schätzte. Neben den bösartigen Transfers versuchte die Phishing-Site, auf die Nutzer weitergeleitet wurden, „Wallets zu leeren, Seed Phrases zu sammeln und Passwörter zu stehlen." CoW DAO richtete später ein Förderprogramm ein, um betroffene Nutzer zu entschädigen.
Weitere bemerkenswerte Krypto-Sicherheitsvorfälle im April 2026
Weitere Angriffe im April 2026 umfassten:
Wie X-Nutzer @mrbreadsmith zusammenfasst, wurden 25 Protokolle in 30 Tagen gehackt.
Updates aus der Krypto-Sicherheitsbranche: April 2026
Anthropics Mythos-KI-Modell löst Cybersicherheitsalarme aus
Anthropic sorgte diesen Monat für Aufsehen, als es ein neues KI-Modell namens Mythos ankündigte, das es für zu gefährlich hielt, um es weit zu verbreiten. Stattdessen entschied man sich für einen Piloten auf Einladungsbasis bei ausgewählten Technologieunternehmen, den man Project Glasswing nennt. Mit dem Ziel, die Cybersicherheit zu revolutionieren, hat Mythos „bereits Tausende von hochgradigen Schwachstellen gefunden, darunter einige in jedem großen Betriebssystem und Webbrowser."
Eine frühere Version des Modells war in der Lage, seine Sandbox zu verlassen, einen Exploit zu entwickeln und die Schwachstelle anschließend in obskuren, aber öffentlichen Foren offenzulegen. In anderen Demonstrationen des Umgehens von Sicherheitsvorkehrungen schien das Modell verbotene Aktionen zu erkennen, die es durchführte, und „verwischte seine Spuren."
Mythos ist in der Lage, Software-Schwachstellen zu entdecken und auszunutzen, indem es automatisch mehrere Exploits über gängige Betriebssysteme und Webbrowser hinweg verknüpft. Im Bereich Decentralized Finance hebt das Modell Unterschiede zwischen Projekten hervor, die robuste Sicherheitsprotokolle implementiert haben, und solchen, die mit schwächeren Abwehrmechanismen arbeiten.
Ethereums ETH-Rangers-Programm schließt sechsmonatige Sicherheitsinitiative ab
Das ETH-Rangers-Programm, eine Zusammenarbeit zwischen der Ethereum Foundation, Secureum, The Red Guild und Security Alliance (SEAL), hat kürzlich seinen sechsmonatigen Lauf abgeschlossen. Der Zweck der Initiative war es, „Stipendien für Einzelpersonen bereitzustellen, die gemeinnützige Sicherheitsarbeit im Ethereum-Ökosystem leisten", und 17 Einzel- und Gruppenmitwirkende wurden für ihre Bemühungen belohnt.
Zu den hervorgehobenen Empfängern gehörten SunSec von DeFiHackLabs, das Ketman-Projekt, Nick Bax, Guild Audits sowie Palina Tolmach und das Kontrol-Tool.
Solana startet STRIDE-Sicherheitsframework mit Asymmetric Research
Die Solana Foundation gab gemeinsam mit der Web3-Sicherheitsfirma Asymmetric Research den Start „einer neuen Welle von Sicherheitsinitiativen für Tools, Standards und Unterstützung für Builder" bekannt und betonte, dass „Solana für Sicherheit gebaut wurde" und „Angreifer schnell innovieren."
Zentrales Element dieses Toolsets ist STRIDE – Solana Trust, Resilience and Infrastructure for DeFi Enterprises, im Wesentlichen ein ganzheitliches Framework zur Prüfung der Sicherheitslage. Asymmetric Research skizzierte die Säulen des Programms:
Als Ergänzung zu STRIDE stellt die Foundation auch SIRN (Solana Incident Response Network) vor, „ein mitgliedschaftsbasiertes Netzwerk von Sicherheitsfirmen und Forschern", zu dem Asymmetric Research, OtterSec, Neodyme, Squads und ZeroShadow gehören. Darüber hinaus hob die Foundation eine Reihe von Diensten hervor, die für alle Projekte im Solana-Ökosystem kostenlos verfügbar sind.
Krypto-Sicherheitsbedrohungen und Betrug im Blick: April 2026
SEAL Radar deckt Social-Engineering-Kampagnen von „Traffer"-Teams auf, die auf Krypto abzielen
Der Radar-Blog der Security Alliance (SEAL) veröffentlichte Erkenntnisse über eine Zunahme verschiedener „Traffer"-Team-Kampagnen, bei denen Bedrohungsakteure eine Kombination aus Social Engineering und Malware-as-a-Service (MaaS) einsetzen, um Krypto-Unternehmen zu kompromittieren und zu bestehlen.
Laut Radar „zeigen Angreifer keine geografische Präferenz (sie zielen sowohl auf die USA als auch auf China ab) und konzentrieren sich nicht auf eine bestimmte Zielkategorie. Dennoch werden Mitarbeiter mit Kunden-/Kundenkontakt (CFO/CEO, Business Development, Developer Relations, Medien & Marketing) unbeabsichtigt zur Hochrisikogruppe aufgrund des Profils der eingesetzten Social-Engineering-Angriffe. Die zweithöchste Risikogruppe umfasst Inhaber von Projekten in der Frühphase und öffentliche Persönlichkeiten (Journalisten, Podcast-Inhaber)."
Wichtige Erkenntnisse werden aufgeführt, darunter die Verbreitung gefälschter Videokonferenz-Einladungen, bösartiger Dokumente, Imitationen prominenter Persönlichkeiten, gestohlener Social-Media-Konten und gefälschter Unternehmenswebsites. Obwohl diese Taktiken oft Merkmale einer DPRK-Beteiligung aufweisen, wird diese Sammlung von Kampagnen als russischen Ursprungs angesehen. Der Artikel ist ausführlich und enthält Zuordnungen, Indicators of Compromise (IOCs), Empfehlungen zur Sicherheit und zahlreiche Screenshots.
Gefälschte Ledger-Live-App im Apple App Store stiehlt 9,5 Millionen Dollar in Krypto
Eine betrügerische Ledger-Live-Anwendung, die im offiziellen App Store von Apple erschien, führte zwischen dem 7. und 13. April zum Diebstahl von 9,5 Millionen Dollar in Krypto von mehr als 50 Opfern. Der Blockchain-Ermittler ZachXBT dokumentierte den Vorfall, der Nutzer in mehreren Netzwerken betraf, darunter Bitcoin, Ethereum, Tron, Solana und Ripple. Apple hat die bösartige Anwendung inzwischen aus seinem Store entfernt.
Der Angriff ist der jüngste in einer Reihe von Imitationsapps, die Krypto-Nutzer über offizielle App Stores ins Visier nehmen. Nur wenige Tage zuvor verlor der Musiker Garrett Dutton 5,9 BTC an eine ähnliche betrügerische Anwendung. Die gestohlenen Gelder wurden über mehr als 150 KuCoin-Einzahlungsadressen gewaschen, die mit AudiA6, einem zentralisierten Mixing-Service, verbunden sind. Wie Ledger-CTO Charles Guillemet betonte, werden legitime Hardware-Wallet-Unternehmen niemals nach Seed Phrases fragen, und Nutzer sollten Wallet-Software nur von offiziellen Unternehmenswebsites herunterladen.
So können Nutzer sicher bleiben
Lade Wallet-Anwendungen wann immer möglich von offiziellen Unternehmenswebsites herunter. Überprüfe den Entwicklernamen und die App-Details vor dem Herunterladen. Achte auf Verifizierungsabzeichen und lies aktuelle Bewertungen, um potenzielle Warnsignale zu erkennen. Legitime Hardware-Wallet-Unternehmen werden niemals nach deiner vollständigen Seed Phrase fragen. Im Zweifelsfall wende dich über verifizierte Kanäle an den offiziellen Kundensupport, bevor du fortfährst.
Kraken-Börse sieht sich nach Insider-Datenpanne mit Erpressung konfrontiert
Die zentralisierte Börse Kraken veröffentlichte Details eines Erpressungsversuchs durch eine kriminelle Gruppe, der es gelungen war, durch einen Maulwurf im Unternehmen „unangemessenen Zugang" zu internen Systemen zu erlangen, die Kundendaten beherbergen. Die Gruppe droht damit, diese Daten zu veröffentlichen, wenn Kraken ihre Forderungen nicht erfüllt. Es ist unklar, was genau die Forderungen sind, aber Krakens Nick Percoco betonte, dass die Börse weder zahlen noch verhandeln werde. Percoco fügte hinzu, dass Nutzerfonds nicht gefährdet seien und Systeme nie kompromittiert wurden.
Dieses Ereignis spiegelt einen ähnlichen Vorfall wider, der im Februar 2025 stattfand. In beiden Fällen wurde Kraken durch einen Hinweis alarmiert, der sie dazu veranlasste, die Insider-Bedrohung zu identifizieren und deren Zugang zu widerrufen. Im Jahr 2025 hatte dieser Insider das Kundensupport-Team infiltriert. In beiden Fällen wurden eine kleine Anzahl von Nutzerkonten eingesehen und die betroffenen Nutzer benachrichtigt. Die Untersuchung ist noch im Gange, und Kraken glaubt, dass genügend Beweise vorliegen, um zu Verhaftungen zu führen.
So können Unternehmen sicher bleiben
Normalerweise richten wir diese Abschnitte speziell darauf aus, wie Nutzer sicher bleiben können, aber es muss noch einmal gesagt werden, dass alle Web3-Unternehmen Ziele sind. Es ist bekannt, dass DPRK-Advanced-Persistent-Threats insbesondere Überstunden machen, um in kryptobezogene Unternehmen einzudringen, indem sie gefälschte Referenzen und Empfehlungen verwenden.
Einstellungsteams sollten professionelle Dritte beauftragen, gründliche Hintergrundüberprüfungen durchzuführen, und auf einige der verräterischen Anzeichen potenziell bösartiger Mitarbeiter achten, darunter:
Unwilligkeit, vor der Kamera zu erscheinen, oder Verwendung virtueller Hintergründe während des Bewerbungsprozesses
Tageszeit oder lokales Wetter stimmt nicht mit dem angegebenen Standort überein
Angegebener Hintergrund stimmt nicht mit der nachgewiesenen Sprachkompetenz überein
Unwilligkeit, Diktatoren zu kritisieren
Verwirrung darüber, wo sie leben
Unfähigkeit, lokale Sehenswürdigkeiten oder das Wetter ohne Zögern zu nennen
Ein „perfekter" Lebenslauf, aber Unfähigkeit, grundlegende technische Fragen in Echtzeit zu beantworten
Darüber hinaus sollten Unternehmen starke Zugriffskontrollen einrichten, Erkennungs- und Reaktionssysteme aufbauen und eine starke Sicherheitskultur fördern.
Dieser Bericht vom April 2026 behandelte große Krypto-Hacks mit einem Gesamtschaden von über einer halben Milliarde Dollar, den Axios-npm-Supply-Chain-Angriff, KI-gesteuerte Cybersicherheitsentwicklungen und aufkommende Social-Engineering-Bedrohungen gegen Krypto-Unternehmen. Stöbere in früheren Ausgaben des MetaMask-Krypto-Sicherheitsberichts für weitere Bedrohungen, Trends und Tipps, um im gesamten Ökosystem sicher zu bleiben.