Krypto-Sicherheitsbericht: Mai 2024

Mit Smart Transactions, Pink Drainers Abschaltung nach 85 Mio. $ Diebstählen, Lazarus' „Contagious Interview"-Jobbetrug und einem 68-Mio.-$-Verlust durch Address Poisoning.

7 Minuten
Krypto-Sicherheitsbericht: Mai 2024

Jeden Monat berichtet MetaMask Security Director Luker über die neuesten Krypto-Angriffe und aufkommenden Risiken, die du kennen solltest.

Im Mai 2024 führte MetaMask Smart Transactions ein – mit einer Transaktionserfolgsrate von 99,9 %, MEV-Schutz, Vorsimulation und verbesserten Netzwerkgebühreneinstellungen. Außerdem veröffentlichten wir einen neuen Benutzerguide zum Schutz deiner Secret Recovery Phrase sowie eine Snaps-Sicherheitsdiskussion mit HAPI. Der Monat war auch geprägt von der Abschaltung von Pink Drainer, das Dutzende Millionen von rund 20.000 Opfern abgezogen hatte. Andernorts zielte die „Contagious Interview"-Kampagne der Lazarus Group mit gefälschten Jobangeboten auf Blockchain-Entwickler ab. Und Address-Poisoning-Angriffe nahmen weiter zu – ein Opfer verlor dabei 68 Millionen US-Dollar. Die vollständige Übersicht findest du unten, aber zuerst...

MINT-Pionier im Fokus: Jerry Lawson, Vater der Videospielkassette

Gerald „Jerry" Lawson (1940–2011) war ein amerikanischer Elektroingenieur, der das Team hinter dem Fairchild Channel F leitete – der ersten Heimvideospielkonsole mit austauschbaren ROM-Kassetten – und ihm damit den Titel „Vater der Videospielkassette" einbrachte. Als einer der wenigen schwarzen Ingenieure im frühen Silicon Valley entwickelte Lawson ein modulares System, das es Nutzern ermöglichte, neue Funktionen sicher einzutauschen – eine Designphilosophie, die in der Art und Weise, wie moderne Software heute erweitert und isoliert wird, noch immer nachhallt.

Einführung von Smart Transactions für eine höhere Erfolgsrate und MEV-Schutz

Transaktionsineffizienzen sind nicht nur ein Sicherheitsproblem – sie können Nutzern auch Geld kosten. In diesem Monat stellte MetaMask Smart Transactions vor, die eine Transaktionserfolgsrate von 99,9 %, Schutz vor maximal extrahierbarem Wert (MEV), Vortransaktionssimulation und verbesserte Netzwerkgebühreneinstellungen bieten können. Wie Executive Product Director Gal Eldar erklärte, sind Wallets „in einer einzigartigen Position und in vielerlei Hinsicht dafür verantwortlich, diese Schmerzpunkte der Nutzer direkt anzugehen." Smart Transactions spiegeln MetaMasks Engagement wider, das Einreichen von Transaktionen für alle sicherer, einfacher, effizienter und zuverlässiger zu gestalten.

Ein Benutzerguide zur Secret Recovery Phrase, zum Passwort und zu Private Keys

Als Teil seiner fortlaufenden Nutzeraufklärung veröffentlichte MetaMask einen Support-Artikel zur Secret Recovery Phrase, zum Passwort und zu Private Keys, der Neueinsteigern helfen soll, häufige und kostspielige Fehler zu vermeiden. Es ist eine gute Ressource, die man mit jedem teilen kann, der mit Krypto anfängt – zusammen mit den weiteren Materialien auf support.metamask.io.

MetaMask Snaps, Sicherheit und Due Diligence

MetaMask Snaps sind anpassbare, geprüfte Drittanbieter-Add-ons, die die Wallet-Funktionalität erweitern. Unser eigener Christian Montoya war Co-Moderator eines X Space mit HAPI darüber, wie Snaps Innovationen ermöglichen, die Nutzer sicherer machen. Wie er erklärte, ist Sicherheit vielschichtig – auf vielen Stufen der Web3-Reise eines Nutzers werden unterschiedliche Schutzmaßnahmen benötigt: Eine Hardware-Wallet ist wertvoll, aber „man kann trotzdem von einer Hardware-Wallet geleert werden, wenn man mit einer bösartigen dezentralen App interagiert. Deshalb konzentriert sich MetaMask darauf, Sicherheitsanbieter in vielen Bereichen einzubinden." Der Rollout von sicherheitsorientierten Snaps geht weiter.

Rückblick auf den mysteriösen 10-Millionen-Dollar-Hack, der die Krypto-Welt erschütterte

MetaMasks Taylor Monahan untersucht einen mysteriösen Hack, der Krypto-Wallets übernommen und langjährigen Nutzern Ether im Wert von rund 10 Millionen US-Dollar gestohlen hat. Im Gespräch mit The Defiant teilte sie Details darüber mit, wann der Hack erstmals begann, und den neuesten Stand der Geschichte – mit dem Hinweis, dass sich ihre Meinung zur Grundursache durch weitere Untersuchungen zwar weiterentwickelt hat, die Fakten sich jedoch nicht geändert haben: Der Vorfall ist ein weiterer Angriff, der mit dem berüchtigten LastPass-Datenleck in Verbindung steht, über das wir in den vergangenen Monaten berichtet haben. Es wird angenommen, dass der Hacker Teil einer organisierten Gruppe ist und die Seed Phrases von mindestens 300 Opfern kompromittiert hat, die alle wahrscheinlich über LastPass gespeichert wurden. Denk daran: Deine Secret Recovery Phrase sollte offline und an einem sicheren Ort aufbewahrt werden, auf den nur du Zugriff hast. Sie verlinkte auch den verwandten Bericht von Krebs on Security vom September 2023.

Pink Drainer stellt Betrieb ein, nachdem es über 75 Millionen US-Dollar abgezogen hat

Pink Drainer, ein berüchtigter Krypto-Wallet-Drainer, kündigte seine Abschaltung an, nachdem es durch ausgeklügelte Phishing-Angriffe rund 20.000 Opfer um über 75 Millionen US-Dollar gebracht hatte, mit den Worten: „Wir haben unser Ziel erreicht, und jetzt ist es laut Plan an der Zeit, uns zur Ruhe zu setzen." (Scam Sniffer bezifferte unter Berufung auf ZachXBT die Beute auf über 75 Millionen US-Dollar von rund 20.000 Opfern innerhalb eines einzigen Jahres.) Wie Pink Drainer selbst einräumte, wird sein Rückzug wahrscheinlich keine großen Auswirkungen haben, da „die Leute genauso schnell zu anderen Drainern wechseln werden, wie sie zu uns gewechselt sind." Haben Betrüger plötzlich ein Gewissen? Oder steckt etwas anderes dahinter? Unser Bauchgefühl deutet auf Letzteres hin… Und da viele andere Drainer noch aktiv sind, gilt der bewährte Rat weiterhin: Bewahre größere Beträge in einer Hardware-Wallet auf, halte in alltäglichen Wallets nur minimale Vermögenswerte und nutze verschiedene Konten für unterschiedliche Risikoniveaus.

Die „Contagious Interview"-Kampagne der Lazarus Group zielt auf Blockchain-Entwickler ab

Was passiert ist

Die Lazarus Group, eine Advanced Persistent Threat (APT), die seit 2007 aktiv ist und für den Sony-Pictures-Angriff von 2014 bekannt ist, hat zunehmend Finanzinstitute und Kryptowährungsplattformen ins Visier genommen. Sicherheitsforscher deckten eine Reihe von Angriffen auf, bei denen ZIP-Dateien mit bösartigem JavaScript eingesetzt wurden, um Blockchain-Entwickler über Stellenausschreibungen auf Plattformen wie LinkedIn, Upwork und Braintrust anzugreifen. Im Einklang mit Lazarus' „Contagious Interview"-Kampagne verleiten die Angriffe Kandidaten dazu, bösartigen Code auszuführen, der kryptobezogene Informationen stiehlt und Malware einschleust.

Wie Nutzer sich schützen können

Um sich vor Phishing- und Malware-Angriffen wie denen von Gruppen wie Lazarus zu schützen, ist es entscheidend, die Legitimität unerwarteter Jobangebote durch unabhängige Recherche zu überprüfen und eine robuste digitale Hygiene aufrechtzuerhalten. Dazu gehören der Einsatz aktueller Antiviren- und Anti-Malware-Software, die Aktivierung der Multi-Faktor-Authentifizierung (MFA) als zusätzliche Sicherheitsebene sowie Vorsicht bei E-Mail-Anhängen und Links aus unbekannten Quellen. Darüber hinaus ist es unerlässlich, alle Software aktuell zu halten, um sich gegen ausnutzbare Schwachstellen zu wappnen. Durch die Übernahme dieser Praktiken können Einzelpersonen ihre Abwehr gegen ausgeklügelte Cyber-Bedrohungen erheblich stärken und ihre sensiblen Daten schützen.

Address-Poisoning-Angriffe nehmen zu – ein Opfer verliert 68 Millionen US-Dollar

Was passiert ist

Address Poisoning ist eine täuschende Taktik, bei der Angreifer den Transaktionsverlauf eines Opfers manipulieren, um es dazu zu bringen, Gelder an die falsche Adresse zu senden – und ein jüngst Betroffener verlor dabei 68 Millionen US-Dollar. Diese Betrugsmasche umfasst das Erstellen gefälschter Token, die Verwendung von „Vanity"-Adressen, die der Zieladresse stark ähneln, sowie die Ausnutzung der „transferFrom()"-Funktion des ERC-20-Token-Standards. Angreifer nutzen diese Strategien, um Zero-Value-Token-Transfers und gefälschte Token-Transfers durchzuführen und ihre betrügerischen Adressen legitim erscheinen zu lassen. Diese Angriffe sind darauf ausgelegt, Nutzer dazu zu bringen, die falsche Adresse für ihre Transaktionen zu kopieren, was zu finanziellen Verlusten führt. Die Raffinesse dieser Methoden verdeutlicht die sich weiterentwickelnde Natur von Cyber-Bedrohungen im Blockchain-Bereich.

Wie Nutzer sich schützen können

Um sich vor Address Poisoning zu schützen, sollten Nutzer vermeiden, Adressen direkt aus ihrem Transaktionsverlauf zu kopieren, und diese stattdessen aus einer vertrauenswürdigen Quelle entnehmen. Die Verwendung von Domain-Namen für Adressen kann die Unterscheidbarkeit verbessern, wobei Nutzer jedoch vorsichtig gegenüber Domain-Name-Spoofing sein müssen. Die Nutzung einer Adressbuchfunktion von Wallet-Diensten oder das Hinzufügen eines privaten Namenstags auf Plattformen wie Etherscan, um vertrauenswürdige Adressen auf eine Whitelist zu setzen, kann Nutzern helfen, gefälschte Adressen leicht zu erkennen und zu vermeiden.


MetaMasks Krypto-Sicherheitsbericht für Mai 2024 behandelte die Einführung von MetaMask Smart Transactions, die Abschaltung von Pink Drainer, nachdem es Dutzende Millionen von rund 20.000 Opfern abgezogen hatte, sowie einen Anstieg von Address-Poisoning-Angriffen, der einem Opfer 68 Millionen US-Dollar kostete. Stöbere in früheren Ausgaben des MetaMask Krypto-Sicherheitsberichts für weitere Bedrohungen, Trends und Tipps, um im gesamten Ökosystem sicher zu bleiben.

KI-übersetzt. Kann Fehler enthalten. Bitte überprüfen Sie die Informationen stets.

Bewerten Sie die Übersetzung
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Alle Artikel lesen