Tag: multisig

  • Tether Ziet Risico Op Hack Van 91 Miljard Euro Aan USDT Op Tron

    Tether Ziet Risico Op Hack Van 91 Miljard Euro Aan USDT Op Tron

    Een nieuw rapport van beveiligingsfirma Hacken waarschuwt dat een aanzienlijk deel van de USDT-voorraad op de Tron-blockchain kwetsbaar is voor een aanval met slechts twee cryptografische sleutels, wat de controle over de stablecoin en de mogelijkheid tot het minten van nieuwe tokens in gevaar brengt.

    Ongeveer de helft van alle USDT die momenteel in omloop is, zo’n 91,3 miljard euro op het Tron-netwerk, wordt beheerd door een contract waarvan de administratieve controle kan worden overgenomen met slechts twee cryptografische sleutels. Dit blijkt uit een recent onderzoek van blockchain-beveiligingsbedrijf Hacken. Het opvallende is dat er geen ingebouwde vertraging, annuleringsmogelijkheid of manier is om een dergelijke wijziging ongedaan te maken, mocht het zover komen.

    Dit gebrek aan beveiligingslagen staat in schril contrast met de recente ‘upgrade’ van Tether. Ratingbureau Bluechip verhoogde de bedrijfsbeoordeling van Tether van D naar C, na een audit door KPMG US die aantoonde dat de reserves van de stablecoin-uitgever de verplichtingen met 6,8 miljard dollar (ongeveer 6,3 miljard euro) overtroffen per 31 december 2025. Desondanks gaf Hacken USDT een cybersecurityscore van slechts 3,3 op 10. Hoewel er geen bewijs is dat sleutels zijn gecompromitteerd of dat er een beveiligingsincident heeft plaatsgevonden, blijft de kwetsbaarheid van het systeem een punt van zorg.

    Kwetsbaarheden In Het Multisig-systeem

    De multisig-wallets die Hacken onderzocht, bewaren geen gebruikersfondsen, maar controleren het USDT-contract zelf. Dit betekent dat degene die toegang krijgt tot de benodigde twee sleutels, de macht heeft om tokens te minten, adressen te bevriezen of het eigendom opnieuw toe te wijzen. Zonder vertragingen of een annuleringsproces zou een aanvaller onmiddellijk kunnen handelen en de controle over de gehele USDT-uitrol op Tron kunnen overnemen, zonder individuele gebruikerswallets te hoeven benaderen. Volgens smart contract auditor Seher Saylık van Hacken is er geen betrouwbare manier om dit terug te draaien.

    Dit risico strekt zich mogelijk uit tot andere netwerken zoals Ethereum, Avalanche en Celo, omdat Tether dezelfde zes ondertekeningssleutels hergebruikt voor deze drie blockchains. Een compromittering van sleutels op Celo of Avalanche zou dus kunnen leiden tot ongeautoriseerde administratieve transacties op Ethereum. Dit is een aanzienlijk risico, gezien de enorme liquiditeit die USDT vertegenwoordigt in de cryptomarkt, met ongeveer 184,6 miljard euro aan uitstaande munten wereldwijd.

    Gevolgen En Context

    De bevindingen van Hacken benadrukken een risico dat eerder al stablecoin-uitgevers heeft getroffen. Zo viel de stablecoin van Resolv in maart met 70 procent na een exploit waarbij een aanvaller tokens mintte en 25 miljoen dollar (ongeveer 23 miljoen euro) aan ETH buitmaakte. StablR meldde in mei een ongeautoriseerde uitgifte van USDR en EURR na een beveiligingslek. Wij zien hier vooral het belang van een diepgaande technische controle, naast de financiële audits die traditioneel de nadruk krijgen.

    De analyse van Hacken, die nu onderdeel is van Bluechips uitgebreide SMIDGE-methodologie, combineert financiële audits met technische risicoanalyse van smart contracts en administratieve controles. Dit biedt een completer beeld van de veiligheid van stablecoins. Hoewel Tether regelmatig adressen bevriest in het kader van wetshandhaving, biedt dit mechanisme geen bescherming bij een sleutelbreuk, omdat een aanvaller de administratieve rechten van Tether permanent kan ontnemen. De goudprijs heeft in de afgelopen maanden een enorme vlucht genomen, een teken dat beleggers op zoek zijn naar veilige havens. En het is precies die veiligheid die stablecoins beloven, maar hier dus onder druk zien staan.

  • Blockstream Pauzeert Liquid Sidechain Na Veilig Stellen Van 300 Miljoen Euro Aan Bitcoin

    Blockstream Pauzeert Liquid Sidechain Na Veilig Stellen Van 300 Miljoen Euro Aan Bitcoin

    Een onbekende partij haalde bijna alle bitcoin uit de federatiewallet van de Liquid sidechain, waarop het netwerk prompt werd gepauzeerd. De opnemers lieten een on-chain bericht achter waarin ze zich ‘whitehats’ noemden.

    De Liquid sidechain, een project van Blockstream, is zondag volledig stilgelegd nadat een onbekende partij bijna alle bitcoin (BTC) uit de federatiewallet van het netwerk had opgenomen. Het gaat om ongeveer 3.998 bitcoin, met een geschatte waarde van ruim 300 miljoen euro op het moment van de transactie.

    De opname gebeurde in twee transacties: eerst 2,5 BTC, gevolgd door 3.995,99999857 BTC, die landden op één adres. Vier uur later lieten de ontvangers van de bitcoin een on-chain bericht achter met de tekst “we are whitehats. contact us on chain”, wat aangeeft dat ze zichzelf zien als ethische hackers die een kwetsbaarheid wilden aantonen. Blockstream reageerde daarop met het verzoek om contact op te nemen via e-mail.

    Kwetsbaarheid in de ‘peg-out’ sleutel

    De Liquid Network beweert dat de opnames plaatsvonden via een functionele ‘Peg-out Authorization Key’ (PAK), en niet door een gecompromitteerde sleutel. Dit roept vragen op over hoe de bitcoin precies de wallet heeft kunnen verlaten. De federatiewallet, een 11-van-15 multisig-constructie, houdt normaal gesproken de bitcoin in onderpand voor L-BTC (Liquid Bitcoin), de getokeniseerde versie van bitcoin op de sidechain.

    Volgens de documentatie van Liquid duurt het drie dagen om de PAK-lijst bij te werken. Dit mechanisme is bedoeld om te voorkomen dat aanvallers na een compromittering direct geld kunnen opnemen. Het feit dat de ‘whitehats’ toch de fondsen konden verplaatsen, doet vermoeden dat de kwetsbaarheid complexer is dan een simpele sleutelcompromittering.

    Gevolgen en onzekerheid

    De Liquid Network heeft de bridge-nodes uitgeschakeld, wat betekent dat er geen nieuwe transacties kunnen worden ingediend. Cryptobeurzen die L-BTC aanbieden, zijn verzocht om stortingen en opnames te pauzeren. Andere activa op Liquid, zoals USDT en DePix, zijn volgens de verklaring van Liquid niet getroffen. De wallet die de L-BTC in omloop dekt, bevat nu nog slechts 197,47 BTC. Voor de lezer met een Liquid wallet betekent dit dat je tijdelijk geen toegang hebt tot je fondsen, wat frustrerend kan zijn in een ecosysteem dat juist snelle en goedkope transacties belooft.

    De situatie blijft onzeker. Enerzijds biedt de ‘whitehat’-verklaring hoop op een oplossing zonder permanent verlies van fondsen, mits de partijen tot een akkoord komen. Anderzijds werpt het incident een schaduw over de beveiligingsmechanismen van Liquid en de transparantie ervan. Wij zien vooral dat dit de delicate balans tussen functionaliteit en veiligheid in DeFi-protocollen onderstreept, zeker wanneer een centrale autoriteit zoals Blockstream de touwtjes in handen heeft.

  • Miljoenenverlies Door Verrekte Laptop Met Multisig Wallet

    Miljoenenverlies Door Verrekte Laptop Met Multisig Wallet

    Naar aanleiding van een ernstige beveiligingsinbreuk heeft Humanity Protocol onthuld dat aanvallers meer dan $36 miljoen aan H-tokens wisten te stelen. De oorzaak lag in een fatale tekortkoming in de beveiliging van de privésleutels die cruciaal zijn voor het beheer van hun tokenbruggen.

    Het incident begon toen een laptop van een medewerker werd gecompromitteerd. Deze laptop bevatte meerdere sleutels die de toegang controleerden tot de tokenbruggen, infrastructuurstukken die het mogelijk maken om H-tokens en andere activa tussen verschillende blockchains te verplaatsen. De bruggen werkten via multisignature wallets, die eigenlijk ontworpen zijn om de verantwoordelijkheid en toegang tot sleutels over verschillende personen en apparaten te spreiden. Dit houdt in dat geen enkele machine in staat zou moeten zijn om zomaar fondsen te verplaatsen.

    In dit geval echter waren alle sleutels op één apparaat opgeslagen. Dit betekende dat een enkele inbraak op die machine de aanvaller in staat stelde om de benodigde goedkeuring te verkrijgen op beide blockchains, zo meldde Humanity. De aanvaller wist drie van de zes sleutels te bemachtigen die de beheerdersaccount van de brug op Ethereum controleerden. Dit gaf hen voldoende autoriteit om de controle over het project op dat netwerk over te nemen.

    Nadat de aanvaller het eigendom had overgedragen naar hun eigen wallet, verving hij de brugcode door een kwaadwillige versie, wat resulteerde in het afromen van ongeveer 141 miljoen H-tokens in één enkele transactie. Terence Kwok, de oprichter van Humanity, lichtte in een Telegram-bericht aan ons toe dat het team een multisig wallet had opgezet met vier personen, zoals het hoort te zijn.

    Kwok opmerkte daarbij dat “bepaalde sleutels per ongeluk waren geback-upt op een gecompromitteerd apparaat durante de setup.” Dit geeft aan dat zelfs bij zorgvuldig ontworpen beveiligingsmaatregelen, menselijke fouten ernstig kunnen weggelegd zijn. Zijn team maakt gebruik van een gelicentieerde custodian voor het merendeel van de token reserves, en voor bepaalde contracten waren de multisig-sleutels aanvankelijk op één locatie ingesteld en vervolgens verspreid. “Helaas waren de sleutels in dit scenario opgeslagen op een gecompromitteerd apparaat,” voegde hij eraan toe.

    De aanvaller paste een vergelijkbare strategie toe op de BNB Chain, waarbij hij drie van de vijf sleutels wist te bemachtigen. Deze keer installeerde hij code met een onbeperkte mintfunctie, wat hem mogelijk maakte om naar believing tokens aan te maken. Dit resulteerde in de creatie van ongeveer 200 miljoen nieuwe H-tokens, die direct naar zijn wallet werden gemint.

    In reactie op deze gebeurtenissen heeft Humanity zijn teampagina van de website verwijderd. De organisatie heeft alle stortingen en opnames op de getroffen bruggen stopgezet en is in gesprek met exchanges en de politie om de verloren fondsen terug te vorderen. Humanity had vorig jaar $20 miljoen opgehaald bij Pantera Capital en Jump Crypto, bij een waardering van $1,1 miljard.

    ZachXBT, een gerenommeerde onderzoeker in on-chain transacties, heeft verklaard dat de inbreuk op de sleutels en een afzonderlijke ronde verdachte marktactiviteit met de token niet aan elkaar gerelateerd zijn. Hij vestigde ook de aandacht op de handelsactiviteit van de token in de weken voorafgaand aan de inbraak, vooral vóór een grote geplande tokenunlock, waarbij de prijs van H-tokens steeg van 20 naar 70 cent binnen twee weken.

    Ondanks de terugval is de token erin geslaagd een deel van de verloren waarde terug te winnen. Na een daling tot ongeveer 5 cent tijdens de aanval, herstelde de prijs zich naar ongeveer 20 cent, hoewel de notering nog ver onder het pre-breached niveau van 67 cent ligt.

    Vraag & Antwoord

    Hoe kon Humanity Protocol het verlies van tokens niet voorkomen?
    De inbraak gebeurde als gevolg van menselijke fouten bij het opslaan van privésleutels op een gecompromitteerd apparaat, waardoor een enkele aanvaller in staat was om toegang te krijgen tot de goedkeuringsmechanismen van de tokenbruggen.

    Wat zijn multisignature wallets en hoe dragen ze bij aan de beveiliging?
    Multisignature wallets vereisen meerdere goedkeuringen van verschillende sleutels voordat er acties kunnen worden uitgevoerd om de fondsen te beheren. Dit systeem voorkomt dat een enkele entiteit volledige controle heeft, mits de sleutels goed over verschillende personen en apparaten zijn verdeeld.

    Wat zijn de gevolgen van deze inbraak voor de toekomst van Humanity Protocol?
    De toekomst van Humanity Protocol hangt sterk af van hun vermogen om het vertrouwen van investeerders en gebruikers terug te winnen en passende beveiligingsmaatregelen te implementeren die toekomstige inbraken kunnen voorkomen.