Krypto: Wesentliche Tipps für Entwickler zum Schutz ihres Computers und ihrer Wallets
Ein Vorstellungsgespräch, eine Datei zu öffnen, eine geleerte Kasse. Die Security Alliance (SEAL), eine gemeinnützige Organisation für Krypto-Sicherheit, die im Gefolge des Forschers samczsun gegründet wurde, veröffentlicht ein Repository, das sich speziell mit Einbrüchen befasst, die gezielt Entwickler ins Visier nehmen. Das Dokument stammt nicht aus einem Labor: Es fasst die Angriffsmuster zusammen, die während der Notfalleinsätze ihrer Incident-Response-Teams festgestellt wurden. Der Ausgangspunkt ist für die gesamte Branche unangenehm. Das schwächste Glied eines Protokolls befindet sich nicht mehr im Code, sondern vor dem Bildschirm desjenigen, der ihn schreibt.
Wichtige Punkte {#h-wichtige-punkte}
- SEAL, die Krypto-Sicherheitsallianz, die im Gefolge von samczsun gegründet wurde, veröffentlicht ein Repository über Einbrüche, die Entwickler ins Visier nehmen, basierend auf ihren realen Incident-Response-Fällen.
- Die Angriffe zielen nicht mehr auf Smart Contracts, sondern auf Arbeitsplätze: Bybit (1,5 Milliarden Dollar) und Radiant Capital (50 Millionen) wurden über kompromittierte Maschinen von Entwicklern angegriffen.
- Falsche Recruiter, gefälschte technische Übungen, falsche Zoom-Updates, die ClickFix-Technik und manipulierte npm-Pakete bilden den Großteil der dokumentierten Angriffsketten.
- Die Isolierung von Signaturmaschinen, festgelegte Abhängigkeiten, klares Signieren und die Überprüfung der Gesprächspartner außerhalb des Kanals gehören zu den empfohlenen Gegenmaßnahmen.
Wenn der Computer des Entwicklers zum Eingangstor wird {#h-wenn-der-computer-des-entwicklers-zum-eingangstor-wird}
Audits, Belohnungsprogramme und Codeüberprüfungen machen einige Angriffe auf Smart Contracts schwieriger. Die Hacker suchen daher nach anderen Wegen. Sie zielen insbesondere auf Personen ab, die in der Lage sind, eine Website zu ändern, ein Update zu veröffentlichen oder eine wichtige Transaktion zu signieren.
Der Diebstahl von 1,5 Milliarden Dollar bei Bybit im Februar 2025 bleibt das spektakulärste Beispiel. Die Verträge des Multisignatur-Portfolios wurden nicht direkt gehackt. Der Angreifer hatte den Computer eines Entwicklers von Safe{Wallet} kompromittiert, dem Dienst, der zur Vorbereitung der Transaktionen verwendet wurde.
Schadhafter Code hat dann die Benutzeroberfläche, die den Unterzeichnern von Bybit angezeigt wurde, verändert. Diese dachten, sie würden eine gewöhnliche Überweisung genehmigen, während die tatsächlich signierte Transaktion dem Angreifer die Kontrolle über das Kalt-Wallet gab. Das FBI hat die Operation der nordkoreanischen Gruppe TraderTraitor zugeordnet.
Radiant Capital hatte einige Monate zuvor einen vergleichbaren Angriff erlitten, in Höhe von etwa 50 Millionen Dollar. Mehrere Entwickler hatten über Telegram ein Archiv erhalten, das als PDF-Dokument präsentiert wurde, gesendet von dem Konto eines ehemaligen Dienstleisters, der als vertrauenswürdig galt. Die Datei installierte schadhafte Software auf ihren Computern.
Die Benutzeroberfläche zeigte dann scheinbar normale Transaktionen an, während die Hardware-Wallets etwas anderes zur Signatur erhielten. Mit anderen Worten, die kryptografischen Schutzmaßnahmen funktionierten weiterhin, aber die Informationen, die den Benutzern angezeigt wurden, waren gefälscht.
Von falscher Rekrutierung zu gefälschtem Programm {#h-von-falscher-rekrutierung-zu-gefaelschtem-programm}
Der erste Kontakt erfolgt normalerweise in banaler Form: ein Stellenangebot, ein bezahlter Auftrag, eine Hilfsanfrage oder ein Bericht über eine angebliche Schwachstelle. Das Gespräch endet mit einer Einladung, eine Datei herunterzuladen, ein Projekt zu öffnen oder einen Befehl auszuführen.
SEAL unterscheidet in seinem Referenzdokument mehrere häufige Schritte:
- Der Kontaktaufnahme: Ein falscher Rekrutierer oder Unternehmer nähert sich seinem Ziel über LinkedIn, Telegram oder Discord.
- Die Lieferung der Falle: Das Opfer erhält ein GitHub-Repository, ein Archiv, eine Erweiterung oder eine technische Übung.
- Die Installation: Der Code wird beim Start eines Tests, bei der Installation einer Abhängigkeit oder bei einem falschen Update von Zoom oder Teams ausgeführt.
- Der Diebstahl: Die Software erfasst Passwörter, offene Sitzungen, Zugriffe auf Cloud-Dienste oder Informationen, die zur Vorbereitung einer betrügerischen Transaktion verwendet werden.
Die sogenannte Technik ClickFix zwingt sogar das Opfer dazu, die Installation selbst durchzuführen. Eine falsche Fehlermeldung fordert es auf, einen Befehl in sein Terminal zu kopieren, um ein imaginäres Problem zu lösen.
Die von Entwicklern verwendeten Bibliotheken sind ein weiteres Ziel. Im September 2025 wurde das Konto eines Maintainers mehrerer sehr beliebter npm-Pakete, darunter chalk und debug, durch eine gefälschte E-Mail zur Rücksetzung der Zwei-Faktor-Authentifizierung kompromittiert. Code, der dazu bestimmt war, Krypto-Transaktionen umzuleiten, wurde dann zu 18 Paketen hinzugefügt, die insgesamt mehr als zwei Milliarden wöchentliche Downloads hatten.
Den Code isolieren, bevor man ihm vertraut {#h-den-code-isolieren-bevor-man-ihm-vertraut}
Die wichtigste Empfehlung von SEAL besteht darin, jeden externen Code als gefährlich zu betrachten, bevor er überprüft wird. Selbst ein Projekt, das von einer Bekannten übermittelt wurde, könnte verändert worden sein, während das Konto dieser Person möglicherweise gehackt wurde.
Eine unbekannte Datei oder ein Repository sollte daher in einer virtuellen Maschine oder einer temporären Umgebung geöffnet werden, die keine Passwörter, Wallets oder Zugriffe auf Produktionssysteme enthält. Nach Abschluss der Analyse kann diese Umgebung gelöscht werden.
SEAL empfiehlt außerdem, einen Computer für sensible Signaturen zu reservieren, die Versionen der Abhängigkeiten einzufrieren und abzuwarten, bevor man ein kürzlich veröffentlichtes Update installiert. Die Identität eines unerwarteten Gesprächspartners sollte über einen anderen Kanal überprüft werden, beispielsweise durch einen Anruf zu einer bereits bekannten Nummer.
Diese Vorsichtsmaßnahmen gelten auch für KI-gestützte Programmierassistenten. Ein Agent, der ein Projekt lesen und dann automatisch seine Anweisungen ausführen kann, sollte in der gleichen isolierten Umgebung platziert werden wie der Code, den er analysiert.
Schließlich sollten die Teams ihre Krisenverfahren vor dem Vorfall vorbereiten: wissen, wer einen Dienst aussetzen kann, die Handelsplattformen zu benachrichtigen oder öffentlich zu kommunizieren. SEAL 911 bietet kostenlose Unterstützung, die rund um die Uhr über ein Netzwerk von freiwilligen Forschern zugänglich ist.
Die Botschaft des Leitfadens lässt sich letztlich in einer Regel zusammenfassen: Ein unbekanntes Projekt zu öffnen, ist nicht immer eine passive Operation. Sobald ein Tool seinen Inhalt installiert, interpretiert oder ausführt, kann diese einfache Datei zu einem offenen Tor für die gesamte Infrastruktur werden. Mehr denn je innerhalb eines Unternehmens oder Projekts hängt die Sicherheit aller vom Verhalten jedes Einzelnen ab.
---Preis
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Von der Leyen kommt nach Grönland, um eine Erklärung angesichts von Trumps Ansprüchen zu unterzeichnen

Bitcoin sieht sich einer seltsamen neuen makroökonomischen Realität gegenüber, während die Fed den Geldhahn zudreht und das Finanzministerium die Schleusen öffnet

Die atomare Zeit steht vor einem historischen Wandel, um negative Schaltsekunden zu vermeiden

Wie Bitmine sein Ziel von 5% Ethereum ohne weitere ETH-Käufe übertreffen könnte

OpenAIs GPT-6 Astra ist schockierend gut in fast allem

159 Milliarden Dollar Tokenisierte Aktienhandel, je nach Maßstab unterschiedlich

Stablecoins werden ohne Banken nicht skalierbar sein

Der 63 Milliarden Dollar schwere Drehtür, die den gesamten Bitcoin-ETF-Markt der USA trägt

Polen: Parlament scheitert daran, das Veto gegen das Krypto-Gesetz aufzuheben

Harmony plant Schließung des Hauptnetzwerks und Migration von ONE zu Ethereum, Wechsel zur AI-Video-Mischgeschäft

Steuerliche Interpretationen zu Krypto – was hat das Finanzamt Anfang 2026 festgestellt?

Solana-App-Umsätze bei 143 Millionen: Der beste Monat aller Zeiten?

Hyperliquid sucht nach genehmigten HIP-3-Modellen für den Zugang zu den USA

USDC Stablecoin-Wachstum: Dominanz bei On-Chain-Volumen, +1 Milliarde Dollar Markt

Preismanipulationen im DeFi: Ein Kredit von 75 Millionen mit gefälschtem Sicherheiten

Schulden-Trends in Schwellenländern: Entwickelte Anleihen unter Druck, wer gewinnt?

Was sind "Call-Center", wie viel verdienen sie und von wem werden sie "geschützt"?

Inflation im August: Der Markt erwartet einen Rückgang auf 2%

Solanas wöchentliche ETF-Zuflüsse fielen um 97 %, während CME-Fonds weniger netto short wurden

Nationale Gesetzeshütervereinigung der USA NESA wechselt von Opposition zu Neutralität bezüglich des CLARITY Act und beseitigt ein großes Hindernis für die Abstimmung

Mining-Unternehmen mit 56EH/s reduzieren, AI-Umsatz um 52% gestiegen

Crypto Club RU: Übersicht des Telegram-Kanals und Bewertungen des Traders Hanto

Bitwise HYPE ETF fügt nach viertägiger Pause 10,5 Millionen USD hinzu

Kryptoregulierung in Russland hat begonnen, aber der Markt benötigt noch Zeit

Der russische Kryptomarkt wird leichter von den globalen Märkten zu trennen sein, glauben die Experten von "Finam"

Im Inneren des 15-minütigen Handelsimpulses, der 14 Milliarden Dollar in Bitcoin-Dauerfutures bewegt

Strategy und Robinhood führen nun einen 4,5 Milliarden Dollar großen ETF für Large Caps, der nicht für Krypto gebaut wurde

Tokenisierte Vermögenswerte: Nächster Liquiditätsmotor für Krypto laut Wintermute

Ether.fi Cash Verbrauch von 130 Millionen Dollar, Abstimmung über Rückkaufvorschlag beendet








