Krypto: Wesentliche Tipps für Entwickler zum Schutz ihres Computers und ihrer Wallets

By: journalducoin.com|2026/09/06 12:00:00

Ein Vorstellungsgespräch, eine Datei zu öffnen, eine geleerte Kasse. Die Security Alliance (SEAL), eine gemeinnützige Organisation für Krypto-Sicherheit, die im Gefolge des Forschers samczsun gegründet wurde, veröffentlicht ein Repository, das sich speziell mit Einbrüchen befasst, die gezielt Entwickler ins Visier nehmen. Das Dokument stammt nicht aus einem Labor: Es fasst die Angriffsmuster zusammen, die während der Notfalleinsätze ihrer Incident-Response-Teams festgestellt wurden. Der Ausgangspunkt ist für die gesamte Branche unangenehm. Das schwächste Glied eines Protokolls befindet sich nicht mehr im Code, sondern vor dem Bildschirm desjenigen, der ihn schreibt.

Wichtige Punkte {#h-wichtige-punkte}

  • SEAL, die Krypto-Sicherheitsallianz, die im Gefolge von samczsun gegründet wurde, veröffentlicht ein Repository über Einbrüche, die Entwickler ins Visier nehmen, basierend auf ihren realen Incident-Response-Fällen.
  • Die Angriffe zielen nicht mehr auf Smart Contracts, sondern auf Arbeitsplätze: Bybit (1,5 Milliarden Dollar) und Radiant Capital (50 Millionen) wurden über kompromittierte Maschinen von Entwicklern angegriffen.
  • Falsche Recruiter, gefälschte technische Übungen, falsche Zoom-Updates, die ClickFix-Technik und manipulierte npm-Pakete bilden den Großteil der dokumentierten Angriffsketten.
  • Die Isolierung von Signaturmaschinen, festgelegte Abhängigkeiten, klares Signieren und die Überprüfung der Gesprächspartner außerhalb des Kanals gehören zu den empfohlenen Gegenmaßnahmen.

Wenn der Computer des Entwicklers zum Eingangstor wird {#h-wenn-der-computer-des-entwicklers-zum-eingangstor-wird}

Audits, Belohnungsprogramme und Codeüberprüfungen machen einige Angriffe auf Smart Contracts schwieriger. Die Hacker suchen daher nach anderen Wegen. Sie zielen insbesondere auf Personen ab, die in der Lage sind, eine Website zu ändern, ein Update zu veröffentlichen oder eine wichtige Transaktion zu signieren.

Der Diebstahl von 1,5 Milliarden Dollar bei Bybit im Februar 2025 bleibt das spektakulärste Beispiel. Die Verträge des Multisignatur-Portfolios wurden nicht direkt gehackt. Der Angreifer hatte den Computer eines Entwicklers von Safe{Wallet} kompromittiert, dem Dienst, der zur Vorbereitung der Transaktionen verwendet wurde.

Schadhafter Code hat dann die Benutzeroberfläche, die den Unterzeichnern von Bybit angezeigt wurde, verändert. Diese dachten, sie würden eine gewöhnliche Überweisung genehmigen, während die tatsächlich signierte Transaktion dem Angreifer die Kontrolle über das Kalt-Wallet gab. Das FBI hat die Operation der nordkoreanischen Gruppe TraderTraitor zugeordnet.

Radiant Capital hatte einige Monate zuvor einen vergleichbaren Angriff erlitten, in Höhe von etwa 50 Millionen Dollar. Mehrere Entwickler hatten über Telegram ein Archiv erhalten, das als PDF-Dokument präsentiert wurde, gesendet von dem Konto eines ehemaligen Dienstleisters, der als vertrauenswürdig galt. Die Datei installierte schadhafte Software auf ihren Computern.

Die Benutzeroberfläche zeigte dann scheinbar normale Transaktionen an, während die Hardware-Wallets etwas anderes zur Signatur erhielten. Mit anderen Worten, die kryptografischen Schutzmaßnahmen funktionierten weiterhin, aber die Informationen, die den Benutzern angezeigt wurden, waren gefälscht.

Von falscher Rekrutierung zu gefälschtem Programm {#h-von-falscher-rekrutierung-zu-gefaelschtem-programm}

Der erste Kontakt erfolgt normalerweise in banaler Form: ein Stellenangebot, ein bezahlter Auftrag, eine Hilfsanfrage oder ein Bericht über eine angebliche Schwachstelle. Das Gespräch endet mit einer Einladung, eine Datei herunterzuladen, ein Projekt zu öffnen oder einen Befehl auszuführen.

SEAL unterscheidet in seinem Referenzdokument mehrere häufige Schritte:

  • Der Kontaktaufnahme: Ein falscher Rekrutierer oder Unternehmer nähert sich seinem Ziel über LinkedIn, Telegram oder Discord.
  • Die Lieferung der Falle: Das Opfer erhält ein GitHub-Repository, ein Archiv, eine Erweiterung oder eine technische Übung.
  • Die Installation: Der Code wird beim Start eines Tests, bei der Installation einer Abhängigkeit oder bei einem falschen Update von Zoom oder Teams ausgeführt.
  • Der Diebstahl: Die Software erfasst Passwörter, offene Sitzungen, Zugriffe auf Cloud-Dienste oder Informationen, die zur Vorbereitung einer betrügerischen Transaktion verwendet werden.

Die sogenannte Technik ClickFix zwingt sogar das Opfer dazu, die Installation selbst durchzuführen. Eine falsche Fehlermeldung fordert es auf, einen Befehl in sein Terminal zu kopieren, um ein imaginäres Problem zu lösen.

Die von Entwicklern verwendeten Bibliotheken sind ein weiteres Ziel. Im September 2025 wurde das Konto eines Maintainers mehrerer sehr beliebter npm-Pakete, darunter chalk und debug, durch eine gefälschte E-Mail zur Rücksetzung der Zwei-Faktor-Authentifizierung kompromittiert. Code, der dazu bestimmt war, Krypto-Transaktionen umzuleiten, wurde dann zu 18 Paketen hinzugefügt, die insgesamt mehr als zwei Milliarden wöchentliche Downloads hatten.

Den Code isolieren, bevor man ihm vertraut {#h-den-code-isolieren-bevor-man-ihm-vertraut}

Die wichtigste Empfehlung von SEAL besteht darin, jeden externen Code als gefährlich zu betrachten, bevor er überprüft wird. Selbst ein Projekt, das von einer Bekannten übermittelt wurde, könnte verändert worden sein, während das Konto dieser Person möglicherweise gehackt wurde.

Eine unbekannte Datei oder ein Repository sollte daher in einer virtuellen Maschine oder einer temporären Umgebung geöffnet werden, die keine Passwörter, Wallets oder Zugriffe auf Produktionssysteme enthält. Nach Abschluss der Analyse kann diese Umgebung gelöscht werden.

SEAL empfiehlt außerdem, einen Computer für sensible Signaturen zu reservieren, die Versionen der Abhängigkeiten einzufrieren und abzuwarten, bevor man ein kürzlich veröffentlichtes Update installiert. Die Identität eines unerwarteten Gesprächspartners sollte über einen anderen Kanal überprüft werden, beispielsweise durch einen Anruf zu einer bereits bekannten Nummer.

Diese Vorsichtsmaßnahmen gelten auch für KI-gestützte Programmierassistenten. Ein Agent, der ein Projekt lesen und dann automatisch seine Anweisungen ausführen kann, sollte in der gleichen isolierten Umgebung platziert werden wie der Code, den er analysiert.

Schließlich sollten die Teams ihre Krisenverfahren vor dem Vorfall vorbereiten: wissen, wer einen Dienst aussetzen kann, die Handelsplattformen zu benachrichtigen oder öffentlich zu kommunizieren. SEAL 911 bietet kostenlose Unterstützung, die rund um die Uhr über ein Netzwerk von freiwilligen Forschern zugänglich ist.

Die Botschaft des Leitfadens lässt sich letztlich in einer Regel zusammenfassen: Ein unbekanntes Projekt zu öffnen, ist nicht immer eine passive Operation. Sobald ein Tool seinen Inhalt installiert, interpretiert oder ausführt, kann diese einfache Datei zu einem offenen Tor für die gesamte Infrastruktur werden. Mehr denn je innerhalb eines Unternehmens oder Projekts hängt die Sicherheit aller vom Verhalten jedes Einzelnen ab.

---Preis

--
--
--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

Von der Leyen kommt nach Grönland, um eine Erklärung angesichts von Trumps Ansprüchen zu unterzeichnen

Ursula von der Leyen kam nach Grönland, um eine neue Partnerschaft mit der Insel zu festigen und Investitionszusagen in Höhe von Hunderten Millionen anzukündigen, in einem Moment, der von den Behauptungen des Präsidenten Donald Trump über die Kontrolle des arktischen Gebiets geprägt ist.

Bitcoin sieht sich einer seltsamen neuen makroökonomischen Realität gegenüber, während die Fed den Geldhahn zudreht und das Finanzministerium die Schleusen öffnet

Die Fed erwägt höhere Zinsen, während das Finanzministerium die Rückkäufe von Anleihen ausweitet, was konkurrierende Kräfte für Renditen und Bitcoin schafft.

Die atomare Zeit steht vor einem historischen Wandel, um negative Schaltsekunden zu vermeiden

Internationale Zeitmessungsorganisationen bereiten sich darauf vor, über eine Reform abzustimmen, die in der Praxis die Schaltsekunden abschaffen und es dem UTC ermöglichen würde, sich bis zu einer Stunde von der Erdrotation zu entfernen.

Wie Bitmine sein Ziel von 5% Ethereum ohne weitere ETH-Käufe übertreffen könnte

Die massive Staking-Position von BitMine könnte genug ETH generieren, um die verbleibende Lücke zu schließen, wodurch die Beibehaltung der Belohnungen zur entscheidenden Variablen wird.

OpenAIs GPT-6 Astra ist schockierend gut in fast allem

159 Milliarden Dollar Tokenisierte Aktienhandel, je nach Maßstab unterschiedlich

In den letzten 90 Tagen wurden tokenisierte Aktien im Wert von 15,9 Milliarden Dollar (ca. 21,465 Billionen Won) an dezentralen Börsen (DEX) gehandelt. Der Markt für den Kauf und Verkauf von Aktienexpositionen auf der Blockchain ist gewachsen, aber da die Erfassungsbereiche in den öffentlichen Daten...
...

Neueste Artikel

Mehr

Neueste Coin-Listings auf WEEX

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]