Kategorien
Andere

Bonzo Finance auf Hedera verlor Berichten zufolge 9.05 Millionen US-Dollar, nachdem ein Oracle eine ungültige Signatur akzeptiert hatte. Was bedeutet dieser Sicherheitsvorfall für DeFi- und No-KYC-Swap-Nutzer?

Bonzo Finance, ein DeFi-Kreditprotokoll auf Hedera, verlor am 14.07.2026 laut Berichten 9.05 Millionen US-Dollar, nachdem sein Supra-Preisorakel eine kryptografische Signatur mit Nullen akzeptiert hatte, die mit einem Schlüssel mit Nullen validiert wurde. Der Verifizierer gab „gültig“ zurück, da die zugrunde liegende Mathematik auch für den Fall Null gilt und keine Nicht-Null-Bedingung durchgesetzt wurde. Die Verlustsumme ist eine erste Schätzung von rekt.news und kann sich nach Abschluss der Analyse noch ändern.

Kurz gesagt: Ein Oracle-Verifizierer akzeptierte eine Nullsignatur mit einem Nullschlüssel, die Prüfung war also trivial. Dadurch konnte ein Angreifer manipulierte Preise in ein Kreditprotokoll einspeisen und angeblich 9.05 Millionen US-Dollar erbeuten. Hedera und das zugehörige Signaturverfahren waren nicht „gebrochen“ – der Verifizierer hatte lediglich eine Prüfung auf einen Wert ungleich Null übersehen.

Was wirklich passierte

Ein Oracle ist die Infrastrukturkomponente, die einem DeFi-Protokoll den Wert eines Vermögenswerts mitteilt. Kreditprotokolle wie Bonzo Finance nutzen diese Preisinformationen, um zu entscheiden, wie viel man gegen Sicherheiten leihen kann und wann Positionen liquidiert werden sollen. Liegen die Preisinformationen falsch, reagiert das Protokoll entsprechend.

Laut einem Bericht von rekt.news (abgerufen am 14.07.2026) akzeptierte der Oracle-Verifizierer von Supra eine Signatur, die mit Null verifiziert wurde, und zwar anhand eines öffentlichen Schlüssels, der ebenfalls Null war. In vielen Signaturverfahren ist die Verifizierungsgleichung trivial erfüllt, wenn beide Eingaben Null sind – Null ist Null –, sodass die Prüfung auch ohne gültigen Unterzeichner als gültig zurückgegeben wurde.

Die fehlende Sicherheitsmaßnahme war eine von Null verschiedene Bedingung für Schlüssel und Signatur. Ohne diese Maßnahme konnte ein Angreifer einen gefälschten, „gültigen“ Preis übermitteln und manipulierte Daten in das Protokoll einschleusen. Berichten zufolge wurden dadurch 9.05 Millionen US-Dollar erbeutet. Diese Zahl ist vorläufig, bis ein formeller Untersuchungsbericht vorliegt.

Warum diese Unterscheidung wichtig ist

Dies war kein Fehler in Hederas Ledger oder in der Kryptographie selbst. Die Signaturberechnung funktionierte wie vorgesehen; der Prüfer konnte eine fehlerhafte Eingabe nicht zurückweisen, deren Zurückweisung die Berechnung nie vorgesehen hatte.

Dieses Muster tritt immer wieder bei DeFi-Vorfällen auf: Die Kernfunktion ist korrekt, aber eine Validierungsschicht vertraut einer Eingabe, die sie eigentlich ablehnen sollte. Dies erinnert an die jüngsten Fälle von Safe-Modul-Abgriffen und Oracle-Manipulationen, bei denen die Sicherheitslücke in der Koordinierungs- oder Verifizierungsschicht und nicht im Basisprotokoll selbst lag.

Für Nutzer liegt die praktische Lehre in der Risikofläche. Ein DeFi-Kreditprotokoll verfügt über ein Orakel, einen gemeinsamen Pool eingezahlter Gelder und eine Liquidationslogik. Jede dieser Stellen birgt das Risiko, dass eine einzige Fehleinschätzung sich auf die Guthaben aller Nutzer auswirkt.

Was das für Nutzer von Tauschgeschäften ohne KYC-Verifizierung bedeutet

Beim Tauschen von Kryptowährungen anstatt beim Verleihen oder Farming ist Ihr Risiko für diese Art von Fehler anders. Eine Manipulation des Preisfeeds entzieht Protokollen, die gepoolte Gelder verwalten und deren Preis anhand eines Orakels bestimmen, wertvolle Ressourcen. Ein einmaliger Tausch, bei dem Ihre Kryptowährungen von einer Wallet in eine andere übertragen werden, erfordert keine fortlaufende Liquidierung und es gibt kein Orakel, das Ihr Sicherheitenverhältnis festlegt.

Das macht den Swapping-Handel nicht absolut sicher – jeder Dienst hat ein gewisses Angriffspotenzial, und variable Zinssätze bringen ihre eigenen Risiken mit sich. Doch die Art des Risikos ist anders: Es gibt keinen gemeinsamen Kreditpool, der Ihr Guthaben verwaltet, während ein Orakel über dessen Verwendung entscheidet.

Attribut DeFi-Kreditprotokoll GhostSwap-Tausch
Geldverwahrung in einen gemeinsamen Pool eingezahlt Nicht-verwahrend – Gelder werden durchgeleitet, aber nie verwahrt.
Preis Orakel Erforderlich für Sicherheiten / Liquidation Nicht verwendet; variabler Zinssatz bei Abrechnung
Laufende Position Ja – vorbehaltlich der Liquidation Nein – einmal tauschen, dann erledigt.
Konto / KYC Wallet Connect, manchmal KYC-Frontends Keine Angaben erforderlich; kein Konto, keine E-Mail-Adresse.

Wo GhostSwap passt

GhostSwap ist eine Kryptobörse ohne KYC-Verfahren: Für den Tausch sind weder ein Konto noch eine E-Mail-Adresse oder eine Registrierung erforderlich. Die Gelder werden ohne Verwahrung durchgeleitet – wir halten sie niemals fest. Es gibt keinen gemeinsamen Kreditpool zur Preisbildung und kein Orakel, das über die Liquidation Ihrer Sicherheiten entscheidet, da ein Swap weder Sicherheiten noch eine feste Position beinhaltet.

Die Preise sind variabel und basieren auf der aggregierten Liquidität führender Kryptomärkte. Der Kurs wird also erst zum Zeitpunkt des Zahlungseingangs festgelegt, nicht erst zum Zeitpunkt Ihrer Transaktion. Die durchschnittliche Transaktionsdauer beträgt etwa 8 Minuten, kann sich aber bei hoher Auslastung der Blockchains auf bis zu 30 Minuten verlängern. Unterstützt werden über 1,600 Handelspaare in den Netzwerken von BTC, ETH, XMR, SOL und anderen Kryptowährungen.

Nichts davon macht irgendein System „unhackbar“. Es bedeutet, dass der konkrete Fehler, der Bonzo Finance getroffen hat – ein manipuliertes Orakel, das ein gemeinsames Kreditprotokoll speiste –, nicht Teil des Designs eines Wallet-zu-Wallet-Swaps ist.

FAQ

F: Wurde Hedera im Zuge des Bonzo Finance-Sicherheitsvorfalls gehackt?
A: Nein. Laut der rekt.news-BerichtDer Fehler lag darin, dass der Oracle-Verifizierer von Supra eine Signatur mit Nullen akzeptierte, nicht im Ledger oder Konsensmechanismus von Hedera. Die Basiskryptographie funktionierte wie spezifiziert; der Verifizierer übersah eine Prüfung auf Nicht-Null-Werte.

F: Wie hoch war der Verlust von Bonzo Finance?
A: Laut rekt.news belief sich der Schaden am 14.07.2026 auf 9.05 Millionen US-Dollar. Dies ist als erste Schätzung zu betrachten – die Schadenszahlen in den ersten Stunden nach einem Vorfall ändern sich oft noch, sobald ein formeller Untersuchungsbericht veröffentlicht wird.

F: Wird bei einem No-KYC-Swap ein Preisorakel verwendet?
A: Ein GhostSwap-Swap ist nicht auf ein Oracle zur Verwahrung oder Liquidation Ihrer Gelder angewiesen. Die Preisgestaltung basiert auf einem variablen Zinssatz, der sich aus der aggregierten Liquidität ergibt und bei der Abrechnung angewendet wird. Es gibt keine Sicherheiten und keinen gemeinsamen Pool, dessen Preis anhand eines externen Feeds berechnet wird.

F: Ist der Tauschhandel sicherer als die Kreditvergabe im DeFi-Bereich?
A: Es ist nicht risikofrei – jeder Dienst hat eine Angriffsfläche. Ein Wallet-zu-Wallet-Tausch hat jedoch keinen gemeinsamen Kreditpool und keine orakelgesteuerte Liquidation, daher trifft die spezifische Fehlerursache dieses Vorfalls hier nicht zu.

Bevor Sie Gelder überweisen

Wenn Sie Ihre DeFi-Position auflösen und ohne Konto in Bitcoin oder eine Privacy Coin wechseln möchten, können Sie dies direkt über das Live-Widget tun, ohne sich anzumelden , oder direkt zu einem Handelspaar wie BTC/XMR wechseln . Eine ausführlichere Anleitung finden Sie unter „Kryptowährungen kaufen“.

Weitere Einzelheiten zu dem Vorfall finden Sie unter rekt.news.