{"id":18655,"date":"2026-09-21T10:42:13","date_gmt":"2026-09-21T10:42:13","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/kasplex-krc-20-indexer-sicherheitslucke-entleert-zwei-token-pools\/"},"modified":"2026-09-21T10:42:13","modified_gmt":"2026-09-21T10:42:13","slug":"kasplex-krc-20-indexer-sicherheitslucke-entleert-zwei-token-pools","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/kasplex-krc-20-indexer-sicherheitslucke-entleert-zwei-token-pools\/","title":{"rendered":"Kasplex KRC-20 Indexer: Sicherheitsl\u00fccke entleert zwei Token-Pools"},"content":{"rendered":"<h2>Einf\u00fchrung<\/h2>\n<p>An diesem Wochenende hat ein Angreifer <strong>186,4 Millionen ZEAL<\/strong> und <strong>54,4 Milliarden NACHO<\/strong> aus einer Kaspa KRC-20 Br\u00fccken-Wallet abgezogen, ohne im Besitz des privaten Schl\u00fcssels zu sein. Die Tokens wurden anschlie\u00dfend \u00fcber Layer-Two (L2) Netzwerke recycelt und in Liquidit\u00e4tspools verkauft. Auff\u00e4llig ist, dass die Kaspa-Blockchain selbst nicht gehackt wurde.<\/p>\n<h2>Details des Angriffs<\/h2>\n<p>F\u00fcnf g\u00fcltige Transaktionen f\u00fchrten dazu, dass ein Off-Chain-Indexer \u00dcberweisungen erkannte, die niemand tats\u00e4chlich signiert hatte. Dadurch blieben die gebridgten Tokens ungesichert, und einige Pools verloren bis zu <strong>99,6 %<\/strong> ihres KAS-Seitenwerts. Ein privater Schl\u00fcssel sollte die Grenze zwischen dem Besitz von Kryptow\u00e4hrungen und dem blo\u00dfen Wissen um deren Standort darstellen.<\/p>\n<p>Am <strong>20. September<\/strong> fand jemand einen Weg, diese Annahme f\u00fcr KRC-20 Tokens zu umgehen, ohne die Basis-Chain von Kaspa zu kompromittieren. Der Angreifer bewegte <strong>186.425.259 ZEAL<\/strong> und <strong>54.397.983.246 NACHO<\/strong> von einer Br\u00fcckenverwahradresse, obwohl er nicht \u00fcber den privaten Schl\u00fcssel verf\u00fcgte. Diese Tokens wurden dann als gew\u00f6hnliche Br\u00fccken-Einlagen an dieselbe Verwahradresse zur\u00fcckgesendet, auf der EVM-Schicht von Igra Labs und Kasplex L2 gepr\u00e4gt und in die Liquidit\u00e4tspools von Zealous Swap eingezahlt.<\/p>\n<h2>Technische Analyse<\/h2>\n<p>Als sich der Staub gelegt hatte, waren die L2-Best\u00e4nde des Angreifers an ZEAL und NACHO leer, w\u00e4hrend die betroffenen Pools zwischen <strong>94 % und 99,6 %<\/strong> ihres KAS-Seitenwerts verloren hatten. Hier ist der Haken: Die Layer-One (L1) von Kaspa hat genau das getan, was sie tun sollte. Der Besitz von KRC-20 Tokens wird nicht direkt durch den Konsens von Kaspa durchgesetzt.<\/p>\n<p>Token-Anweisungen sind in Kaspa-Transaktionen eingebettet, w\u00e4hrend ein Off-Chain-Kasplex-Indexer diese Anweisungen liest und bestimmt, wer was besitzt. Normalerweise enth\u00e4lt eine KRC-20-\u00dcberweisung einen \u00f6ffentlichen Schl\u00fcssel, Token-Anweisungen und eine g\u00fcltige Signatur. Der Angreifer behielt diese vertraute Struktur bei, lieferte jedoch eine leere Signatur und f\u00fcgte ein <em>OP_NOT<\/em> nach <em>OP_ENDIF<\/em> hinzu. Eine leere Signatur f\u00fchrt dazu, dass <em>OP_CHECKSIG<\/em> false zur\u00fcckgibt, anstatt die Transaktion sofort abzubrechen. Das zus\u00e4tzliche <em>OP_NOT<\/em> kehrte dieses Ergebnis wieder in true um, wodurch Kaspa eine g\u00fcltige Transaktion hatte.<\/p>\n<h2>Folgen und Reaktionen<\/h2>\n<p>Nichts war auf der Konsensschicht aus dem Ruder gelaufen. Der Indexer war eine andere Geschichte. Er erkannte den KRC-20 Umschlag, verlangte jedoch nicht, dass das Skript genau dem kanonischen Format entspricht. Folglich wurde die gef\u00e4lschte \u00dcberweisung als legitim gutgeschrieben. Die eigene API von Kasplex gab sogar <em>opAccept: 1<\/em> f\u00fcr die erste gef\u00e4lschte ZEAL-Transaktion zur\u00fcck.<\/p>\n<p>Die gemeinste Wendung war, dass der Angreifer kein verborgenes Credential entdecken musste. Eine Standard-Kaspa-Adresse gibt den \u00f6ffentlichen Schl\u00fcssel preis, der ben\u00f6tigt wird, um die gef\u00e4lschte KRC-20-Operation zu konstruieren. Das bedeutet, dass das Verschieben der Tokens zu einer anderen Adresse das zugrunde liegende Problem nicht l\u00f6st. Bis der Indexer gepatcht und seine Historie neu indiziert wird, kann derselbe Fehler theoretisch gegen KRC-20-Best\u00e4nde anderswo verwendet werden.<\/p>\n<h2>Legitime Transaktionen und weitere Entwicklungen<\/h2>\n<p>F\u00fcnf Transaktionen haben die ZEAL- und NACHO-\u00dcberweisungen gef\u00e4lscht. Neun winzige Abhebungen von einer Einheit hingegen wurden tats\u00e4chlich von der Verwahrung signiert und scheinen Tests gewesen zu sein, um zu pr\u00fcfen, ob die Ausstiegsroute funktionierte. Interessanterweise waren die legitimen Transaktionen die kleinen. Die Verwahrungs-Wallet hielt etwa 50 andere KRC-20 Tokens. Der Angreifer w\u00e4hlte zwei aus.<\/p>\n<p>Am Sonntagmorgen erkl\u00e4rte Igra, dass die gesamten Best\u00e4nde an ZEAL und NACHO der Verwahrungs-Wallet entnommen wurden, sodass <strong>97.651.212 ZEAL<\/strong> und <strong>42.570.879.908 NACHO<\/strong> in den Layer-2-Netzwerken ohne vollst\u00e4ndige L1-Unterst\u00fctzung verblieben. Weitere <strong>4,5 Milliarden NACHO<\/strong> blieben beim Angreifer auf L1.<\/p>\n<p>Igra pausierte iKAS-Ausg\u00e4nge zu Kaspa L1 und Hyperlane-Transfers, w\u00e4hrend die Benutzer gewarnt wurden, KRC-20 Tokens zu bridgen, ZEAL oder NACHO auf L2 dezentralen B\u00f6rsen (DEXs) zu kaufen oder Liquidit\u00e4t zu betroffenen Pools hinzuzuf\u00fcgen. Native KAS, der Konsens von Kaspa und Igra-Assets, die keine gebridgten KRC-20 Tokens waren, wurden als nicht betroffen beschrieben.<\/p>\n<h2>Schlussfolgerung<\/h2>\n<p>Allein die Software zu reparieren wird das Chaos nicht beseitigen. Zealous Swap sagt, dass die Betreiber den Indexer patchen und seine Historie neu indizieren m\u00fcssen, leere Signaturen, fehlerhafte Tags und Skripte, die \u00fcber <em>OP_ENDIF<\/em> hinausgehen, ablehnen. Nacho the Kat hingegen sagt, dass die Community beabsichtigt, auf KCC-20 zuzugehen, einen Standard, der darauf abzielt, Token-Regeln in Skripte zu integrieren, die vom Netzwerk selbst durchgesetzt werden.<\/p>\n<p>Das Problem folgt einer Reihe von Exploits, Bugs, Hacks und Datenverletzungen in den letzten Wochen. Am Samstag gab der Anbieter von verwahrten und nicht verwahrten Infrastrukturen des Lightning Network, Blink Wallet, bekannt, dass \u201eeinige Dutzend\u201c verwahrte Konten entleert wurden. Das Cybersicherheitsunternehmen DCENT sah diese Woche ebenfalls, dass DCENT App Wallets siphoniert wurden. Das Timing kommt, w\u00e4hrend Cyberangriffe zugenommen haben, und einige vermuten, dass KI diese Welle von Ausbeutern unterst\u00fctzt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Einf\u00fchrung An diesem Wochenende hat ein Angreifer 186,4 Millionen ZEAL und 54,4 Milliarden NACHO aus einer Kaspa KRC-20 Br\u00fccken-Wallet abgezogen, ohne im Besitz des privaten Schl\u00fcssels zu sein. Die Tokens wurden anschlie\u00dfend \u00fcber Layer-Two (L2) Netzwerke recycelt und in Liquidit\u00e4tspools verkauft. Auff\u00e4llig ist, dass die Kaspa-Blockchain selbst nicht gehackt wurde. Details des Angriffs F\u00fcnf g\u00fcltige Transaktionen f\u00fchrten dazu, dass ein Off-Chain-Indexer \u00dcberweisungen erkannte, die niemand tats\u00e4chlich signiert hatte. Dadurch blieben die gebridgten Tokens ungesichert, und einige Pools verloren bis zu 99,6 % ihres KAS-Seitenwerts. Ein privater Schl\u00fcssel sollte die Grenze zwischen dem Besitz von Kryptow\u00e4hrungen und dem blo\u00dfen Wissen um<\/p>\n","protected":false},"author":3,"featured_media":18654,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[64],"tags":[65,10970,8141],"class_list":["post-18655","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hack","tag-hack","tag-hyperlane","tag-kaspa"],"yoast_description":"Ein Angreifer nutzte eine Sicherheitsl\u00fccke im Kasplex KRC-20 Indexer aus und entleerte 186,4 Millionen ZEAL und 54,4 Milliarden NACHO Tokens, ohne im Besitz eines privaten Schl\u00fcssels zu sein.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18655","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=18655"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/18655\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/18654"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=18655"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=18655"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=18655"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}