Coin Brief ENDE

Ein Bitget-Hacker, zwei Swap-Dienste, zwei Bedeutungen von „permissionless“

Der Angreifer, der am 24. September rund 388 Millionen Dollar von der Börse Bitget erbeutete, bewegt die Beute seither über kettenübergreifende Swap-Dienste. Zwei von ihnen beantworteten dieselbe Bitte gegensätzlich, und jeder sagt, seine Antwort sei das, was „permissionless“ bedeutet.

THORChain ließ es durch. Am Montag, dem 28. September, tauschte eine dem Angreifer zugeordnete Wallet rund 2390 ETH im Wert von etwa 6,3 Millionen Dollar über THORChain in 75,2 BTC, wie CoinDesk aus 27 erfolgreichen Swaps in den öffentlichen Daten des Netzes ermittelte. Bitget-Chefin Gracy Chen hatte THORChain öffentlich gebeten, die Adressen des Angreifers abzuweisen. THORChain lehnte ab: Seine Notfallkontrollen könnten Swaps auf einer Kette oder im ganzen Netz anhalten, aber „ein Halt ist kein gezieltes Einfrieren bestimmter Gelder oder eines einzelnen Swaps“. Als THORChain im Mai selbst rund 10,7 Millionen Dollar verlor, stoppte es den Handel für etwa fünf Wochen, und auch damals, so das Projekt, wurden die Adressen des Angreifers nie gesperrt.

NEAR Intents wies das meiste ab. Geschäftsführer Alex Shevchenko berichtete, der Angreifer habe versucht, mehr als 50 Millionen Dollar über den Dienst zu bewegen; das SHIELD-System, das Auffälligkeiten im Fluss mit Hinweisen von Analysefirmen und Börsen verbindet, habe die meisten Versuche blockiert, rund 503.000 Dollar seien mitten in der Transaktion eingefroren worden und etwa 166.000 Dollar durchgegangen. Die Zahlen seien Schätzungen mit rund 10 % Unschärfe, sagte er, und die abgewiesenen Gelder seien zu anderen Anbietern gewandert. Wer die eingefrorenen Gelder freigeben kann und wie ein zu Unrecht markierter Nutzer sein Geld zurückbekommt, hat NEAR Intents nicht gesagt.

Ein Bitget-Hacker, zwei Swap-Dienste, zwei Bedeutungen von „permissionless“
Ein Bitget-Hacker, zwei Swap-Dienste, zwei Bedeutungen von „permissionless“ — Coin Brief

Was sie trennt

Der Streit geht nicht darum, ob Sperren möglich ist; beide Dienste können Flüsse stoppen. Es geht darum, welche Ebene was verspricht. NEAR-Mitgründer Illia Polosukhin formulierte die eine Seite: „Permissionless heißt, dass niemand eine Erlaubnis braucht, um Vermögen auf NEAR zu besitzen, zu übertragen oder Verträge zu deployen. Es heißt nicht, dass jede Anwendung oder jeder Liquiditätsanbieter jede Transaktion verarbeiten muss.“ Kritiker halten dagegen, dass ein Dienst, der Gelder festhalten kann, einen Torwächter hat, was auch immer die Kette darunter erlaubt. Praktisch zeigte die Woche, dass gestohlene Gelder selten stehen bleiben: An einem Dienst abgewiesen, zogen sie zum nächsten. Der Unterschied liegt darin, wer die Entscheidung trägt und wer dafür geradesteht, wenn die Markierung falsch ist.