Zusammenfassung
- Spezifischere Routen im Amazon-Adressraum erreichten nur ausgewählte Netze und rekursive Resolver; dort konnte ein falscher autoritativer Dienst gezielt Antworten für
myetherwallet.comliefern. - Sicherheit entsteht nicht durch einen allmächtigen Verantwortlichen, sondern durch klar zugeordnete, unabhängige Vetos und eine Beweiskette, die Abweichungen vor der irreversiblen Transaktion verbindet.
Wem gehörte der Vorfall?
Amazon gehörte der Adressraum. MyEtherWallet betrieb den betroffenen Dienst. eNet erschien als beobachteter Ursprung. Transitnetze verbreiteten einen Teil der Routen. Resolver lieferten Antworten. Browser zeigten Zertifikatswarnungen. Nutzer führten Handlungen aus. Keiner dieser Akteure beherrschte die gesamte Kette.
Cloudflare beobachtete am 24. April 2018 etwa zwischen 11:05 und 12:55 UTC mehrere /24-Ankündigungen innerhalb von vier Amazon-/23. Die Adressen dienten Route 53, der legitime Zusammenhang war AS16509. Als Ursprung erschien eNet AS10297, ein sichtbarer Pfad lief über Hurricane Electric AS6939.
Das ist keine Täterzuordnung. Cloudflare hielt fest, dass ein eNet-Kunde angekündigt haben könnte. BGP protokolliert einen technischen Ursprung, nicht die handelnde Person.
Weil die falschen Routen spezifischer waren, konnten akzeptierende Netze sie bevorzugen, obwohl Amazons Aggregate sichtbar blieben. Andere Transits verbreiteten sie offenbar nicht. Der Angriff war daher weder weltweit einheitlich noch an eine Landesgrenze gebunden.
Der Resolver machte fremde Exposition vererbbar
Ein Endkundennetz musste die Route nicht selbst akzeptieren. Benutzte es einen rekursiven Resolver, dessen Standort oder Upstream den falschen Pfad gewählt hatte, erhielt es dessen Antwort.
Cloudflare meldete betroffene 1.1.1.1-Standorte unter anderem in Chicago, Australien, Asien, Maskat und Dschibuti, während andere Standorte normal arbeiteten. Die Sicherheitslage eines Nutzers hing damit von Routingentscheidungen im Netz eines gemeinsam genutzten Dienstes ab.
Die falschen Server imitierten Route 53 nicht vollständig. Sie antworteten gezielt für myetherwallet.com, andere Anfragen scheiterten. Selektivität verringerte Lärm und erzeugte zugleich ein Erkennungsmuster: Ein angeblich autoritativer Dienst, der nur beim wertvollen Ziel funktioniert, ist keine gewöhnliche Störung.
Drei Dinge wurden nicht übernommen
Die öffentlichen Quellen belegen keinen Einbruch in ein AWS-Konto, keine Änderung der gehosteten Zone und keine Kompromittierung des MyEtherWallet-Codes. Die Route verlieh die Fähigkeit, bestimmte Pakete zu empfangen. Sie verlieh kein Recht am Präfix oder Namen.
Auch die DNS-Antwort vollendete den Angriff nicht. Laut Cloudflare verwendete die Phishing-Seite ein selbstsigniertes Zertifikat. Der Browser konnte den nicht vertrauenswürdigen Aussteller erkennen und warnen.
MyEtherWallet bezifferte den Verlust später auf ungefähr 150.000 US-Dollar in Ether. Diese Zahl bleibt eine Angabe des betroffenen Dienstes, keine vollständig unabhängige Prüfung aller Transaktionen.
Das Überschreiten der Warnung war das letzte sichtbare Versagen, aber nicht das einzige. Zuvor hatten Ankündigung, Transit, Routenwahl, Resolverpfad und DNS-Antwort bereits feindlichen Zustand transportiert.
Fünf Zuständigkeiten, fünf enge Aussagen
BGP sagte etwas über Erreichbarkeit. Der Resolver sagte etwas über erhaltene DNS-Daten. DNS sagte etwas über einen Namen. TLS prüfte Zertifikat und Vertrauenskette. Die Wallet-Interaktion entschied über einen dauerhaften Werttransfer.
Keine Aussage bewies die nächste. Erreichbarkeit ist kein Eigentum. Ein DNS-Datensatz ist kein Zertifikat. Ein Zertifikat ist keine Geschäftslegitimität. Eine Webseite ist keine Transaktionsabsicht.
Der Angreifer verband diese schmalen Aussagen zu einer breiten Erscheinung. Genau an den Übergängen muss Governance ansetzen.
Zwei kryptografische Kontrollen mit verschiedenen Aufgaben
RFC 6811 beschreibt die Ursprungvalidierung. Ein Netz, das eine korrekt begrenzte ROA validiert und Invalid ablehnt, kann eine spezifischere Route fremden Ursprungs stoppen, bevor sie einen Resolver beeinflusst.
RPKI validiert jedoch nicht den vollständigen AS-Pfad und zwingt kein Netz zu einer Entscheidung. Ein Angreifer kann einen autorisierten Ursprung zu imitieren versuchen; ein großzügiges maxLength schwächt den Schutz.
DNSSEC authentifiziert DNS-Daten. RFC 4033 definiert Ursprungsauthentisierung und Integrität, RFC 9364 nennt DNSSEC Best Current Practice. Ein validierender Resolver kann eine unsignierte falsche Antwort verwerfen, selbst wenn BGP ihn zum falschen Server geführt hat.
AWS kündigte Route-53-DNSSEC-Signierung und Resolver-Validierung im Dezember 2020 an. Daraus lässt sich der Zustand der MyEtherWallet-Zone im Jahr 2018 nicht ableiten. DNSSEC prüft auch weder Route noch Transaktion.
Maßnahmen nach Mechanismus sortieren
MyEtherWallet nannte Registry Lock, Registrar Lock, HSTS samt Preload, CAA, DNSSEC, CDN und DDoS-Schutz. Domain-Sperren verhindern Kontoänderungen, nicht BGP-Hijacks. CAA beschränkt Zertifizierungsstellen, beseitigt aber kein selbstsigniertes Zertifikat. HSTS Preload macht das Umgehen der Warnung unmöglich. DNSSEC prüft Daten, ROV den Ursprung.
Eine lange Liste wird erst zur Architektur, wenn für jede Maßnahme Ursache, Betreiber, Fehlersignal und Wiederherstellung belegt sind.
Running-Code Primacy ohne Romantik
Heng Lus Running-Code Primacy trennt institutionellen Eintrag und operative Wirkung. Die Route wirkte nur, wo laufende Netze sie akzeptierten. Die falsche Antwort wirkte nur, wo Resolver sie auslieferten. Das TLS-Veto blieb lokal erhalten.
Dezentralität garantiert keine Wahrheit. Sie erhält mehrere Stellen, an denen ein System ablehnen kann. Technische Fähigkeit bleibt von legitimer Autorität getrennt: Wer Pakete anzieht, besitzt das Präfix nicht; wer einen Namen beantwortet, besitzt die Zone nicht.
Schluss
Täter, vollständige Opferzahl, Cache-Dauer und auditierter Schaden sind nicht bekannt. Der Vorfall war keine globale Übernahme von AWS oder MyEtherWallet.
Er zeigt dennoch einen dauerhaften Mechanismus: Eine kurzfristige Route kann sich einen Namen leihen und versuchen, daraus eine irreversible Handlung zu machen. Belastbare Systeme verhindern, dass schmale Beweise stillschweigend zu umfassender Autorität werden.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten