Kompromittierung der Staking-Upgrade-Autorität von B² Network
Ein Angreifer übernahm die Upgrade-Autorität des Staking-Vertrags von B² Network auf BNB Chain und entwendete 8,591 Mio. B2-Token (~3,86 Mio. USD), getauscht in ~1.128 ETH.
- Datum
- Opfer
- B² Network
- Chain(s)
- Status
- Mittel entwendet
Am 22. Juli 2026 verlor B² Network, ein Bitcoin-Layer-2-Projekt, rund 3,86 Millionen US-Dollar, nachdem ein Angreifer die Upgrade-Autorität seines Staking-Vertrags auf BNB Chain übernommen hatte. Es war die kleinste von drei Protokoll-Kompromittierungen, die sich innerhalb von etwa sechs Stunden am 22.–23. Juli entfalteten und allesamt auf gestohlene Schlüssel und privilegierte Berechtigungen zurückgingen — nicht auf fehlerhafte Kryptografie.
Was geschah
Obwohl der Vorfall zunächst einer Welle von „Bridge-Hacks" zugeordnet wurde, stellten Analysten klar, dass der Verlust von B² Network kein Bridge-Exploit war. Der Angreifer erlangte unbefugte Kontrolle über die Upgrade-Autorität, die den Staking-Vertrag steuert — die administrative Berechtigung, die entscheidet, ob und wie ein Vertrag verändert werden kann.
- Mit Upgrade-Rechten in der Hand benötigte der Angreifer keinen Code-Fehler: Er konnte das Verhalten des Vertrags umschreiben oder ihn direkt leeren.
- Rund 8,591 Millionen B2-Token wurden aus dem Staking-System abgezogen.
- Die gestohlenen Token wurden gegen mehr als 5.000 WBNB getauscht und anschließend in etwa 1.128 ETH umgewandelt, um die Erlöse zu bündeln und zu verschleiern.
Folgen
- Das B²-Team erklärte, der Vorfall sei eingedämmt worden, und setzte das Staking aus, bis eine Sicherheitsüberprüfung abgeschlossen sei; es seien keine weiteren Auswirkungen zu erwarten.
- Das Team sagte zu, betroffene Nutzer vollständig zu entschädigen.
- B² bot dem Angreifer öffentlich Rechtsimmunität im Austausch gegen eine Teilrückerstattung an, eine gängige Verhandlungstaktik bei Vorfällen 2026; zum Zeitpunkt der Berichterstattung war keine bestätigte Rückgabe gemeldet.
Warum es wichtig ist
B² Network veranschaulicht anschaulich die wiederkehrende Lehre des Jahres: Ein Smart Contract ist nur so sicher wie die Schlüssel und Berechtigungen, die ihn kontrollieren. Die Upgrade-Autorität ist eines der gefährlichsten Privilegien in DeFi — wer sie besitzt, kann jede On-Chain-Schutzvorkehrung umgehen, die der Vertrag sonst durchsetzt. Sie mit einem Timelock, einem robusten Multisig zu sichern oder auf Upgrade-Fähigkeit ganz zu verzichten, ist die Standard-Gegenmaßnahme, und ihr Fehlen macht aus einem einzigen kompromittierten Schlüssel einen Totalverlust.
Die Kompromittierung fiel auf denselben Tag wie der AFX-Trade-Validator-Schlüsseldiebstahl und einen Tag vor dem Verus-Ethereum-Bridge-Wiederholungs-Exploit — ein „Hacker-Tag", an dem drei getrennte Teams zusammen rund 35 Millionen US-Dollar durch kompromittierte Schlüssel und Berechtigungen verloren, nicht durch fehlerhaften Code.
Quellen & On-Chain-Belege
- [01]mpost.iohttps://mpost.io/b%C2%B2-network-suffers-3-86m-exploit-offers-attacker-legal-immunity-for-partial-refund/
- [02]bitget.comhttps://www.bitget.com/news/detail/12560605532238
- [03]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/bitcoin-ethereum-linked-protocols-lose-usd35-million-in-multiple-attacks-hours-apart
- [04]coinpedia.orghttps://coinpedia.org/news/three-crypto-bridge-hacks-in-defi-vanish-35-6m-in-one-day/