Am 23. September 2026 wurde Meter – ein Cross-Chain-Infrastrukturprojekt, dessen Meter Passport Vermögenswerte zwischen der eigenen Chain und Netzwerken wie BNB Chain überbrückt – ausgenutzt, als ein Angreifer ungedeckte wrapped Token prägte und sie für rund 2,3 Millionen US-Dollar verkaufte.
Was geschah
Ab etwa 21:14 UTC nutzte der Angreifer einen von Meter später als Block-Validierungsfehler beschriebenen Fehler aus, um große Mengen an wrapped MTRG (und MTR) zu prägen, hinter denen keinerlei echte Sicherheiten standen. Über Meter Passport, die Cross-Chain-Bridge des Projekts, landeten die frisch geprägten wrapped MTRG auf der BNB Chain, wo der Angreifer sie in wenigen Transaktionen auf der dezentralen Börse PancakeSwap verkaufte. Der Sicherheitsmonitor Blockaid meldete den Angriff, während er noch andauerte, und schätzte, dass rund 2,3 Millionen US-Dollar an ungedeckten wrapped MTRG erzeugt und teilweise verkauft wurden. Das Abstoßen ließ den Markt einbrechen: MTRG fiel um mehr als 80 % und MTR – ein Token, der die Kosten für die Erzeugung von 10 kWh Strom abbilden soll – brach in ähnlichem Umfang ein.
Nachwirkungen
Meter pausierte sowohl seine Blockchain als auch die Passport-Bridge und forderte die Nutzer auf, den Handel mit den betroffenen Token einzustellen. Das Team warnte, dass „Transaktionen nach Block 100731417 möglicherweise nicht honoriert werden", was signalisierte, dass ein Chain-Rollback erwogen wurde, um die betrügerischen Prägungen rückgängig zu machen. Bis Ende September 2026 waren keine Mittel wiedererlangt und kein vollständiges Post-mortem veröffentlicht, weshalb der Status hier stolen lautet. Der Vorfall war einer von drei DeFi-Exploits, die innerhalb von rund 24 Stunden zuschlugen, neben dem Payy-Network-Bridge-Exploit und dem Duelbits-Hot-Wallet-Hack.
Warum es wichtig ist
Eine Bridge ist nur so vertrauenswürdig wie ihr Nachweis, dass jeder wrapped Token durch eine echte Einzahlung gedeckt ist. Wenn ein Validierungsfehler es einem Angreifer erlaubt, wrapped Assets aus dem Nichts zu erschaffen, wird die Bridge zu einer unbegrenzten Gelddruckmaschine, bis jemand es bemerkt. Das Muster erinnert an den Nomic-nBTC-Double-Spend und die Symbiosis-Fake-syBTC-Prägung desselben Monats: Die Prägeberechtigung muss durch unabhängig verifizierte Sicherheiten abgesichert sein, niemals durch eine vom Angreifer kontrollierte Nachricht.
Quellen & On-Chain-Belege
- [01]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
- [02]cryptotimes.iohttps://www.cryptotimes.io/2026/09/24/meter-passport-exploit-reportedly-mints-2-3-million-in-unbacked-mtrg/
- [03]phemex.comhttps://phemex.com/news/article/meter-protocol-under-active-exploit-on-bnb-chain-as-attacker-mints-23m-in-unbacked-tokens-97771