Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 343RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 338Bridge-Exploit

Meter-Passport-Exploit mit ungedeckter Prägung

Ein Angreifer nutzte einen Block-Validierungsfehler in Meter aus, prägte über die Meter-Passport-Bridge ungedeckte wrapped MTRG und verkaufte davon rund 2,3 Millionen US-Dollar auf PancakeSwap.

Datum
Opfer
Meter
Status
Mittel entwendet

Am 23. September 2026 wurde Meter – ein Cross-Chain-Infrastrukturprojekt, dessen Meter Passport Vermögenswerte zwischen der eigenen Chain und Netzwerken wie BNB Chain überbrückt – ausgenutzt, als ein Angreifer ungedeckte wrapped Token prägte und sie für rund 2,3 Millionen US-Dollar verkaufte.

Was geschah

Ab etwa 21:14 UTC nutzte der Angreifer einen von Meter später als Block-Validierungsfehler beschriebenen Fehler aus, um große Mengen an wrapped MTRG (und MTR) zu prägen, hinter denen keinerlei echte Sicherheiten standen. Über Meter Passport, die Cross-Chain-Bridge des Projekts, landeten die frisch geprägten wrapped MTRG auf der BNB Chain, wo der Angreifer sie in wenigen Transaktionen auf der dezentralen Börse PancakeSwap verkaufte. Der Sicherheitsmonitor Blockaid meldete den Angriff, während er noch andauerte, und schätzte, dass rund 2,3 Millionen US-Dollar an ungedeckten wrapped MTRG erzeugt und teilweise verkauft wurden. Das Abstoßen ließ den Markt einbrechen: MTRG fiel um mehr als 80 % und MTR – ein Token, der die Kosten für die Erzeugung von 10 kWh Strom abbilden soll – brach in ähnlichem Umfang ein.

Nachwirkungen

Meter pausierte sowohl seine Blockchain als auch die Passport-Bridge und forderte die Nutzer auf, den Handel mit den betroffenen Token einzustellen. Das Team warnte, dass „Transaktionen nach Block 100731417 möglicherweise nicht honoriert werden", was signalisierte, dass ein Chain-Rollback erwogen wurde, um die betrügerischen Prägungen rückgängig zu machen. Bis Ende September 2026 waren keine Mittel wiedererlangt und kein vollständiges Post-mortem veröffentlicht, weshalb der Status hier stolen lautet. Der Vorfall war einer von drei DeFi-Exploits, die innerhalb von rund 24 Stunden zuschlugen, neben dem Payy-Network-Bridge-Exploit und dem Duelbits-Hot-Wallet-Hack.

Warum es wichtig ist

Eine Bridge ist nur so vertrauenswürdig wie ihr Nachweis, dass jeder wrapped Token durch eine echte Einzahlung gedeckt ist. Wenn ein Validierungsfehler es einem Angreifer erlaubt, wrapped Assets aus dem Nichts zu erschaffen, wird die Bridge zu einer unbegrenzten Gelddruckmaschine, bis jemand es bemerkt. Das Muster erinnert an den Nomic-nBTC-Double-Spend und die Symbiosis-Fake-syBTC-Prägung desselben Monats: Die Prägeberechtigung muss durch unabhängig verifizierte Sicherheiten abgesichert sein, niemals durch eine vom Angreifer kontrollierte Nachricht.

Quellen & On-Chain-Belege

  1. [01]protos.comhttps://protos.com/defi-hack-attack-three-exploits-snatch-11m-in-a-single-day/
  2. [02]cryptotimes.iohttps://www.cryptotimes.io/2026/09/24/meter-passport-exploit-reportedly-mints-2-3-million-in-unbacked-mtrg/
  3. [03]phemex.comhttps://phemex.com/news/article/meter-protocol-under-active-exploit-on-bnb-chain-as-attacker-mints-23m-in-unbacked-tokens-97771

Verwandte Einträge