Bridge-Risiko
Der Übergang zwischen zwei Blockchains ist die Stelle mit dem meisten Geld
Was kann passieren
Zwei Blockchains wissen nichts voneinander. Es gibt keine Überweisung zwischen ihnen.
Was stattdessen geschieht: Man hinterlegt seine Token bei einem Smart Contract auf der ersten Blockchain. Dieser sperrt sie. Auf der zweiten Blockchain gibt ein anderer Vertrag daraufhin eine Stellvertretung aus - einen Token, der die gesperrten repräsentiert. Zurück geht es umgekehrt: Stellvertretung einziehen, Original freigeben.
Die entscheidende Frage ist, wer dem zweiten Vertrag sagt, dass auf der ersten Seite wirklich hinterlegt wurde. Das kann eine Gruppe von Betreibern sein, ein Ausschuss mit mehreren Schlüsseln, oder ein Verfahren. Wer immer das ist - er hat die Macht, Stellvertretungen entstehen zu lassen.
Wie daraus ein finanzieller Schaden entsteht
Wer diese Meldung fälschen kann, bekommt Token, für die nichts hinterlegt wurde - und tauscht sie gegen echte ein.
Der Schaden entsteht dann nicht bei ihm, sondern bei allen anderen. Denn jetzt gibt es mehr Stellvertretungen als Originale. Wer zuerst zurücktauscht, bekommt sein Geld. Wer später kommt, findet einen leeren Vertrag.
Dazu kommt ein zweiter Weg: Bricht die Bindung, ohne dass jemand angreift - etwa weil die Betreiber ausfallen - dann sind die Originale nicht weg, aber unerreichbar. Die Stellvertretung auf der anderen Seite verliert daraufhin ihren Wert, obwohl das Hinterlegte noch da ist.
Ein dokumentierter Fall
DOKUMENTIERTER FALLDer Angriff auf die Ronin-Bridge, März 2022
Der Fall zeigt die Eigenart dieses Risikos: Der Fehler lag nicht im Vertrag, sondern in der Frage, wem er glaubt. Bridges bündeln außerdem ungewöhnlich viel Kapital an einer einzigen Stelle - jede Verbindung zwischen zwei Blockchains hält so viel, wie über sie hinübergegangen ist. Das ist der Grund, warum sie über Jahre hinweg zu den am häufigsten angegriffenen Bauteilen gehörten.
Kann das Gegenstand eines Covers sein?
Grundsätzlich ja. Das Ereignis ist onchain sichtbar: Der verwahrende Vertrag hält weniger, als die Stellvertretungen behaupten.
Schwierig ist hier die Abgrenzung. Eine Bridge besteht aus mindestens zwei Verträgen auf zwei Blockchains und einer Gruppe dazwischen. Ein Wording, das nur eine Adresse nennt, deckt möglicherweise genau die Seite, auf der nichts passiert ist.
Was das Wording beantworten muss
| Welche Seite ist gemeint? | Der verwahrende Vertrag, der ausgebende, oder beide? Diese Frage entscheidet mehr als jede andere. |
|---|---|
| Ist die Gruppe dazwischen erfasst? | Der häufigste Ablauf beginnt bei den Schlüsseln der Betreiber, nicht im Code. Wenn das ausgeschlossen ist, deckt das Produkt den seltensten Fall. |
| Was ist der versicherte Wert? | Das Original auf der Ausgangsseite oder die Stellvertretung auf der Zielseite? Im Ernstfall sind das zwei verschiedene Beträge. |
| Gilt auch dauerhafte Unerreichbarkeit? | Wenn nichts abgeflossen, aber nichts mehr abrufbar ist: liegt ein Schaden vor? |
| Ab wann gilt das Ereignis als eingetreten? | Mit dem ersten gefälschten Abzug, mit der Entdeckung, oder mit dem Stillstand der Bridge? |
| Was, wenn ein Teil zurückkommt? | Bei mehreren großen Fällen wurde nachträglich erstattet. Mindert das die Leistung, und rückwirkend? |
Begriffe, die hier vorkommen
-
Warum zwei Blockchains grundsätzlich nichts voneinander wissen.
-
Das Bauteil, das auf beiden Seiten die Arbeit macht.
-
Warum gestohlene Schlüssel technisch nicht von berechtigten zu unterscheiden sind.
-
Dasselbe Muster - Kontrolle statt Codefehler - in allgemeiner Form.