COVER · RISIKO

Oracle-Risiko

Der Vertrag rechnet richtig - mit einer falschen Zahl

Was kann passieren

Der Vertrag selbst ist fehlerfrei. Er tut genau, was er soll. Falsch ist nur, was man ihm gesagt hat.

Die Quelle irrtDer Dienst, von dem die Zahl stammt, liefert einen falschen Wert oder gar keinen. Fällt er aus, bleibt oft der letzte bekannte stehen - und der ist irgendwann nicht mehr wahr.
Der Markt wird verzerrtStammt der Preis aus einem Handelsplatz, lässt er sich dort für einen Moment verschieben. Wer genug Kapital kurzzeitig bewegt, erzeugt genau für die Dauer einer Transaktion einen falschen Preis.
Die Zahl ist altEin Preis von vor zwanzig Minuten sieht aus wie ein frischer. In einem ruhigen Markt spielt das keine Rolle, in einem fallenden schon.

Wie daraus ein finanzieller Schaden entsteht

Der Schaden entsteht nicht durch den falschen Preis, sondern durch das, was der Vertrag daraufhin automatisch tut.

Bei einem Verleihprotokoll hängen daran Verwertungen. Ein zu niedrig gemeldeter Preis lässt Sicherheiten verkaufen, die ausgereicht hätten - der Kreditnehmer verliert sie ohne Anlass. Ein zu hoch gemeldeter lässt Kredite bestehen, die längst ungedeckt sind; fällt das später auf, fehlt das Geld allen Einlegern gemeinsam.

Bei einem Tauschprotokoll hängt der Kurs daran. Wer zu einem verzerrten Preis tauscht, gibt mehr her, als er bekommt - und die Gegenseite ist derjenige, der die Verzerrung erzeugt hat.

Ein dokumentierter Fall

DOKUMENTIERTER FALLMango Markets, Oktober 2022
Am 11. Oktober 2022 verschob ein Händler den Preis des Tokens MNGO auf den drei Handelsplätzen, aus denen das Protokoll Mango Markets seinen Oracle-Wert bezog. Nach Darstellung der US-Terminmarktaufsicht CFTC stieg der vom Oracle gemeldete Preis dadurch binnen etwa 30 Minuten auf mehr als das Dreizehnfache. Mit den dadurch rechnerisch aufgewerteten Positionen als Sicherheit entnahm er dem Protokoll Kryptowerte im Gegenwert von über 110 Millionen US-Dollar. Das Protokoll rechnete dabei korrekt - mit einer Zahl, die seine Preisquelle geliefert hatte.

Bemerkenswert daran ist, dass es keine Schwachstelle im Code des angegriffenen Vertrags voraussetzt. Angegriffen wird die Annahme, der abgefragte Preis sei belastbar.

Ein verwandtes Muster kommt ohne eigenes Kapital aus: Innerhalb einer einzigen Transaktion wird eine sehr große Summe geliehen, damit der Preis verschoben, der verzerrte Wert genutzt und das Geliehene im selben Vorgang zurückgegeben. Weil alles in einem Vorgang abläuft, gibt es keinen Moment, in dem jemand eingreifen könnte.

Kann das Gegenstand eines Covers sein?

Grundsätzlich ja - aber seltener ausdrücklich als das Smart-Contract-Risiko.

Der Grund ist die Zuordnung. Der Schaden entsteht im Protokoll, ausgelöst durch eine Angabe von außerhalb. Ein Wording, das Fehler „im Smart Contract“ deckt, erfasst das möglicherweise nicht - denn der Vertrag hat korrekt gearbeitet.

Ob das Oracle mitgedeckt ist, muss deshalb ausdrücklich dort stehen.

DER NÜTZLICHSTE TEIL

Was das Wording beantworten muss

Ist die Preisversorgung mitgedeckt?Steht das Oracle im Wording, oder nur „der Vertrag“? Ohne ausdrückliche Nennung ist der Fall offen.
Welches Oracle genau?Ein Protokoll kann mehrere Quellen nutzen, je Markt eine andere. Gedeckt ist dann nicht die Preisversorgung, sondern eine bestimmte.
Zählt eine Verzerrung als Ereignis?Manche Wordings verlangen einen Fehler oder Ausfall. Ein Preis, der kurzzeitig echt war, weil jemand den Markt bewegt hat, ist beides nicht.
Zählt ein Ausfall als Ereignis?Liefert das Oracle nichts und der Vertrag rechnet mit einem alten Wert weiter - gedeckt oder ausgeschlossen?
Wer stellt fest, dass der Wert falsch war?Und woran? Ein Vergleich mit welchem anderen Preis, zu welchem Zeitpunkt?
VORAUSGESETZT

Begriffe, die hier vorkommen

  • Oracle

    Die Stelle, die dem Programm sagt, was draußen los ist.

  • Protokoll

    Warum mehrere Verträge zusammenwirken und einer davon die Preise holt.

  • Onchain

    Der Unterschied zwischen nachprüfbar und hereingereicht.