Orakelsicherheit: wenn ein echter Preis der falsche ist
Das meiste Geld, das als Orakelausfall verbucht wird, wurde nicht durch das Brechen eines Orakels gestohlen. Der Feed meldete richtig einen Preis, den es auf einem Handelsplatz wirklich gab, den der Angreifer bewegt hatte, und das Kreditprotokoll liquidierte dagegen genau wie entworfen. Der Fehler lag darin, welchem Markt das Protokoll zu glauben versprach.
Es folgt das Orakelproblem als Vertrauensfrage, ein dokumentierter Vorfall samt Mechanismus, die Abwehrmittel und ihr jeweiliger Preis, wie Zusammenfassung und Volumengewichtung arbeiten, Pull gegen Push und was ein Protokoll tun sollte, wenn ein Feed veraltet.
Das Orakelproblem ist eine Vertrauensfrage
Ein Smart Contract kann alles auf seiner eigenen Kette prüfen und nichts außerhalb. Um auf einen Preis, einen Wechselkurs, einen Zinssatz oder einen Reservesaldo zu handeln, muss er eine Aussage von außen annehmen, und zählt nur, wessen Aussage und unter welchen Bedingungen. Daran ändert keine Menge Kryptografie etwas, denn es geht um die Wahrheit der Eingabe und nicht um die Unversehrtheit ihres Transports.
Es als technisches Problem zu rahmen führt zu den falschen Abhilfen. Ein sauber signierter, sauber gelieferter, sauber zusammengefasster Wert ist weiter falsch, wenn die Quelle falsch war; darum muss eine Prüfung abdecken, wie Preise bezogen, zusammengefasst und aktualisiert werden, und nicht nur, wie ein Vertrag sie nutzt. Die Seite Orakelnetze behandelt die Mechanik und was ein Blockchain-Orakel ist die Grundlagen.
Ein dokumentierter Vorfall und sein Mechanismus
Mango Markets verlor 2022 rund 117 Millionen US-Dollar, und der Mechanismus lohnt die Verfolgung, weil daran nichts ein Softwarefehler war. Der Angreifer begann mit etwa 10 Millionen US-Dollar in USDC auf zwei Konten (auf Englisch) und handelte dann zwischen ihnen, um den Preis des plattformeigenen Tokens hochzutreiben. Mit dem aufgeblähten Token als Sicherheit zum Marktpreis lieh sich der Angreifer einen großen Teil der anderen Werte der Plattform und zog ihre liquiden Reserven ab.
Das Muster wiederholt sich in anderen Größen. Der bZx-Angriff Anfang 2020 nahm rund 350.000 US-Dollar und bewegte mit einem Flash Loan einen Preis innerhalb einer Transaktion; das ist derselbe Angriff, finanziert mit geliehenem statt eigenem Kapital. KiloEx verlor im April 2025 rund 7 Millionen. In jedem Fall war der vom Protokoll gelesene Preis der echte Preis auf dem Handelsplatz, den es zu lesen wählte, und der Verlust kam daher, dass dieser Platz billig zu bewegen war.
Die Abwehrmittel und was jedes kostet
Ein zeitgewichteter Durchschnittspreis nimmt Stichproben in Abständen und bildet den Mittelwert über ein Fenster; das schlägt eine Manipulation, die einen Block oder eine Transaktion dauert. Es kostet Reaktionsfähigkeit: Bei einer echten schnellen Bewegung hängt der Durchschnitt dem Markt nach, ein Kreditprotokoll damit liquidiert also zu spät und kann unterdeckt enden. Und es hilft nicht, wenn ein Angreifer einen verzerrten Preis über das ganze Fenster halten kann, was ein gut kapitalisierter Angreifer auf einem dünnen Platz vermag.
Eine Abweichungsschwelle aktualisiert den Wert auf der Kette nur, wenn der Preis außerhalb sich um mehr als einen festgelegten Anteil bewegt hat; das hält die Kosten niedrig. Es kostet Genauigkeit: Zwischen Aktualisierungen ist der Wert auf der Kette um bis zu dieser Schwelle veraltet, und ein Protokoll muss über dieses Band solvent bleiben. Ein Heartbeat erzwingt eine Aktualisierung nach einem Höchstabstand unabhängig von der Bewegung; das begrenzt das Veralten und kostet an ruhigen Tagen Gas. Mehrere unabhängige Quellen und Plausibilitätsprüfungen gegen historische Daten entfernen den einzelnen Ausfallpunkt und kosten Anbindungsarbeit und die Entscheidung, was bei abweichenden Quellen zu tun ist.
Zusammenfassung über Handelsplätze und Volumengewichtung
Einen Preis von einem Handelsplatz zu nehmen macht das Protokoll nur so sicher wie die Liquidität dieses Platzes. Über viele zusammenzufassen liefert eine Zahl, die viel teurer zu bewegen ist, denn ein Angreifer muss nun den ganzen Satz bewegen und nicht dessen billigstes Glied.
Widerstandsfähig macht die Zusammenfassung die Gewichtung nach Volumen. Ein ungewichteter Mittelwert über zehn Plätze lässt sich von einem winzigen Platz ohne Volumen ziehen, und genau danach sucht ein Angreifer; gewichtet man jeden Platz nach gehandeltem Volumen, muss die Manipulation dort geschehen, wo die echte Tiefe ist, und das kostet echtes Kapital. Das Entfernen von Ausreißern, also das Verwerfen eines Platzes, dessen Preis zu weit von den anderen liegt, schließt die restliche Lücke. Das ist dieselbe Mechanik, die ein beaufsichtigter Benchmark-Administrator anwendet, und damit der Berührungspunkt zur Seite Krypto-Marktdaten und zu den Anbietern auf Krypto-Preisfeed-Anbieter.
Pull gegen Push
Bei Push schreibt das Orakelnetz den Wert nach eigenem Fahrplan auf die Kette, gesteuert von Abweichungsschwelle und Heartbeat, und der Vertrag liest, was dort steht. Der Wert ist immer verfügbar und kann etwas alt sein, und das Netz zahlt das Gas.
Bei Pull liegt der signierte Wert außerhalb der Kette, und die Transaktion des Nutzers trägt ihn im Moment des Bedarfs auf die Kette, wo der Vertrag Signatur und Zeitstempel prüft. Der Wert ist frisch und der Nutzer zahlt die Lieferung, und das Frischefenster wird ein Parameter, den der Vertrag durchsetzen muss: Nimmt er eine zu alte Signatur an, ist der Vorteil des Entwurfs weg. Für einen Kreditmarkt ist der Unterschied konkret. Push heißt, Liquidationen laufen gegen einen Wert, der nach Fahrplan aktualisiert wurde, die Solvenz des Protokolls hängt also an einer engen Schwelle. Pull heißt, ein Liquidator bringt einen aktuellen Preis mit der Liquidation, was schärfer ist und das Protokoll davon abhängig macht, dass jemand handeln will. Die Seite DeFi-Kredite behandelt diese Märkte, Chronicle und RedStone die Netze um diese Modelle.
Circuit Breaker und ein veralteter Feed
Jedes Protokoll muss vorher entscheiden, was es tut, wenn der Preis, von dem es abhängt, nicht mehr ankommt oder unplausibel ankommt, denn die Entscheidung während des Vorfalls ist immer die falsche. Ein Circuit Breaker setzt die empfindlichen Vorgänge aus, meist Kreditaufnahme und Liquidation, wenn ein Preis über ein plausibles Band hinaus abweicht oder die letzte Aktualisierung älter als eine festgelegte Grenze ist.
Schwer ist, dass beide Wege wehtun. Auf einem veralteten oder unplausiblen Preis weiterzuarbeiten ist der Weg zu den oben genannten Verlusten. Anhalten heißt, Positionen können nicht liquidiert werden, während der Markt läuft, das Protokoll kann also unterdeckt herauskommen und Nutzer kommen nicht heraus, und ein Anhalten schafft zudem eine Partei, die über die Wiederaufnahme entscheidet. Die Regel im Vertrag festzuschreiben, mit Schwellen und Bedingung der Wiederaufnahme, ist besser als beides, denn sie ist vorher wenigstens für jeden erkennbar, der über ein Engagement entscheidet. Smart-Contract-Audit behandelt die Prüfung, die aufzeigen sollte, ob die Regel existiert.
Lässt sich ein Orakel bei redlichem Netz manipulieren?
Ja, und darum dreht sich das Thema. Ein Orakelnetz aus redlichen, gut geführten, gut kapitalisierten Betreibern, die treu melden, was der Markt zeigt, meldet einen manipulierten Preis, wenn der gelesene Markt manipuliert war. Jeder Vorfall dieser Seite lief so: Die Betreiber taten ihre Arbeit und der Angreifer bewegte die Quelle. Darum beantwortet der Betreibersatz, behandelt auf Chainlink-Node-Betreiber in Europa, eine andere Frage als die nach Quellenwahl und Zusammenfassung, und ein Protokoll braucht beide beantwortet.
Was fragt ein beaufsichtigtes Haus zu einem Feed, von dem es abhängt?
Sechs Dinge, und keines betrifft den Ruf des Orakelnetzes. Von welchen Handelsplätzen der Preis bezogen wird und wie groß deren gemeinsame Tiefe ist, denn diese Zahl ist der Preis eines Angriffs. Wie die Quellen gewichtet werden und ob Ausreißer entfernt werden. Wie hoch Abweichungsschwelle und Heartbeat sind, die zusammen begrenzen, wie alt der Wert auf der Kette sein kann. Ob die Lieferung Push oder Pull ist, und bei Pull, welches Frischefenster der Vertrag durchsetzt. Was das Protokoll tut, wenn der Feed aussetzt oder unplausibel abweicht. Und wer die Betreiber sind, wozu die Seite Chainlink-Node-Betreiber in Europa das Nachsehen zeigt. Wer diese sechs beantworten kann, hat die Abhängigkeit dokumentiert; wer nur die Marke des Orakels nennen kann, nicht.
Orakelsicherheit und Finance Loop
Finance Loop bringt die Betreiber von Orakelnetzen, die Protokolltechniker und die Risikoverantwortlichen, die dieses Risiko bepreisen müssen, in einen Raum, in den Tracks Digital Infrastructure & Sovereignty und Risk & Compliance. Finance Loop hält das Thema auf der Agenda, weil die Entscheidung hinter den Verlusten, welchem Markt zu glauben ist, eine Risikoentscheidung im technischen Gewand ist.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.