Zwischen dem 15. und 18. Die Angriffe standen nicht miteinander in Verbindung, zielten aber jeweils auf kritische Infrastruktur: Validator‑Signaturen, Cross‑Chain‑Validierung und privilegierte Admin‑Schlüssel.

Create a landscape editorial hero image for this Studio Global article: What happened in the three DeFi exploits between May 15 and May 18, 2026 involving Echo Protocol, the Verus-Ethereum Bridge, and THORChain,. Article summary: Across May 15–18, 2026, the three incidents were not one coordinated hack but a cluster of failures in critical DeFi infrastructure: THORChain’s signing/vault layer, Verus’s bridge validation logic, and Echo Protocol’s a. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Hillcrest Tennis Camp Opens 2026 Registration for Junior and Adult Programs in North York" source context "Crypto Hacks Shock THORChain, Verus & Echo | MEXC News" Reference image 2: visual subject "Best Music AI Websites For Songs And Soundtracks" source context "Crypto Hacks Shock THORChain, Verus & Echo | MEXC N
Zwischen 15. und 18. Mai 2026 erschütterten drei größere Exploits die DeFi‑Landschaft: bei THORChain, der Verus–Ethereum‑Bridge und Echo Protocol. Obwohl die Angriffe zeitlich dicht aufeinander folgten, standen sie nicht miteinander in Verbindung.
Stattdessen traf jeder Hack eine andere Ebene der DeFi‑Infrastruktur – vom Validator‑Signatursystem über Cross‑Chain‑Verifizierungslogik bis zu administrativen Zugriffsrechten.
Zusammengenommen wurden etwa 22 Millionen US‑Dollar tatsächlich entwendet, während im Fall von Echo Protocol kurzfristig eine synthetische Exposition von über 76 Millionen US‑Dollar entstand, bevor die meisten Tokens neutralisiert wurden.
Geschätzter Schaden: etwa 10,7–10,8 Mio. USD.
THORChain, ein Cross‑Chain‑Liquiditätsprotokoll für native Token‑Swaps zwischen Blockchains, stoppte kurzfristig Handel und Signaturprozesse, nachdem ungewöhnliche Abflüsse aus einem seiner Asgard‑Vaults entdeckt wurden. Kurz darauf bestätigten Untersuchungen, dass ein Angreifer Vermögenswerte im Wert von etwa 10,7 bis 10,8 Millionen US‑Dollar aus mehreren Netzwerken abgezogen hatte, darunter Bitcoin, Ethereum, BNB Chain und Base.
Der Angriff richtete sich offenbar gegen das GG20‑Threshold‑Signature‑System (TSS), das THORChain für das Signieren von Vault‑Transaktionen nutzt. Sicherheitsforscher vermuten, dass ein bösartiger oder kompromittierter Validator‑Node Schwächen im Multi‑Party‑Computation‑Prozess ausnutzen konnte. Dadurch konnte letztlich die Signaturautorität über Vault‑Funds rekonstruiert werden.
Im Unterschied zu vielen DeFi‑Hacks betraf der Verlust Protokoll‑eigene Vermögenswerte, nicht direkt die Einlagen von Nutzern oder Liquiditätsanbietern.
Reaktion des Protokolls
Der Vorfall belebte die Diskussion über die Sicherheit von MPC‑ bzw. TSS‑Wallet‑Systemen, die zwar Schlüsselkontrolle verteilen, aber stark von korrekter Implementierung und ehrlichen Nodes abhängen.
Geschätzter Schaden: etwa 11,58 Mio. USD.
Drei Tage später geriet die Cross‑Chain‑Bridge zwischen Verus und Ethereum ins Visier von Angreifern. Rund 11,5 bis 11,6 Millionen US‑Dollar wurden entwendet. Die gestohlenen Assets umfassten 103,6 tBTC, 1.625 ETH und etwa 147.000 USDC, die anschließend in ETH getauscht und in einer Wallet konsolidiert wurden.
Der Exploit basierte auf einer gefälschten Cross‑Chain‑Transfernachricht, die von der Bridge fälschlicherweise als gültig akzeptiert wurde.
Die Ursache lag in einer Validierungslücke zwischen den beiden Seiten der Bridge. Sowohl die Verus‑Chain als auch der Ethereum‑Smart‑Contract führten Prüfungen durch – jedoch verifizierte keine Seite zwingend, dass der eingezahlte Betrag tatsächlich dem auf der Ziel‑Chain ausgezahlten Betrag entsprach.
Dadurch konnte der Angreifer einen scheinbar gültigen Beweis übermitteln, obwohl kaum echter Wert auf der Quell‑Chain hinterlegt war.
Reaktion des Protokolls
Der Vorfall erinnert an frühere Bridge‑Angriffe wie Wormhole oder Nomad und bestätigt erneut, dass Bridges zu den riskantesten Komponenten der DeFi‑Infrastruktur gehören.
Theoretische Exposition: etwa 76,6–76,7 Mio. USD in unautorisiert geprägten eBTC.
Tatsächlicher Schaden: etwa 816.000 USD.
Echo Protocol, eine Bitcoin‑orientierte DeFi‑Plattform auf der Monad‑Blockchain, wurde kompromittiert, nachdem ein Angreifer Zugriff auf einen administrativen Private Key der eBTC‑Minting‑Contracts erlangte.
Mit diesen Admin‑Rechten konnte der Angreifer rund 1.000 nicht autorisierte eBTC erzeugen – synthetisches Bitcoin im Gegenwert von rund 76–77 Millionen US‑Dollar.
Die tatsächliche Auszahlung blieb jedoch deutlich geringer, weil die Liquidität im Ökosystem begrenzt war.
On‑Chain‑Analysen zeigen folgenden Ablauf:
Schätzungen zufolge lag der tatsächliche finanzielle Schaden bei rund 816.000 US‑Dollar, da der Großteil der neu erzeugten Tokens nie erfolgreich ausgecasht werden konnte.
Reaktion des Protokolls
Der Vorfall machte deutlich, wie riskant Systeme sein können, die sich auf einzelne Admin‑Schlüssel ohne Multisig‑ oder Timelock‑Mechanismen verlassen.
Zusammen offenbaren die Vorfälle strukturelle Schwächen in mehreren Ebenen der DeFi‑Infrastruktur.
Der Verus‑Exploit zeigt, wie empfindlich Cross‑Chain‑Validierung ist. Wenn eine Bridge nicht strikt prüft, dass ein Ereignis auf der Quell‑Chain tatsächlich stattgefunden hat und mit der Auszahlung übereinstimmt, können Angreifer scheinbar gültige Beweise erzeugen und Reserven abziehen.
Da Bridges oft große Liquiditätspools halten, zählen sie seit Jahren zu den größten Verlustquellen im Kryptosektor.
THORChain nutzt Threshold‑Signaturen und Multi‑Party‑Computation, um zu verhindern, dass ein einzelner Node Zugriff auf Vault‑Funds hat. Der Angriff zeigte jedoch, dass Probleme bei Node‑Admission, Validator‑Koordination oder der TSS‑Implementierung dennoch die Signatur‑Schicht kompromittieren können.
Dezentrale Verwahrung reduziert zwar das Risiko einzelner Schlüssel – schafft aber neue Angriffsflächen in der Koordination verteilter Teilnehmer.
Der Echo‑Exploit verdeutlichte die Risiken zentraler Administratorrechte. Ein kompromittierter Schlüssel reichte aus, um sofort Vermögenswerte im zweistelligen Millionenbereich zu erzeugen.
Selbst wenn der Schaden später begrenzt wird, kann privilegierter Zugriff Märkte innerhalb von Minuten destabilisieren.
Alle drei Protokolle mussten schnell eingreifen:
Diese Maßnahmen verhinderten größere Verluste, zeigen aber auch eine Realität vieler DeFi‑Systeme: In Krisenfällen sind schnelle, oft zentral koordinierte Eingriffe weiterhin notwendig.
Die Exploit‑Serie im Mai 2026 zeigt, dass DeFi‑Sicherheit längst nicht mehr nur eine Frage von Smart‑Contract‑Bugs ist.
Die kritischsten Schwachstellen entstehen zunehmend in der operativen Infrastruktur:
Mit der Ausbreitung von DeFi über mehrere Blockchains hinweg verlagern sich die größten Risiken immer stärker auf diese infrastrukturellen Ebenen – und weniger auf den eigentlichen Smart‑Contract‑Code.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Zwischen dem 15. und 18.
Zwischen dem 15. und 18. Die Angriffe standen nicht miteinander in Verbindung, zielten aber jeweils auf kritische Infrastruktur: Validator‑Signaturen, Cross‑Chain‑Validierung und privilegierte Admin‑Schlüssel.
Die Vorfälle zeigen, dass DeFi‑Sicherheitsprobleme 2026 häufig nicht im Smart‑Contract‑Code selbst liegen, sondern in Bridge‑Logik, Governance‑Strukturen und operativen Sicherheitsmechanismen.