Hacken zufolge könnten zwei kompromittierte oder zusammenwirkende Unterzeichner die Administrationsrechte eines Tron USDT Contracts übernehmen, der rund 91,3 Milliarden US Dollar verwaltet – ohne verpflichtende Wartez... Das Risiko betrifft die Verwaltung des Smart Contracts, nicht den unmittelbaren Zugriff auf indi...
Veröffentlicht vonBearbeitet mit GPT-5.6 TerraBilder erstellt mit GPT Image 2
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What vulnerability did Hacken identify in the multisignature administration of Tether’s USDT—particularly the roughly $91.3 billion circulat. Article summary: Hacken’s finding was a critical privileged-access risk, not evidence that USDT has already been hacked. Its concern was that compromise or collusion involving two of three administrators could give an attacker immediate,. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Eine Analyse des Blockchain-Sicherheitsunternehmens Hacken beschreibt ein gravierendes Risiko bei den privilegierten Administrationsrechten von USDT auf Tron. Wichtig ist die Abgrenzung: Es gibt keinen berichteten Hinweis darauf, dass Schlüssel kompromittiert wurden oder ein Angriff stattgefunden hat. Die Warnung betrifft einen möglichen Angriffsweg. Wer zwei Schlüssel eines 2-von-3-Multisig-Systems kontrolliert, könnte demnach die Verwaltung eines Smart Contracts mit rund 91,3 Milliarden US-Dollar in Tron-basiertem USDT übernehmen – ohne integrierte Wartezeit, Einspruchsfenster oder verlässliche Rückabwicklung. 18
24
Bei einem 2-von-3-Multisig müssen zwei von drei autorisierten Unterzeichnern einer Transaktion zustimmen. Dieses Modell schützt zwar gegen den Verlust oder die Kompromittierung eines einzelnen Schlüssels. Fallen jedoch zwei Schlüssel einem Angreifer in die Hände – oder handeln zwei Berechtigte böswillig beziehungsweise unter Zwang –, ist die nötige Freigabeschwelle erreicht.
Nach der Einschätzung von Hacken könnte eine gültige Zustimmung von zwei Unterzeichnern die Admin-Kontrolle des betroffenen Tron-Contracts unmittelbar übertragen. Ein verpflichtender zeitlicher Aufschub oder ein Verfahren, mit dem andere Beteiligte die Änderung noch stoppen könnten, ist demnach nicht vorgesehen. Der Contract verwaltete Berichten zufolge ungefähr die Hälfte aller damals umlaufenden USDT, rund 91,3 Milliarden US-Dollar. 18
22
Dabei handelt es sich um ein Risiko auf der Kontroll- und Verwaltungsebene. Ein Angreifer könnte nicht automatisch die Wallets sämtlicher USDT-Inhaber leeren. Betroffen sind vielmehr die privilegierten Funktionen zur Steuerung des USDT-Smart-Contracts. 22
36
Berichte über Hackens Analyse nennen weitreichende Contract-Rechte. Ein feindlicher Administrator könnte demnach potenziell:
Die Brisanz entsteht aus der Kombination dieser Rechte mit dem fehlenden Zeitpuffer. Ein Timelock würde eine Wartefrist schaffen, in der verdächtige Änderungen auffallen und möglicherweise abgewehrt werden könnten. Fehlt diese Frist, könnte eine erfolgreiche Übernahme mit zwei Schlüsseln wirksam werden, bevor Nutzer, Börsen oder das Sicherheitsteam des Emittenten sinnvoll reagieren können. 18
22
Hacken soll zudem festgestellt haben, dass sechs Signierschlüssel über Ethereum, Avalanche und Celo hinweg wiederverwendet wurden. Daraus folgt nicht, dass auf allen Netzwerken dieselbe Multisig-Schwelle gilt oder ein Vorfall auf Tron automatisch jede dieser Implementierungen kompromittieren würde. Die Wiederverwendung schafft aber ein korreliertes Risiko: Werden gemeinsame Zugangsdaten kompromittiert, könnte der Schaden mehrere Blockchains statt nur eines einzelnen Umfelds betreffen. 41
Getrennte Smart Contracts auf verschiedenen Netzwerken bedeuten also nicht zwingend getrennte operative Risiken. Wenn sie auf denselben hochsensiblen Zugangsdaten beruhen, konzentriert sich das Risiko bei den Personen, Geräten, Sicherheitsprozessen und Wiederherstellungsverfahren hinter diesen Schlüsseln.
Nein. In den vorliegenden Berichten gibt es keinen bestätigten Schlüsselverlust, keine unautorisierte Prägung, keinen böswilligen Eigentümerwechsel und keine vollzogene Übernahme. Hackens Befund beschreibt eine potenzielle Schwachstelle in der Verwaltung, keinen nachgewiesenen Angriff. 24
Von einem „91,3-Milliarden-Dollar-Hack“ zu sprechen, wäre deshalb irreführend. Die Summe bezeichnet den ungefähren Bestand an Tron-USDT, der von dem Contract verwaltet wird – nicht einen gemeldeten Verlust.
Die niedrige Cybersecurity-Bewertung von 3,3 von 10 spiegelt den möglichen Schaden und die unmittelbare Umsetzbarkeit eines Angriffs wider: Zwei Schlüssel könnten ausreichen, um die Kontrolle über eine sehr große Token-Implementierung zu erlangen, ohne eingebauten Aufschub, Widerrufsprozess oder verlässlichen Rückweg. 18
34
Eine Cybersecurity-Note beantwortet allerdings eine andere Frage als eine Reserve- oder Bilanzprüfung. Sie sagt nicht für sich genommen aus, dass USDT-Reserven fehlen oder der Dollar-Peg verloren gegangen ist.
Bluechip stufte Tethers Unternehmensrating von D auf C hoch, während Hackens technische Bewertung niedrig blieb. Das muss kein Widerspruch sein, weil beide Bewertungen unterschiedliche Risikodimensionen erfassen. Laut Berichten berücksichtigt Bluechips überarbeitete Methodik Finanz-, Governance- und Cybersecurity-Faktoren; die Prüfung von KPMG US bezog sich auf den Jahresabschluss 2025 von Tether International. 18
24
KPMG US erteilte für diese Finanzberichte ein uneingeschränktes Prüfungsurteil. Tether erklärte zudem, die Reserven hätten die Verbindlichkeiten zum 31. Dezember 2025 um etwa 6,814 Milliarden US-Dollar überstiegen. Reuters berichtete allerdings auch, dass die Prüfung selbst nicht veröffentlicht wurde. 1
Vereinfacht gesagt:
Solide ausgewiesene finanzielle Deckung beseitigt nicht das Risiko unzureichend abgesicherter Administrationsrechte. Umgekehrt belegt eine Schwachstelle in der Schlüsselverwaltung nicht, dass Reserven fehlen.
Hackens Bewertung ist nicht als direkter technischer Vergleich zwischen USDT und Circles USDC zu lesen. Die Berichterstattung zu diesem Befund zeigt nicht, dass Hacken USDC nach derselben Methodik bewertet hätte. Ohne eine vergleichbare Prüfung beider Systeme lässt sich aus den Noten kein belastbares Sicherheitsranking ableiten.
Stablecoin-Ratings können sehr unterschiedliche Aspekte messen: Qualität der Reserven, rechtliche Struktur, Rücktauschprozesse, Governance des Emittenten, privilegierte Contract-Rechte oder Cybersicherheitskontrollen. Für einen sinnvollen Vergleich muss klar sein, welche dieser Dimensionen ein Rating abdeckt.
USDT soll durch Reserven des Emittenten gedeckt sein. Würde ein Angreifer materiell relevante Mengen neuer Token prägen, ohne dass entsprechende Vermögenswerte in den Reservepool gelangen, könnten die ausstehenden Rückzahlungsansprüche die vorhandene Deckung übersteigen. Das könnte das Vertrauen in die Dollarbindung des Tokens beschädigen.
Die Größenordnung verstärkt das Risiko: Die gemeldete KPMG-Prüfung für 2025 betraf einen Emittenten mit rund 180 Milliarden US-Dollar an USDT-Verbindlichkeiten; allein der Tron-Contract soll rund 91,3 Milliarden US-Dollar verwaltet haben. 1
18
In einem Stressszenario könnten neu ausgegebene und ungedeckte Token auf den Markt gelangen, den Kurs unter Druck setzen und Börsen sowie Nutzer dazu zwingen, ihr USDT-Risiko neu zu bewerten. Wie ein solcher Vorfall konkret ausgehen würde, hinge von der Geschwindigkeit der Reaktion, der betroffenen Summe, der Marktliquidität und der Fähigkeit des Emittenten ab, schnell wieder vertrauenswürdige Kontrolle herzustellen.
Hackens Bericht ist vor allem eine Warnung vor konzentrierter administrativer Kontrolle. Ein 2-von-3-Multisig kann ein legitimes Sicherheitsmodell sein. Das Risiko steigt jedoch deutlich, wenn es einen sehr großen Token-Bestand steuert, keine verpflichtende Verzögerung oder Wiederherstellungsfrist bietet und Schlüssel über mehrere Netzwerke hinweg wiederverwendet werden.
Ein aktiver Angriff ist nicht belegt. Dennoch zeigt die Analyse, warum die Prüfung eines Stablecoins über Reserveangaben hinausgehen sollte: Entscheidend sind auch die Kontrolle über Präge- und Upgrade-Rechte, der Schutz der Signierschlüssel, Verzögerungen für kritische Änderungen und die Frage, wie schnell ein kompromittiertes System eingegrenzt werden kann. 18
24
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Hacken zufolge könnten zwei kompromittierte oder zusammenwirkende Unterzeichner die Administrationsrechte eines Tron USDT Contracts übernehmen, der rund 91,3 Milliarden US Dollar verwaltet – ohne verpflichtende Wartez...
Hacken zufolge könnten zwei kompromittierte oder zusammenwirkende Unterzeichner die Administrationsrechte eines Tron USDT Contracts übernehmen, der rund 91,3 Milliarden US Dollar verwaltet – ohne verpflichtende Wartez... Das Risiko betrifft die Verwaltung des Smart Contracts, nicht den unmittelbaren Zugriff auf individuelle Wallets.
Der von Tether gemeldete Reserveüberschuss von 6,814 Milliarden US Dollar zum 31.