6 Millionen Dollar aus einem Base-Vault: Was du mit deinen DeFi-Einlagen jetzt tun kannst
Einem Vault auf Base wurden am 4. Oktober 2026 rund 1.783 wstETH entzogen, etwa 6 Millionen Dollar. Der Weg führte über einen Eintrag in der Freigabeliste, nicht über eine Lücke im Protokoll von Aave.

Inhalt
Inhalt



Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Einem Anlage-Vault auf der Ethereum-Schicht Base sind am Sonntag, dem 4. Oktober 2026, rund 1.783 wstETH entzogen worden, nach dem Kurs vom 5. Oktober etwa 6 Millionen Dollar. Entscheidend ist dabei nicht eine Lücke in einem Protokoll, sondern ein Eintrag in einer Freigabeliste: Der Angreifer brachte einen frisch aufgesetzten Vertrag auf die Whitelist des Vaults, lieh darüber verzinsliche Einlagen und löste sie bei Aave V3 in Ether-Derivate ein.
Für dich als Anleger in Deutschland ist das kein ferner Protokollunfall. Wer Guthaben in einem Vault, einem Yield-Produkt oder einer Lending-Strategie liegen hat, hängt an genau der Berechtigungsstruktur, die hier versagt hat. Dieser Text zeigt den Ablauf, benennt die Stellen, an denen die Kontrolle fehlte, und sortiert, was ein deutscher Anleger an seiner eigenen Aufstellung ansehen kann.
Was am 4. Oktober im Base-Vault geschah: 1.783 wstETH an einem Sonntagmorgen
Der Vorfall begann am Morgen des 4. Oktober. Um 08:52 Uhr UTC entfernte die Safe-Wallet des Vault-Eigentümers einen Vertrag des Angreifers von der Whitelist. Eine Minute später, um 08:53 Uhr UTC, wurde derselbe Vertrag wieder zugelassen. Beide Transaktionen trugen gültige Signaturen vorhandener Unterzeichner.
Um 09:20 Uhr UTC lag die erste Schadensschätzung der beobachtenden Sicherheitsfirmen bei 2,02 Millionen Dollar. Im Laufe des Vormittags wuchs die Summe auf rund 6 Millionen Dollar, weil der Abfluss weiterlief. Am Ende standen 1.783 wstETH in der Hand des Angreifers, überwiesen an eine von ihm kontrollierte Adresse.
Die Rechnung lässt sich nachvollziehen: wstETH notierte am 5. Oktober 2026 bei rund 3.386 Dollar, Ether selbst bei etwa 2.720 Dollar. 1.783 Einheiten ergeben damit gut 6 Millionen Dollar. Die Spanne der Angaben in der Berichterstattung reicht von 6 bis 6,1 Millionen Dollar, abhängig vom jeweils herangezogenen Kurszeitpunkt. Geglättet wird hier nichts: Der Betrag hängt am Kurs, und der bewegt sich.
Beobachtet und ausgewertet haben den Ablauf mehrere Sicherheitsunternehmen gleichzeitig, darunter Blockaid, PeckShield, CertiK und ExVul. Diese Gleichzeitigkeit ist der Grund, warum der Vorgang Minute für Minute dokumentiert ist, obwohl der Vault selbst keine Mitteilung herausgegeben hat.
Die Freigabeliste als Einfallstor: Wie ein neuer Vertrag an das Guthaben kam
Eine Whitelist, auf Deutsch eine Freigabeliste, ist eine Aufstellung von Adressen oder Verträgen, die ein Protokoll für eine bestimmte Handlung zulässt. Alles, was nicht auf der Liste steht, wird abgewiesen. Das Verfahren gilt als solide, solange eine Bedingung gilt: Wer die Liste ändern darf, muss derselbe bleiben.
Genau dort setzte der Angriff an. Der Angreifer musste keine Rechenregel überlisten und keine Schwachstelle im Code von Aave finden. Er brauchte lediglich einen Platz auf der Freigabeliste für das Verleihen. Mit diesem Platz verhielt sich sein Vertrag für das System wie jeder andere zugelassene Vertrag.
Der Unterschied zwischen einem Protokollfehler und einem Rechtefehler
Ein Protokollfehler liegt vor, wenn die Rechenlogik eines Vertrags falsch rechnet, etwa bei einer Preisberechnung oder einer Zinsformel. Ein Rechtefehler liegt vor, wenn die Logik korrekt arbeitet, aber die falsche Partei sie bedienen darf. Der Base-Vault ist ein Fall der zweiten Art, und diese Art ist für Einleger die unangenehmere: Ein Audit, das die Rechenlogik bestätigt, sagt über die Verwaltung der Freigabeliste nichts aus.
Dazu kommt ein Detail, das in mehreren Auswertungen auftaucht: Vor dem 4. Oktober hatte die Safe-Wallet des Vaults über etwa 25 Tage keine Transaktion ausgelöst. Ein Gefäß, das Millionenbeträge hält und wochenlang ohne Aktivität bleibt, hat niemanden, der hinschaut, wenn es plötzlich doch eine gibt.

08:52 und 08:53 UTC: Der Ablauf in der Safe-Multisig, Minute für Minute
Die kurze Abfolge der beiden Whitelist-Transaktionen ist der merkwürdigste Teil des Vorgangs. Eine Entfernung, gefolgt von einer Wiederzulassung sechzig Sekunden später, sieht nicht nach einem Fehler in der Bedienung aus. Der Ablauf wirkt eher wie ein Vorgang, bei dem jemand die Reihenfolge der Freigaben bewusst gesetzt hat.
Die auswertenden Firmen halten zwei Erklärungen für möglich, und beide formulieren sie als Möglichkeit, nicht als Feststellung: Entweder waren Schlüssel vorhandener Unterzeichner in fremder Hand, oder der Freigabeweg selbst wurde manipuliert, sodass Unterzeichner etwas anderes bestätigten als das, was sie zu bestätigen glaubten. Welche der beiden Erklärungen zutrifft, ist offen. Eine Stellungnahme des Betreibers liegt nicht vor.
Festhalten lässt sich allein die technische Seite: Die Signaturen waren kryptografisch gültig. Für die Blockchain war die Änderung der Freigabeliste damit eine regelkonforme Handlung. Keine Regel wurde gebrochen, und niemand hätte sie auf Basis der Signaturen abweisen können.
Gültige ECDSA-Signaturen: Was eine 3-von-7-Multisig leistet und was nicht
Nach den On-Chain-Auswertungen hing der Vault an einer Safe-Multisig mit der Schwelle drei von sieben. Eine Multisig ist eine Wallet, bei der eine Handlung erst ausgeführt wird, wenn eine festgelegte Mindestzahl von Unterzeichnern zustimmt. Drei von sieben heißt: Drei beliebige der sieben hinterlegten Schlüssel genügen für jede Freigabe.
Diese Bauweise schützt gegen den Verlust einzelner Schlüssel. Fällt ein Schlüssel aus, bleibt die Wallet bedienbar. Gegen ein anderes Risiko schützt sie dagegen kaum: Wer drei der sieben Schlüssel beisammen hat, hat die volle Verfügung. Bei sieben Unterzeichnern, deren Identität öffentlich nicht bekannt ist, lässt sich von außen nicht einmal einschätzen, wie unabhängig diese sieben voneinander sind.
Warum die Schwelle allein nichts aussagt
Eine Multisig ist so stark wie die Streuung ihrer Schlüssel. Sieben Schlüssel in sieben Händen an sieben Orten sind eine andere Lage als sieben Schlüssel, die auf zwei Geräten in einem Büro liegen. Von außen sieht beides identisch aus: In der Kette steht nur die Schwelle, nicht die Verteilung. Wenn du selbst eine Multisig einrichtest, ist die Verteilung der Teil, der die Arbeit macht; der Ablauf dafür steht in unserer Anleitung zum Einrichten einer Multisig-Wallet.
Der zweite Punkt betrifft die Zeitverzögerung. Viele Protokolle legen zwischen eine Rechteänderung und ihr Wirksamwerden eine Sperrfrist, einen Timelock. Eine Änderung der Freigabeliste wird dann etwa erst 24 oder 48 Stunden später gültig. Im Fall des Base-Vaults lag zwischen Freigabe und Abfluss keine solche Frist. Hätte es sie gegeben, wären für die Gegenseite Stunden statt Sekunden zum Reagieren geblieben.
Für deine eigenen Bestände heißt das: Die Verwahrung außerhalb solcher Gefäße ist der Teil, über den du allein bestimmst. Welche Geräte dafür in Frage kommen und was sie kosten, steht in unserem Vergleich der Hardware-Wallets.
Aave V3 und die Base-Chain: Warum das ein Fehler in der Zugriffskontrolle war
Weder die Kernverträge von Aave noch das Base-Netzwerk selbst wurden kompromittiert. Beide arbeiteten während des Vorgangs wie vorgesehen. Der Angreifer nutzte Aave V3 als Auszahlstelle: Er lieh verzinsliche Einlagen und tauschte sie dort in wstETH um, was jeder zugelassene Vertrag tun darf.
Diese Unterscheidung ist für die Einordnung wichtig und wird in der schnellen Berichterstattung oft verwischt. Ein Angriff auf Aave hätte alle Nutzer des Protokolls betroffen. Was hier geschah, betraf einen einzelnen Vault und dessen Einleger. Das macht den Schaden für die Betroffenen nicht kleiner, verändert aber die Frage, die sich ein Anleger stellen muss. Entscheidend ist dann, wer über das Gefäß bestimmt, in das man selbst eingezahlt hat, und erst in zweiter Linie, wie sicher das große Protokoll dahinter gilt.
Was nach Angaben der Auswerter noch offen im Vault steht
Nach On-Chain-Auswertungen blieb nach dem Abfluss ein zweistelliger Millionenbetrag im Vault, der unter derselben Berechtigungsstruktur steht wie der abgeflossene Teil. Angaben dazu liegen bei rund 31,7 Millionen Dollar. Da der Betreiber sich nicht geäußert hat und keine Wiederherstellungsmaßnahme angekündigt wurde, bleibt diese Angabe eine Schätzung von außen. Ein Teil der Beute wurde nach Beobachtungen aus der Entwicklergemeinde über Lido-Infrastruktur nach Ethereum gebrückt; auch das ist eine Beobachtung, keine bestätigte Zuordnung.
wstETH, aBaswstETH und Lido: Die Token-Hüllen in diesem Fall erklärt
Drei Bezeichnungen tauchen in diesem Vorfall auf, und sie bauen aufeinander auf. Wer sie trennt, versteht, warum der Abfluss zwei Schritte brauchte.
stETH ist der Nachweis über Ether, der bei Lido verstakt ist. wstETH ist die gewickelte, also in ihrer Stückzahl feste Variante davon; die Erträge spiegeln sich im Kurs statt in der Menge. aBaswstETH schließlich ist der Nachweis über wstETH, das bei Aave auf Base eingezahlt ist und dort Zinsen trägt.
Der Angreifer lieh die dritte Form und löste sie in die zweite ein. Jede dieser Hüllen ist handelbar, und jede trägt ihr eigenes Risiko: Eine Hülle kann ihre Bindung an den Basiswert verlieren, und eine Hülle, die auf einer anderen Kette liegt, hängt zusätzlich an der Brücke, über die sie dorthin gelangt ist. Wer Rendite über solche Stapel erzeugt, zählt die Ebenen besser zusammen, bevor er die Prozentzahl betrachtet.

Ein Vault ohne Betreiber: Was ein unbenannter Herausgeber für Einleger bedeutet
Der auffälligste Punkt an diesem Fall steht nicht in der Technik. Bis zur Veröffentlichung der ersten Auswertungen hatte kein Protokoll den Vault für sich beansprucht und keine Partei eine Wiederherstellung angekündigt. Es gibt also Guthaben in Millionenhöhe, eine Multisig mit sieben unbekannten Unterzeichnern und keine Stelle, an die sich ein Geschädigter wenden kann.
Für deutsche Anleger ist das der rechtlich entscheidende Unterschied zu allem, was seit dem 1. Januar 2026 unter die EU-Verordnung MiCA fällt. Ein zugelassener Anbieter von Kryptowerte-Dienstleistungen hat einen Sitz, eine Aufsicht und eine Anschrift für Beschwerden. Ein Vault ohne benannten Herausgeber hat davon nichts. Welcher Anbieter in Deutschland eine Zulassung hält, lässt sich in der Unternehmensdatenbank der BaFin nachsehen. Die Freigabeliste als Bauteil kennen viele Leser von der Nutzerseite: Eine Auszahlungs-Whitelist im eigenen Börsenkonto arbeitet nach derselben Idee, nur bestimmst du dort selbst, wer darauf steht.
Rendite gegen Gegenparteirisiko: Der Unterschied zwischen DeFi-Vault und lizenziertem Anbieter
Ein Vault verspricht meist eine höhere Rendite als ein Staking-Angebot bei einem beaufsichtigten Anbieter. Dieser Aufschlag ist kein Geschenk. Er ist die Bezahlung für Risiken, die der Einleger übernimmt: das Risiko der Berechtigungsstruktur, das Risiko der Brücke, das Risiko eines Betreibers, der im Zweifel nicht erreichbar ist.
Beim beaufsichtigten Anbieter liegt das Risiko anders. Dort trägst du ein Gegenparteirisiko gegenüber einem benannten Unternehmen, dafür mit Zulassung, Berichtspflichten und einem Weg zur Beschwerde. Welche Variante besser passt, hängt davon ab, wie viel du prüfen kannst und willst. Beaufsichtigte Wege zu Staking-Erträgen zahlen in der Regel weniger, dafür steht ein benanntes Unternehmen dahinter.
Der Fall reiht sich in ein Muster des Jahres ein. Im September 2026 verschwanden nach Branchenzählungen über 766 Millionen Dollar aus Börsen, Brücken und DeFi-Protokollen, der höchste Monatswert des Jahres. Bei den größeren Vorfällen des Jahres lag die Ursache überwiegend in Schlüsseln und Rechten, erst danach in der Rechenlogik der Verträge. Zwei Tage vor dem Base-Vault traf es am 2. Oktober zwei Safe-Multisigs mit aktiviertem Loop-Modul rund um Aave v3, aus denen 114,09 ETH abflossen; auch dort blieben die Kernpools unangetastet, und auch dort lag der Fehler in einem Hilfsvertrag mit zu weiten Rechten.
Verlust aus einem Vault-Abfluss: Die steuerliche Lage in Deutschland
Steuerlich ist ein Diebstahl von Kryptowerten in Deutschland kein eindeutig geregelter Fall. Ein Verkauf löst nach geltender Rechtslage ein privates Veräußerungsgeschäft nach § 23 Einkommensteuergesetz aus. Ein Abfluss durch einen fremden Zugriff ist kein Verkauf, also fehlt der Vorgang, an dem ein Verlust anknüpfen könnte.
Praktisch heißt das: Wer einen solchen Verlust geltend machen will, braucht Belege. Dazu gehören die Transaktionsnummern der Einzahlung, der Nachweis über den Zeitpunkt des Abflusses, die Adresse des Vaults und eine Dokumentation der eigenen Erwerbskosten. Ob das Finanzamt den Verlust anerkennt, entscheidet der Einzelfall; eine allgemeine Zusage gibt es nicht. Wer größere Summen betroffen sieht, klärt das mit einem Steuerberater, nicht mit einem Artikel.
Was du dokumentieren kannst, solange die Kette es noch zeigt
Blockchain-Daten verschwinden nicht, aber Auswertungsdienste ändern ihre Darstellung, und Anbieter stellen Oberflächen ab. Wer betroffen ist, sichert Transaktionsnachweise und Kontoauszüge zeitnah als Datei, statt sich auf die Oberfläche eines Dienstes zu verlassen. Das kostet eine halbe Stunde und ist später nicht nachholbar.
Base-Vault-Hack: Das Wichtigste für deine Entscheidung
- Sieh nach, wer die Rechte an deinem Gefäß hält. Für jedes Produkt, in dem Guthaben liegt, gilt die Frage: Wer darf die Freigabeliste ändern, wie viele Unterzeichner braucht es, und gibt es eine Sperrfrist zwischen Änderung und Wirksamkeit? Findest du darauf keine Antwort, ist das die Antwort. Für den Teil, den du selbst verwahren willst, hilft der Vergleich der Software-Wallets bei der Einordnung.
- Trenne Rendite-Guthaben von Bestand. Was dauerhaft liegen bleibt, gehört nicht in ein Gefäß mit fremder Berechtigungsstruktur. Wer Erträge über Verleihen erzeugt, findet die beaufsichtigten Wege im Lending-Vergleich; sie zahlen in der Regel weniger, dafür steht ein benanntes Unternehmen dahinter.
- Halte den Kaufweg nachvollziehbar. Erwerbszeitpunkt und Erwerbskosten brauchst du für jede steuerliche Einordnung, auch für einen Schadensfall. Anbieter, die in Deutschland zugelassen sind und saubere Belege ausgeben, führt unsere Übersicht der Krypto-Börsen.
Der Base-Vault bleibt vorläufig ein Fall ohne Absender. Was er zeigt, ist unabhängig davon brauchbar: Die Frage nach der Sicherheit eines Protokolls ist eine andere als die Frage nach der Verfügung über das eigene Guthaben. Die zweite Frage beantwortet kein Audit; ihre Antwort steht in der Liste der Unterzeichner.
(Stand: 5. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)
Quellen zum Ablauf: The Crypto Times zum Whitelist-Zugriff und Tokenpost zum Verlauf der Schadenssumme.
Häufige Fragen zum Base-Vault-Hack
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.
Verwandte Artikel
- DeFi-Hack: Aave und LayerZero von einem ausgeklügelten DPRK-Angriff betroffen
- Ethereum News treiben den AAVE Token Kurs in die Höhe: WIE?
- Polymarket Hack: 3,1 Mio. Dollar gestohlen, während der Hype um Prognosemärkte seinen größten Test erlebt
- Bitget-Hack über 351 Millionen Dollar: Was du bei deiner Krypto-Börse jetzt prüfst
- Gestohlene Schlüssel statt Code-Lücken: Warum bei Krypto-Hacks 2026 der Private Key das Einfallstor ist
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
August 6, 2026 2:00 PM

42 Millionen in acht Tagen: Warum „dezentral“ bei Perp-DEX gerade gar nichts mehr schützt
Ostium und AFX wurden binnen acht Tagen ausgeräumt – beide Male über Schlüssel, nicht über Smart Contracts. Die sieben Fragen, die du vor jeder Einzahlung beantworten können musst.
October 2, 2026 7:33 AM

1,26 Milliarden Dollar in drei Monaten: Krypto-Hacks erreichen den höchsten Stand des Jahres 2026
Die Sicherheitsfirma CertiK zählt für das dritte Quartal 2026 rund 1,26 Milliarden Dollar Schaden aus 247 Vorfällen. Der September war mit 99 Fällen der schwerste Monat des Jahres – das sind die Hintergründe und die Folgen für deine Verwahrung.
September 29, 2026 9:22 AM

387,5 Millionen Dollar bei Bitget: Der Angriff lief über fremde Sicherheitssoftware, worauf du jetzt achten solltest
Bitget hat offengelegt, wie die Angreifer am 24. September in die Auszahlungssysteme kamen: über eine bis dahin unbekannte Lücke in einem zugekauften Sicherheitsprodukt. Heute um 08:00 UTC öffnet die zweite Stufe des Auszahlungsfahrplans, und für dein Guthaben auf jeder Börse ändert der Fall die Rechnung.
September 23, 2026 3:20 PM

Fetch.ai-Brücke ausgeraubt: Was FET-, AGIX- und NTX-Halter jetzt prüfen müssen
Ein einziger Aufruf leerte am 19. September die FET-Liquidität der SingularityNET-Brücke, danach entstanden Hunderte Millionen Token ohne Deckung. Was betroffen ist, was Fetch.ai gestoppt hat und was du an Wallet, Börse und Steuer jetzt prüfen solltest.
August 31, 2026 5:02 PM

More-Markets-Exploit: Wie ein Liquid-Staking-Token und der E-Mode 9,3 Millionen Dollar aus dem Kreditmarkt zogen
Auf dem Kreditmarkt More Markets sind am 31. August 2026 rund 15,5 Millionen WFLOW abgeflossen, nach Schätzung von Blockaid etwa 9,3 Millionen US-Dollar. Der Weg dorthin führte über einen Liquid-Staking-Token als Sicherheit und den E-Mode, und beide Bausteine stecken auch in Protokollen, die du kennst.
April 21, 2026 12:15 PM

Arbitrum Security Council friert 71 Mio. USD in ETH nach KelpDAO-Exploit ein
arbitrum security council, kelpdao exploit, aave liquiditätskrise, krypto einfrieren, lazarus group, arbitrum eth kurs, defi sicherheit, eth frozen wallet
February 21, 2025 8:05 PM

Bybit verliert 1,4 Mrd. $ durch Mega-Hack – Krypto-Sicherheit unter Druck
Riesiger Hack bei Bybit: 1,4 Milliarden Dollar in ETH gestohlen! Erfahre, wie es passiert ist, was es für den Markt bedeutet und was das für die Zukunft der Krypto-Sicherheit heißt.
July 16, 2026 4:25 PM

Die 5 DeFi-Plattformen, die 2026 überlebt haben (und warum ausgerechnet sie)
Der DeFi-Friedhof ist gut gefüllt – doch diese 5 Plattformen leben 2026 noch, verwalten Milliarden und laufen besser denn je. Wer hat's geschafft?
October 2, 2026 11:39 PM

Aave-Loop-Modul: 114,09 ETH aus zwei Safe-Multisigs abgezogen, das prüfst du jetzt
Aus zwei Safe-Multisig-Wallets flossen rund 114,09 ETH ab, weil die Zugriffskontrolle eines Hilfsvertrags rund um Aave v3 umgangen werden konnte. Die Kernpools von Aave und der Safe-Kern blieben unangetastet, betroffen waren allein Wallets mit aktiviertem Loop-Modul.
April 21, 2026 10:05 AM

Aave Liquiditätskrise: "Slow Burn" Mechanismus friert Millionen in USDC & USDT ein
Aave steckt in der Liquiditätsfalle: USDC/USDT-Auslastung bei 100 %. Erfahren Sie, wie der "Slow Burn" Mechanismus Auszahlungen blockiert und Kreditnehmer begünstigt.
October 5, 2026 1:56 AM

Chainalysis ordnet 387 Millionen Dollar aus dem Bitget-Hack Nordkorea zu: Worauf es für Anleger in Deutschland jetzt ankommt
Die Analysefirma Chainalysis schreibt den Diebstahl von rund 387 Millionen Dollar bei Bitget Akteuren mit Bezug zur DPRK zu und sieht die Jahressumme über einer Milliarde Dollar. Was das für Verwahrung, Börsenwahl und Nachweise in Deutschland heißt.
September 8, 2026 8:23 AM

Auszahlungs-Whitelist bei der Krypto-Börse: Wie du den Auszahlungsweg gegen fremde Adressen sperrst
Eine Auszahlungs-Whitelist lässt Guthaben nur an vorher freigegebene Adressen abfließen und wirkt selbst dann, wenn Passwort und zweiter Faktor kompromittiert sind. Wir haben am 8. September 2026 geprüft, welche von dreizehn Anbietern die Funktion öffentlich dokumentieren.
August 13, 2026 6:16 PM

Trezor-Datenleck: Erst 13.689 Kunden, dann rund 67.000 weitere offengelegt
Beim Trezor-Versandpartner ShipMonk wurden im August Namen, Telefonnummern und Wohnadressen von 13.689 Kunden abgegriffen; im September meldete Trezor rund 67.000 weitere Betroffene in den USA. Die Geräte selbst bleiben sicher.
July 24, 2026 2:53 PM

AFX-Trade-Hack: Perp-DEX auf Arbitrum verliert 24 Mio. USDC durch kompromittierte Bridge-Schlüssel
Angreifer erbeuteten bei AFX Trade 24,15 Mio. USDC über gekaperte Bridge-Schlüssel. Die Perp-DEX bietet dem Hacker 30 % als Belohnung für die Rückgabe.
July 24, 2026 2:17 PM

Ostium-Hack: Perp-DEX verliert 23,75 Mio. USDC durch Oracle-Angriff – Handel seit 23. Juli wieder offen
Ein kompromittierter Oracle-Signaturschlüssel kostete Ostium 23,75 Mio. USDC. Seit dem 23. Juli läuft der Handel auf der Arbitrum-Perp-DEX wieder.
April 21, 2026 3:00 PM

LayerZero Sicherheitswarnung: Ist dein Krypto nach dem KelpDAO-Exploit sicher?
Ein 292-Mio.-Dollar-Exploit bei KelpDAO enthüllt massive Sicherheitslücken bei LayerZero. 47% aller Apps sind gefährdet. Erfahre jetzt, ob dein Wallet sicher ist.
September 30, 2026 9:21 PM

766 Millionen Dollar durch Krypto-Hacks in einem Monat: Die Folgen für deine Verwahrung
CertiK zählt für September 2026 rund 766,4 Millionen Dollar Schaden, den höchsten Monatswert des Jahres. Zwei Vorfälle tragen über 92 Prozent davon, und beide treffen eine Stelle, an der auch dein Guthaben liegen könnte.
September 30, 2026 4:21 PM

Zcash heute: 2.746 ZEC aus dem Bitget-Hack verschwinden im Ironwood-Pool
Wallets aus dem Bitget-Einbruch haben heute Vormittag 2.746 ZEC in Zcashs Ironwood-Pool geschoben, rund 3,9 Millionen Dollar. Was die Abschirmung für die Rückverfolgung bedeutet und was ab Juli 2027 für dein Börsenkonto gilt.
September 30, 2026 12:39 PM

NEAR Intents blockiert 50 Millionen Dollar aus dem Bitget-Hack: Worauf du jetzt achten solltest
Ein Cross-Chain-Protokoll hat nach eigenen Angaben über 50 Millionen Dollar an Transfers aus dem Bitget-Angriff gestoppt und 503.000 Dollar eingefroren. Der Fall zeigt, wer Mittel auf dem Weg anhalten kann und was das für deine Verwahrung bedeutet.
September 29, 2026 5:38 PM

MEXC erstattet 340.000 Dollar: Der API-Schlüssel des Angreifers überlebte die Kontosperre
Ein Angreifer legte während einer Kontoübernahme bei MEXC einen API-Schlüssel mit Auszahlungsrecht an, den die Börse beim Wiederherstellen des Kontos nicht widerrief. 27 Minuten nach Ablauf der Auszahlungssperre waren rund 340.000 Dollar fort.
September 26, 2026 2:26 PM

Bitget öffnet Auszahlungen ab 28. September: Was du mit Restguthaben jetzt prüfen musst
Bitget gibt die nach dem Vorfall vom 24. September gesperrten Auszahlungen ab dem 28. September in vier Stufen wieder frei. Für Restguthaben aus Deutschland ist das ein Termin, kein Grund zum Abwarten.
September 25, 2026 3:25 PM

Sicherungsfonds der Kryptobörsen nachgerechnet: Was dein Guthaben nach dem Bitget-Hack wirklich schützt
Der Angriff auf Bitget über 351,6 Millionen Dollar würde den hauseigenen Schutzfonds zu drei Vierteln aufzehren. Wir haben die Schutzversprechen mehrerer Börsen selbst abgerufen und gegen Einlagensicherung und MiCA-Haftung gerechnet.
September 21, 2026 7:24 PM

Switchboard-Orakel: Was Solana-DeFi-Nutzer nach der Abschaltung zum 25. September wissen sollten
Stand 27.09.2026, Rückblick: Switchboard hatte am 19. September 2026 angekündigt, alle Orakel-Dienste zum 25. September einzustellen, genannt wurden unter anderem Kamino, Jito, MarginFi und Drift auf Solana. Der Beitrag beschreibt die Lage vor dem Stichtag und unsere Abfrage von acht öffentlichen Seiten, auf denen der Hinweis auf die Frist fehlte.
September 16, 2026 4:55 AM

Safe-Wallet-Module prüfen: Wie ein Modul 7,7 Millionen Dollar ohne Unterschrift bewegte
Am 15. September flossen 2.882 rsETH aus einer Safe-Multisig ab, ohne dass ein Eigentümer unterschrieben hat. Schuld war ein freigeschaltetes Modul – so prüfst du deine eigene Wallet in fünf Minuten.
September 13, 2026 9:17 PM

Chainflip-Hack auf Tron: So prüfst du, ob dein USDT-Tausch noch hängt
Ein Angreifer hat am 12. September 2026 über die Tron-Schiene von Chainflip 736.442 USDT abgezogen, seitdem steht der Handel still. Wir haben am 13. September selbst gemessen, welche Funktionen des Protokolls abgeschaltet sind und welche weiterlaufen.
September 12, 2026 5:18 AM

sUSDe-Rendite gegen Aave-Leihzins: Warum sich die USDe-Schleife gerade nicht mehr trägt
Aave hat den Basiszins für USDe auf sechs Prozent angehoben. Eine eigene Messung vom 12. September zeigt Leihzinsen zwischen 6,02 und 6,39 Prozent gegen 5,01 Prozent sUSDe-Rendite — und wie du die Differenz selbst nachrechnest.
Vielleicht auch interessant



