Abo
  • Services:

Bitcoin: Quellcode aus Mtgox geleakt

Hacker haben Quellcode von der Bitcoin-Börse veröffentlicht. Er offenbart gravierende Sicherheitsmängel. Der Entwickler ist der Mtgox-Chef Mark Karpelès. Ihm wird im Zusammenhang mit der Insolvenz Naivität und mangelnde Weitsichtigkeit vorgeworfen.

Artikel veröffentlicht am ,
Hacker haben Quellcode der Bitcoin-Börse Mtgox veröffentlicht.
Hacker haben Quellcode der Bitcoin-Börse Mtgox veröffentlicht. (Bild: Mtgox/Screenshot: Golem.de)

Es sind 1.719 Zeilen kommentierter PHP-Code, die von der Webseite der inzwischen insolventen Bitcoin-Börse stammen. Er zeigt teilweise gravierende Mängel auf, darunter auskommentierter Debugging-Code und hartcodierte SSH-Schlüssel sowie IP-Adressen. Ein anonymer Entwickler bei Mtgox beschreibt die chaotische Entwicklungsumgebung. Freunde halten den Mtgox-Chef Mark Karpelès für einen "netten Kerl" und guten Programmierer, dem es aber an Finanzwissen fehle.

Stellenmarkt
  1. rhenag Rheinische Energie Aktiengesellschaft, Köln
  2. Robert Bosch GmbH, Wittlich

Im Forum von Bitcointalk.org zerlegen Programmierer bereits den geleakten Code. Eine solch sicherheitsrelevante Software in PHP mit MySQL zu programmieren sei fahrlässig. Die festcodierten SSH-Schlüssel seien geradezu eine Einladung zum Diebstahl, wenn sich Angreifer Zugang zu den Servern der Webseite verschaffen können.

Umfang des Diebstahls weiterhin unklar

Allerdings bleibt es weiterhin unklar, wie und wie viele Bitcoins der Bitcoin-Börse gestohlen wurden. Außerdem wollen die Mtgox-Betreiber noch ermitteln, ob es sich um ein oder mehrere Täter handelt. Möglicherweise sind die Bitcoins aber auch durch die Schwachstelle bei den Transaktions-IDs versehentlich ausgezahlt worden. Offenbar blieb die Schwachstelle, die bereits bei anderen Bitcoin-Börsen schnell behoben wurde, monatelang bei Mtgox unerkannt.

Die Entwicklungsumgebung bei Mtgox sei von Anfang chaotisch gewesen, sagte ein Programmierer bei Mtgox, der anonym bleiben möchte. Es habe beispielsweise keinerlei Versionskontrolle geschweige denn eine Testumgebung gegeben. Code wurde lediglich von Karpelès einer Endkontrolle unterzogen und sofort auf der Webseite umgesetzt.

Karpelès hat viele Fehler gemacht

Sein enger Freund Charlie Shrem hält den Chef der Bitcoin-Börse Mtgox für einen "netten Kerl". Karpelès habe jedoch zu viele Fehler gemacht und damit Mtgox in seine jetzige prekäre Lage gebracht.

Er habe zu viele schlechte wirtschaftliche Entscheidungen getroffen und auch nicht alles Mögliche getan, sagte Charlie Shrem über Karpelès in einem Interview mit dem Bitcoin-Fachportal Coindesk. Allerdings hat Karpelès laut Shrem bei den wirtschaftlichen Belangen von Mtgox wenig zu sagen. Dafür sei der Mitarbeiter Gonzague Gay-Bouchery zuständig.

Außerdem habe Mtgox auch in technischen Belangen zu wenig unternommen, etwa, um den Diebstahl zu verhindern, kritisierte Shrem weiter. Die mangelhafte Informationspolitik habe zusätzlichen Schaden verursacht. Für diese beiden Probleme macht Shrem Karpelès verantwortlich.



Anzeige
Hardware-Angebote
  1. ab 119,98€ (Release 04.10.)
  2. täglich neue Deals bei Alternate.de
  3. 915€ + Versand

mimimi 07. Mär 2014

Oder nur "leaked". Wenigstens richtiges Denglisch.

Realist_X 05. Mär 2014

Das nehme ich auch an. Plötzlich lief die Kiste und lief immer besser, da gabs kein...

gogogogo 04. Mär 2014

Sry tibrob, aber die Aussage "wenn der 'Angreifer' bereits Zugang zum Server hat, ist...

tibrob 04. Mär 2014

Tja, manchmal heiligt das Resultat die Mittel und es kommt sehr stark drauf an, was man...

mfeldt 04. Mär 2014

... ist ja schön und gut, aber wer sagt mir, daß nicht der nächstbeste Anbieter die...


Folgen Sie uns
       


Microsoft Surface Go - Test

Das Surface Go mag zwar klein sein, darin steckt jedoch ein vollwertiger Windows-10-PC. Der kleinste Vertreter von Microsofts Produktreihe überzeigt als Tablet in Programmen und Spielen. Das Type Cover ist weniger gut.

Microsoft Surface Go - Test Video aufrufen
Pixel 3 XL im Test: Algorithmen können nicht alles
Pixel 3 XL im Test
Algorithmen können nicht alles

Google setzt beim Pixel 3 XL alles auf die Kamera, die dank neuer Algorithmen nicht nur automatisch blinzlerfreie Bilder ermitteln, sondern auch einen besonders scharfen Digitalzoom haben soll. Im Test haben wir allerdings festgestellt, dass auch die beste Software keine Dual- oder Dreifachkamera ersetzen kann.
Ein Test von Tobias Költzsch

  1. Dragonfly Google schweigt zu China-Plänen
  2. Nach Milliardenstrafe Google will Android-Verträge offenbar anpassen
  3. Google Android Studio 3.2 unterstützt Android 9 und App Bundles

Probefahrt mit Tesla Model 3: Wie auf Schienen übers Golden Gate
Probefahrt mit Tesla Model 3
Wie auf Schienen übers Golden Gate

Die Produktion des Tesla Model 3 für den europäischen Markt wird gerade vorbereitet. Golem.de hat einen Tag in und um San Francisco getestet, was Käufer von dem Elektroauto erwarten können.
Ein Erfahrungsbericht von Friedhelm Greis

  1. 1.000 Autos pro Tag Tesla baut das hunderttausendste Model 3
  2. Goodwood Festival of Speed Tesla bringt Model 3 erstmals offiziell nach Europa
  3. Elektroauto Produktionsziel des Tesla Model 3 erreicht

Life is Strange 2 im Test: Interaktiver Road-Movie-Mystery-Thriller
Life is Strange 2 im Test
Interaktiver Road-Movie-Mystery-Thriller

Keine heile Teenagerwelt mit Partys und Liebeskummer: Allein in den USA der Trump-Ära müssen zwei Brüder mit mexikanischen Wurzeln in Life is Strange 2 nach einem mysteriösen Unfall überleben. Das Adventure ist bewegend und spannend - trotz eines grundsätzlichen Problems.
Von Peter Steinlechner

  1. Adventure Leisure Suit Larry landet im 21. Jahrhundert

    •  /