Rund 91,3 Milliarden Dollar USDT auf Tron, etwa die Hälfte des gesamten Umlaufbestands, werden von einem Vertrag verwaltet, dessen administrative Kontrollen von jedem übernommen werden können, der zwei Signaturschlüssel besitzt, ohne eingebaute Verzögerung, Stornierungsfrist oder Möglichkeit, die Änderung rückgängig zu machen. Dies geht aus einer Bewertung des Blockchain-Sicherheitsunternehmens Hacken hervor.
Die Multisig verwahrt keine Nutzergelder, kontrolliert jedoch den USDT-Vertrag selbst: die Befugnis, Token zu prägen, Adressen einzufrieren und die Eigentümerschaft neu zuzuweisen. Eine Kompromittierung zweier Schlüssel würde es einem Angreifer ermöglichen, im gesamten Deployment zu agieren, ohne eine einzelne Wallet anzufassen. Hacken vergab für USDT eine Cybersicherheitsbewertung von 3,3 von 10.
Warum es wichtig ist
Das Risiko erstreckt sich über mehrere Chains, da Tether dieselben sechs Signaturschlüssel auf Ethereum, Avalanche und Celo wiederverwendet. Eine Kompromittierung von Schlüsseln, die auf Celo oder Avalanche verwendet werden, könnte auch eine separate administrative Transaktion auf Ethereum autorisieren, so der Smart-Contract-Auditor von Hacken, Seher Saylık. „Es gibt keine eingebaute Verzögerung, kein Stornierungsverfahren und keine verlässliche Möglichkeit, die Änderungen rückgängig zu machen."
Die Prüfung durch Hacken fand keine Hinweise darauf, dass ein Schlüssel kompromittiert wurde oder ein Sicherheitsvorfall stattgefunden hat. Sie stellte jedoch fest, dass es keine Verbindung zwischen Reserven und Codeausführung gibt: Die Smart Contracts von USDT enthalten keine automatisierten Proof-of-Reserve-Prüfungen und keine Obergrenze für die Token-Erstellung. Sobald Unterzeichner eine Transaktion autorisieren, prägt der Vertrag beliebige Mengen, ohne einen Nachweis über Bankeinlagen zu verlangen.
Auswirkungen auf den Markt
Bluechip hob Tethers Unternehmensrating nach einem KPMG-Audit von D auf C herauf, da die Reserven die Verbindlichkeiten zum 31. Dezember 2025 um 6,8 Milliarden Dollar überstiegen. Es handelt sich um die erste Bewertung nach Bluechips erweiterter SMIDGE-Methodik, die das technische Risiko-Scoring von Hacken in die Finanz- und Governance-Prüfung einbezieht. Benjamin Levit, CEO von Bluechip: „Stablecoin-Ratings haben sich immer nur auf die Finanzseite konzentriert. Mit Hackens technischen Daten, die nun in unsere Methodik integriert sind, können wir endlich das Gesamtbild bewerten."
S&P Global stufte USDT im November auf die schwächstmögliche Note seiner Stablecoin-Stabilitätsskala herab und verwies auf Peg-Risiken, Bitcoin-Exposure und Lücken bei der Reservenoffenlegung.
Häufig gestellte Fragen
-
Wie viel USDT ist laut der Hacken-Bewertung gefährdet?
Rund 91,3 Milliarden Dollar USDT auf Tron, etwa die Hälfte des Umlaufbestands, werden von einem Vertrag verwaltet, dessen administrative Kontrollen mit nur zwei Signaturschlüsseln übernommen werden können, so Hacken.
-
Was genau können zwei Signaturschlüssel mit dem USDT-Vertrag tun?
Sie können den Vertragseigentümer wechseln, neue USDT prägen, Transfers stoppen oder wiederaufnehmen, Adressen einfrieren, eingefrorene Salden löschen, eine Transfergebühr einführen oder Token-Salden umleiten, ohne dass eine einzelne Nutzer-Wallet berührt wird.
-
Geht das Risiko über Tron hinaus?
Ja. Tether nutzt dieselben sechs Signaturschlüssel auf Ethereum, Avalanche und Celo, sodass eine Schlüsselkompromittierung auf einer Chain eine administrative Transaktion auf einer anderen autorisieren könnte.
-
Warum wurde Tether's Rating gerade erhöht, obwohl die Cybersicherheitsnote so niedrig ist?
Bluechips Unternehmensrating stieg nach einem KPMG-Audit von D auf C, da die Reserven die Verbindlichkeiten zum 31. Dezember 2025 um 6,8 Mrd. $ überstiegen. Das Rating spiegelt die finanzielle Deckung wider, nicht die On-Chain-Schlüsselarchitektur.
-
Wurde Tether mit diesen Schlüsseln tatsächlich gehackt?
Nein. Hacken fand keine Hinweise auf eine Kompromittierung von Schlüsseln oder einen Sicherheitsvorfall. Die Warnung betrifft die Architektur, nicht einen aktiven Exploit.