Zum Inhalt springen

51%-Angriff

Ein 51%-Angriff liegt vor, wenn eine Partei genügend Konsensmacht kontrolliert, um das ehrliche Netzwerk zuverlässig zu überholen und die jüngere Blockchain-Historie neu zu organisieren.

Aktualisiert

Nur zu Bildungszwecken; keine Anlageberatung. Anlagen können zu Verlusten führen.

Direkte Antwort

Ein 51%-Angriff liegt vor, wenn eine Partei genügend Konsensmacht kontrolliert, um das ehrliche Netzwerk zuverlässig zu überholen und die jüngere Blockchain-Historie neu zu organisieren.

Bei einer Proof-of-Work-Blockchain (PoW) bedeutet der Begriff üblicherweise die Kontrolle über die Mehrheit der aktiven Hashrate. Der Angreifer kann einen konkurrierenden Zweig mit mehr kumulierter Rechenarbeit als der ehrliche Zweig aufbauen und die Nodes dazu bringen, ihn zu übernehmen. „51%“ ist eine Kurzbezeichnung für einen anhaltenden Vorteil und kein universeller Schalter: Ein Angreifer mit geringerer Hashrate kann einen noch jungen Block bisweilen durch Zufall reorganisieren, während eine vorübergehende Mehrheitsmacht keinen profitablen Angriff garantiert.

Die Bezeichnung sollte nicht schematisch auf Proof of Stake (PoS) übertragen werden. Abstimmungsschwellen, Fork-Choice-Regel, Finalität, Inaktivitätsstrafen und Slashing sind protokollspezifisch. Ethereum dokumentiert beispielsweise unterschiedliche Folgen bei ungefähr 33%, 34%, 51% und 66% des Stakes. Entscheidend ist stets, von welcher Konsensregel und welchem Angriffsziel die Rede ist.

Unterhalb des Schwellenwerts
25%
Anteil des Angreifers
25%
Marge bis Schwelle
25%

Die Ergebnisse sind vereinfachte Bildungsmodelle. Sofern nicht anders angegeben, berücksichtigen sie keine Handelsplatzregeln, Steuern, Latenz, Oracle-Eigenschaften oder sonstigen protokollspezifischen Parameter.

Funktionsweise

PoW-Nodes akzeptieren nur gültige Blöcke und folgen dem gültigen Zweig mit der meisten kumulierten Arbeit. Ein Mehrheitsangreifer kann weder eine ungültige Signatur gültig machen noch Coins außerhalb der Protokollregeln erzeugen. Er kann jedoch im Verborgenen einen widersprüchlichen gültigen Zweig minen und ihn offenlegen, nachdem er den öffentlichen Zweig überholt hat.

Ein typischer Doppelspenden-Ablauf sieht so aus:

  1. Der Angreifer bezahlt einen Händler oder eine Börse auf der öffentlichen Chain und schürft gleichzeitig privat einen Zweig, auf dem dieselben Coins anderweitig ausgegeben werden.
  2. Der Empfänger wartet Bestätigungen ab und gibt anschließend Waren frei oder erlaubt eine Auszahlung.
  3. Sobald der private Zweig mehr Arbeit angesammelt hat, veröffentlicht ihn der Angreifer. Die Nodes reorganisieren sich auf diesen Zweig, und die ursprüngliche Zahlung verschwindet aus der akzeptierten Historie.

Jede zusätzliche Bestätigung verschafft dem ehrlichen Zweig einen größeren Vorsprung. Hat der Angreifer weniger Hashrate als das ehrliche Netzwerk, sinkt mit wachsendem Vorsprung die Wahrscheinlichkeit, dass er aufholt; mit einer anhaltenden Mehrheit kann er den ehrlichen Zweig im Laufe der Zeit zuverlässig überholen. Bestätigungen verringern das Risiko, schaffen aber keine absolute Finalität.

Dieselbe Kontrolle kann genutzt werden, um ausgewählte Transaktionen zu zensieren oder zu verzögern, jüngere Transaktionen neu zu ordnen und Bestätigungen zu stören. Sie erlaubt es nicht, Coins zu stehlen, die durch den privaten Schlüssel einer anderen Person geschützt sind, fremde Coins auszugeben oder Full Nodes zur Annahme von Blöcken zu zwingen, die gegen Konsensregeln verstoßen.

Beispiel

Angenommen, ein kleines PoW-Netzwerk verfügt beispielhaft über 1 TH/s ehrliche Hashrate. Ein Angreifer kann 1.2 TH/s für $20,000 pro Stunde mieten und kontrolliert damit während der Mietdauer etwa 54.5% der kombinierten 2.2 TH/s. Er zahlt Token im Wert von $200,000 bei einer Börse ein und schürft gleichzeitig einen privaten Zweig, der eine widersprüchliche Ausgabe enthält.

Schreibt die Börse die Einzahlung nach 10 Blöcken oder etwa 20 Minuten auf dieser hypothetischen Chain gut, kann der Angreifer womöglich einen anderen Vermögenswert abheben, bevor er den privaten Zweig veröffentlicht. Eine zweistündige Miete kostet $40,000, doch dieser Betrag ist nicht der Gewinn des Angreifers. Handelsgebühren, Slippage, eine gescheiterte Ausführung, Auszahlungssperren, die Entdeckung des Angriffs und ein Preisverfall des angegriffenen Vermögenswerts können den Versuch unrentabel machen.

Erhöht die Börse ihre Anforderung auf 200 Blöcke, muss der Angreifer den konkurrierenden Zweig wesentlich länger aufrechterhalten. Bei dem angenommenen Blockintervall von zwei Minuten entspricht dies etwa 6 Stunden und 40 Minuten Bestätigungszeit. Der Angriff wird teurer und leichter zu erkennen, während legitime Kunden ebenfalls länger warten. Eine Bestätigungsrichtlinie wägt daher die Abwicklungsgeschwindigkeit gegen das Reorganisationsrisiko ab.

Risiken und Schutzmaßnahmen

Am stärksten gefährdet sind jüngere Zahlungen mit hohem Wert, die umgewandelt oder abgehoben werden können, bevor ein Betreiber reagiert. Um die Historie von vor Tausenden Blöcken umzuschreiben, müsste die gesamte nachfolgende Arbeit erneut geleistet und die aktive Chain überholt werden. Praktische Angriffe konzentrieren sich deshalb meist auf ein kurzes, wertvolles Zeitfenster.

Die wirtschaftliche Sicherheit hängt von mehr als der Marktkapitalisierung eines Tokens ab. Relevante Faktoren sind unter anderem mietbare Hashrate, das Angebot spezialisierter Hardware, Strom- und Koordinationskosten, die Konzentration von Mining-Pools, Blockbelohnungen, Marktliquidität und der Wert, den ein Empfänger nach der Bestätigung freigibt. Eine hohe Poolkonzentration ist ein Warnsignal, doch die Poolbetreiber besitzen nicht zwangsläufig die Geräte der Miner; Miner können ihre Hashrate umleiten.

Empfänger und Infrastrukturbetreiber können ihr Risiko durch folgende Maßnahmen verringern:

  • Bestätigungsanforderungen an den Transaktionswert und die aktuellen Netzwerkbedingungen anpassen;
  • konkurrierende Zweige, ungewöhnliche Veränderungen der Hashrate und tiefe Reorganisationen überwachen;
  • Ein- oder Auszahlungen aussetzen, wenn das Reorganisationsrisiko steigt; und
  • den Umfang des unwiderruflichen Werts begrenzen, der während eines Bestätigungsfensters abfließen kann.

Diese Maßnahmen verringern den erwarteten Verlust; keine von ihnen macht eine probabilistische PoW-Abwicklung mathematisch unumkehrbar.

Häufige Missverständnisse

Mythos 1: Ein Angreifer benötigt genau 51.0%

Nein. Auch unter 50% kann ein Angreifer zufällig aufholen, insbesondere bei einem geringen Rückstand; die Wahrscheinlichkeit sinkt jedoch mit jeder weiteren Bestätigung. Oberhalb von 50% verschafft die anhaltende Kontrolle über die Hashrate dem Angreifer langfristig einen erwarteten Vorteil. Dauer, Netzwerkbedingungen, Kosten und das gewählte Ziel spielen weiterhin eine Rolle.

Mythos 2: Eine Hashrate-Mehrheit kann alle Coins stehlen

Nein. Konsensmacht beeinflusst, welche gültige Historie ausgewählt wird; sie legt keine privaten Schlüssel offen und autorisiert keine ungültigen Ausgaben. Ein Mehrheitsangreifer erlangt vor allem die Fähigkeit, seine eigenen jüngeren Zahlungen rückgängig zu machen, Transaktionen zu zensieren und jüngere Blöcke neu zu ordnen.

Mythos 3: Eine feste Anzahl von Bestätigungen ist immer sicher

Keine feste Anzahl passt zu jeder Chain oder Zahlung. Das Risiko hängt von der verfügbaren Hashrate des Angreifers, dem Sicherheitsbudget des ehrlichen Netzwerks, dem Transaktionswert, der Erkennungs- und Reaktionszeit sowie davon ab, wie schnell der empfangene Vermögenswert abgehoben oder umgewandelt werden kann.

Verwandte Themen

Quellen

Navigation

Wiki durchsuchen...