Zusammenfassung
Zwischen dem 28.08.2026 und dem 31.08.2026 wurde das Block-Belohnungsbuchhaltungssystem des Netzwerks ausgenutzt, um Validator-Belohnungen mit beschleunigter Rate gutzuschreiben. Obwohl dadurch Blockbelohnungen, die für die zukünftige Ausgabe vorgesehen waren, vorgezogen wurden, wurde kein CORE über die Protokollgrenzen hinaus geschaffen; das Limit von 2,1 Mrd. Maximalangebot wurde nie verletzt. Ungefähr 255 Mio. CORE an Belohnungen wurden vorzeitig ausgegeben.
Der Großteil des beschleunigten CORE (≈186 Mio.) wurde aus dem Umlauf entfernt, wodurch dieser Anteil dauerhaft rückgängig gemacht wurde. Weitere ≈69 Mio. waren von den böswilligen Akteuren vor dem Upgrade an andere Orte verschoben worden, die für die On-Chain-Abrechnung unerreichbar waren. Core Foundation arbeitet mit den relevanten Partnern zusammen, um diese Gelder zurückzuerhalten, und eng mit den Strafverfolgungsbehörden in den betreffenden Ländern, um die Verantwortlichen zu identifizieren und zu ergreifen.
Das Problem wurde durch ein koordiniertes Netzwerk-Upgrade, CoreRewardFix, eingedämmt und behoben, das am 03.09.2026 um 13:00 UTC im Core-Mainnet aktiviert wurde. Das Upgrade (1) schloss die Schwachstelle dauerhaft und (2) führte eine einmalige On-Chain-Abrechnung durch, die das beschleunigte CORE aus dem Umlauf entfernte, während die legitimen Einnahmen jedes ehrlichen Validators erhalten blieben.
Das Upgrade wurde sauber aktiviert, ohne Netzwerkausfallzeit. Alle Auswirkungen wurden On-Chain verifiziert.
Es gingen keine Gelder von Benutzern oder Stakern verloren. Der Exploit betraf nur die Belohnungsbuchhaltung; delegierte Einsätze und Benutzerguthaben waren nie gefährdet.
Auswirkungen
Der Exploit zog Belohnungen aus dem bestehenden Belohnungspool des Netzwerks vor; es wurde kein CORE über den festgelegten Angebotsplan des Protokolls hinaus geschaffen, und die Obergrenze des Maximalangebots wurde nie verletzt. Insgesamt wurden ungefähr 255 Mio. CORE an beschleunigten Belohnungen vorzeitig ausgegeben. Ihre Verteilung:
Beschleunigtes CORE
Betrag
Status
Erhaltene beschleunigte Belohnungen gesamt
≈255 Mio. CORE
Aus dem Belohnungspool vorgezogen
Aus dem Umlauf entfernt (verbrannt)
≈186 Mio. CORE
✅ Abgeschlossen
Vor dem Upgrade außer Reichweite verschoben
≈69 Mio. CORE
Rückholung läuft
Weitere Auswirkungen:
Netzwerkausfallzeit
Keine
- Upgrade In-Band angewendet
Betroffene Benutzer-/Staker-Gelder
Keine
Legitime Validator-Einnahmen
Erhalten
(Abrechnung entfernte nur den beschleunigten Überschuss)
Staking-Belohnungen
Vorübergehend während der Behebung pausiert;
wiederhergestellt
nach dem Upgrade
Das entfernte CORE (≈186 Mio.) wurde an keine Adresse übertragen. Guthaben wurden direkt in der Zustandsdatenbank reduziert, dauerhaft verbrannt, wodurch das Gesamtangebot gesenkt wurde. Von den ≈69 Mio., die vor dem Upgrade verschoben worden waren und daher für die On-Chain-Abrechnung unerreichbar waren, wurde der Großteil vom Angreifer auf eine große Anzahl externer Wallets verteilt; die Rückholung dieser Gelder wird über die entsprechenden Kanäle verfolgt. Wir arbeiten eng mit den Strafverfolgungsbehörden in den betreffenden Ländern zusammen, um die böswilligen Akteure zu identifizieren und zu ergreifen.
Grundursache
Das Netzwerk schreibt Validatoren Blockbelohnungen über einen privilegierten, protokollinternen Pfad gut. Ein Fehler in diesem Pfad führte dazu, dass unter einer bestimmten und ungewöhnlichen Kontokonfiguration die Belohnungsgutschrift für einen Block häufiger als beabsichtigt wiederholt werden konnte, wodurch Blockbelohnungen, die für die zukünftige Ausgabe vorgesehen waren, vorzeitig freigegeben wurden und das aktuelle Angebot schneller als beabsichtigt anstieg.
Der Überschuss wurde über den normalen Belohnungsabwicklungsprozess verteilt, weshalb er sowohl in angreiferkontrollierten Adressen als auch, unbeabsichtigt, in den Belohnungsadressen ehrlicher Validatoren auftauchte, die lediglich eine überhöhte Auszahlung erhielten, die sie nicht verursacht hatten.
In Übereinstimmung mit der Praxis der verantwortungsvollen Offenlegung veröffentlichen wir keine Schritt-für-Schritt-Reproduktion. Die korrigierenden Änderungen sind im Client-Release öffentlich, und die unten aufgeführten Abwehrmaßnahmen sind im Mainnet aktiv.
Zeitplan (UTC)
Datum
Ereignis
28.08.2026 - 31.08.2026
Beschleunigte Belohnungen über drei tägliche Abrechnungsrunden gutgeschrieben (letzte: 31.08. 00:00).
31.08.2026 06:17
Inflation via Governance On-Chain gestoppt. Ein Belohnungsparameter wurde geändert, um die weitere beschleunigte Ausgabe zu stoppen.
01.09.2026 00:09
Aufgelaufene Belohnung bei der turnusmäßigen Abrechnung erfasst und von Core Foundation gesichert.
02.09.2026
Fix entwickelt, auf einem öffentlichen Testnetz geprobt und veröffentlicht.
03.09.2026 13:00
CoreRewardFix wird im Mainnet aktiviert
(Block 38.376.795). Schwachstelle geschlossen, Angebot abgeglichen, Netzwerk läuft ohne Unterbrechung weiter.
Lösung: das CoreRewardFix-Upgrade
Das Upgrade, ausgeliefert im Client v1.0.26, aktiviert zum Fork-Zeitpunkt eine Reihe von Abwehrmaßnahmen und führt eine einmalige Guthabenabrechnung durch:
Abwehrmaßnahmen (dauerhaft):
- Eine Pro-Block-Sicherung auf dem Belohnungsgutschriftspfad, die sicherstellt, dass die Belohnung eines Blocks höchstens einmal gutgeschrieben werden kann.
- Ablehnung von Blöcken, deren Coinbase-Konto eine EIP-7702-Delegation trägt, wodurch die Kontokonfiguration entfernt wird, die den Missbrauch ermöglichte.
- Ablehnung unerwarteter Null-Gas-Transaktionen als zusätzliche Absicherung (legitime Protokoll-Systemtransaktionen bleiben unbeeinflusst).
Angebotsabgleich (einmalig, zum Upgrade-Block):
- Angreiferkontrollierte Pools wurden auf null gesetzt.
- Betroffene Validator-Belohnungsadressen wurden auf eine faire Ertragsgrenze reduziert, definiert als das Guthaben jedes Validators vor dem Vorfall plus drei Runden seiner eigenen normalen Belohnung. Guthaben auf oder unter ihrer fairen Grenze wurden nicht angetastet, und kein Guthaben wurde jemals darunter reduziert.
Dieses Design unterscheidet bewusst Angreifer von ehrlichen Validatoren: Der Überschuss wird entfernt, aber jeder legitime Validator behält die Belohnungen, die er fair verdient hat.
Verifizierung
Alle Ergebnisse sind unabhängig On-Chain am Upgrade-Block (38.376.795) verifizierbar:
- Der Belohnungsvertrag wurde auf die geprüfte, sicherungsgeschützte Version aktualisiert.
- Der Angebotsabgleich stimmte exakt mit der veröffentlichten Prognose überein.
- Das Netzwerk produzierte ohne Unterbrechung weiter Blöcke durch das Upgrade und die darauffolgenden Epochenabrechnungen.
Die Abgleichslogik wurde überprüft, um sicherzustellen, dass sie deterministisch ist (für jeden Knoten identisch), genau einmal angewendet wird und nicht unterlaufen oder ein Guthaben unter sein faires Niveau beeinflussen kann.
Rückholstatus
Die On-Chain-Abrechnung entfernte 186.153.491 CORE des beschleunigten Belohnungsguthabens dauerhaft aus dem Umlauf, durch direkte Zustandsreduzierung.
Weitere ≈69 Mio. CORE waren vor dem Upgrade verschoben worden und daher für die On-Chain-Abrechnung unerreichbar. Der Großteil davon wurde vom Angreifer vor dem Upgrade auf eine große Anzahl externer Wallets verteilt. Core Foundation arbeitet eng mit Strafverfolgungsbehörden und anderen Partnern zusammen, um diese Gelder zurückzuholen, gestützt auf eine vollständige On-Chain-Beweiskette.
Erkenntnisse & Nächste Schritte
- Härtung des Belohnungspfads & Reduzierung der Komplexität. Nachdem die primären Abwehrmaßnahmen bestätigt wurden, werden wir die entsprechenden Prüfungen in einem Folge-Release konsolidieren und vereinfachen.
- Unabhängige Prüfungsüberprüfung. Die Pfade für Belohnungsbuchhaltung und Belohnungsverteilung wurden einer zusätzlichen unabhängigen Überprüfung durch Halborn unterzogen.
Dank
Wir danken den Validatoren und Node-Betreibern, die schnell aktualisiert und während der Reaktion koordiniert haben, sowie der Community für ihre Geduld, während wir dies sicher gelöst haben. Das Netzwerk ist gesund, das Angebot wurde korrigiert, und die Staking-Belohnungen sind wieder online.
Fragen oder unabhängige Analysen sind willkommen. Der Upgrade-Block, die Vertragsänderung und der Abgleich sind alle öffentlich On-Chain verifizierbar.





