Zum Inhalt springen
This page is available in English. Read in English
Esta página está disponible en español. Ver en español
Cette page est disponible en français. Lire en français
Questa pagina è disponibile in italiano. Leggi in italiano
Esta página está disponível em português. Ler em português
Эта страница доступна на русском языке. Читать на русском
本页有中文版。 阅读中文版
tldlog.com

nachrichten über domains

Suche
Menü
  • rss
  • glossar
  • dossiers
  • leseliste
  • werbung
  • über uns
  • datenschutz
  • impressum
de Sprache: Deutsch
  • Deutsch de diese Seite auf Deutsch
  • English en this page in English
  • Español es esta página en español
  • Français fr cette page en français
  • Italiano it questa pagina in italiano
  • Português pt esta página em português
  • Русский ru эта страница на русском
  • 中文 zh 本页的中文版
  • .aktuell
  • .policy
  • .gtld
  • .cctld
  • .markt
  • .recht
  • .sicherheit
  • .unternehmen
  • .preise
  • .alle

11. okt 2026 00:55 .sicherheit link

ursprünglich veröffentlicht am 9. okt 2026

GoBalance-Bug ermöglicht Übernahme von Tor-.onion-Adressen, warnen Forscher

fehler melden (per E-Mail)

zur leseliste

in einfachen worten

Darknet-Seiten nutzen besondere Webadressen, die auf „.onion Die reservierte Endung für Dienste im Tor-Netzwerk, die außerhalb des DNS bleibt. Vollständige Definition von .onion“ enden und nur im Tor-Netzwerk funktionieren. Ein Tool namens GoBalance, das solche Seiten bei Angriffen online halten soll, hatte einen Fehler, durch den Hacker den geheimen Schlüssel einer Adresse stehlen konnten. Dadurch konnten Angreifer Besucher des Dread-Forums und eines Marktplatzes namens Omega auf gefälschte Kopien der Seiten umleiten, kamen aber nicht an die echten Server oder Daten heran.

Searchlight Cyber hat am 8. Oktober eine Schwachstelle in GoBalance offengelegt, einer in Go geschriebenen Neufassung von Tors Onionbalance-Tool, die im EndGame-Toolkit enthalten ist, das viele Darknet-Seiten nutzen, um bei DDoS-Angriffen online zu bleiben. Der Fehler erlaubt es, allein mit öffentlich verfügbaren Daten den privaten Schlüssel hinter einer .onion-Adresse zu rekonstruieren und die Adresse zu übernehmen – nicht aber die dahinterliegenden Server, Datenbanken oder gespeicherten Nutzerdaten.

Die Schwachstelle liegt darin, wie GoBalance die Descriptor-Datensätze signiert, die Seiten veröffentlichen, damit Tor Besucher dorthin leitet. Ein privater Tor-Schlüssel ist 64 Byte lang, doch GoBalance übergab der Signierfunktion nur die ersten 32 Byte und verwarf die Hälfte, die den geheimen Wert jeder Signatur verbirgt. Dadurch wird dieser geheime Wert zu einer festen, berechenbaren Zahl, mit der Angreifer aus einem einzigen veröffentlichten Descriptor den langfristigen Hauptschlüssel einer Seite rekonstruieren können. Da der offengelegte Schlüssel dauerhaft gilt statt kurzlebig zu sein, lassen sich mit einem wiederhergestellten Schlüssel unbegrenzt gültige Datensätze fälschen. Laut Searchlight sind das ursprüngliche Onionbalance und Tor selbst nicht betroffen, und nur GoBalance-Seiten, die ihre Hauptschlüssel im nativen Tor-Format speichern, sind gefährdet; das Setup-Tool von GoBalance verwendet standardmäßig ein sichereres Format.

Das Problem kam ans Licht, nachdem beide .onion-Adressen von Dread, einem großen Darknet-Forum unter den Administratoren HugBunter und Paris, zwischen dem 5. und 7. Oktober übernommen und auf eine konkurrierende Seite namens Conclave umgeleitet wurden. Paris gab zunächst sich selbst die Schuld und erklärte, er habe versehentlich den Hauptschlüssel von Dread bei einem GoBalance-Update hochgeladen. Als zwei Tage später auch die separat gespeicherte Backup-Adresse von Dread übernommen wurde, erklärte HugBunter, der Angreifer habe eine GoBalance-Schwachstelle bei mehreren Darknet-Diensten ausgenutzt. Searchlight stimmt zu, dass die zweite Übernahme auf die Schwachstelle hindeutet, behandelt die erste aber als möglicherweise separates Datenleck. Dread ist auf eine neue Adresse umgezogen, hat Nutzer zur Passwortänderung aufgefordert und erklärt, seine Server seien nicht kompromittiert worden.

Omega, ein Darknet-Marktplatz, bestätigte am 8. Oktober, dass er wegen des GoBalance-Bugs ebenfalls zu einer neuen Adresse gewechselt sei. HugBunter erklärte, bei mehreren weiteren Marktplätzen, darunter einige bereits inaktive, seien Adressen übernommen worden, nannte diese jedoch nicht namentlich.

Stand 9. Oktober fand The Hacker News weder einen CVE-Eintrag noch eine offizielle Warnung des Tor Project oder des GoBalance-Maintainers. Ein unabhängiger Forscher veröffentlichte einen inoffiziellen Patch sowie einen Proof-of-Concept-Exploit, der nur Testschlüssel verwendet. Dread kündigte an, eine gepatchte GoBalance-Version zu veröffentlichen. Da die Offenlegung nach Veröffentlichung eines Descriptors nicht rückgängig gemacht werden kann, müssen betroffene Betreiber neue .onion-Adressen erstellen, statt lediglich zu patchen.

Bei thehackernews.com lesen, öffnet eine andere Website in einem neuen Tab

Das Original ist auf Englisch verfasst und wird auf der Website der Quelle geöffnet.

schlagwörter

  • cybersecurity (Schlagwort)
  • dns-security (Schlagwort)

gesponserter bereich

Dieser Bereich ist für Sponsoren verfügbar.

Werbung auf tldlog

verwandte beiträge

  • Seltene kyrillische und lateinische Buchstaben täuschen URLs in Chromium-Browsern

    link theregister.com original auf englisch

  • ICANN erinnert Resolver-Betreiber: neuer DNSSEC-Vertrauensanker vor Schlüsselwechsel prüfen

    link icann.org original auf englisch

  • Verisign zeichnet Geschichte digitaler Signaturen nach und wirbt für Echtzeit-Zertifikatsprüfung

    link Verisign original auf englisch

zuletzt gespeichert

    Zur vollständigen Leseliste
    • rss
    • glossar
    • dossiers
    • leseliste
    • werbung
    • über uns
    • datenschutz
    • impressum
    • tldlog auf X, öffnet eine andere Website in einem neuen Tab

    Keine Cookies. Kein Tracking.