---
id: "342d2276-0e4a-46dc-bd91-f30096a2d7f0"
kind: "link"
title: "GoBalance-Bug ermöglicht Übernahme von Tor-.onion-Adressen, warnen Forscher"
language: "de"
section: "security"
date: "2026-10-10T22:55:43Z"
updated: "2026-10-10T22:55:43Z"
canonical: "https://tldlog.com/de/l/gobalance-bug-ermoeglicht-uebernahme-tor-onion-adressen/"
origin: "reviewed"
master: "https://tldlog.com/l/gobalance-bug-lets-attackers-hijack-tor-onion-addresses/"
translations:
  en: "https://tldlog.com/l/gobalance-bug-lets-attackers-hijack-tor-onion-addresses/"
  es: "https://tldlog.com/es/l/fallo-gobalance-permite-secuestrar-direcciones-onion-tor/"
  fr: "https://tldlog.com/fr/l/bug-gobalance-permet-detourner-adresses-onion-tor/"
  it: "https://tldlog.com/it/l/bug-gobalance-consente-dirottare-indirizzi-onion-tor-dicono/"
  pt-BR: "https://tldlog.com/pt/l/falha-gobalance-permite-sequestro-enderecos-onion-tor-dizem/"
  ru: "https://tldlog.com/ru/l/uyazvimost-gobalance-pozvolyaet-perekhvatyvat-adresa-onion/"
  zh-Hans: "https://tldlog.com/zh/l/gobalance-loudong-onion-xianzhi/"
source:
  name: "thehackernews.com"
  url: "https://thehackernews.com/2026/10/gobalance-flaw-lets-attackers-hijack.html?m=1"
  language: "en"
  date: "2026-10-09T10:54:00Z"
---

# GoBalance-Bug ermöglicht Übernahme von Tor-.onion-Adressen, warnen Forscher

## in einfachen worten

Darknet-Seiten nutzen besondere Webadressen, die auf „.onion“ enden und nur im Tor-Netzwerk funktionieren. Ein Tool namens GoBalance, das solche Seiten bei Angriffen online halten soll, hatte einen Fehler, durch den Hacker den geheimen Schlüssel einer Adresse stehlen konnten. Dadurch konnten Angreifer Besucher des Dread-Forums und eines Marktplatzes namens Omega auf gefälschte Kopien der Seiten umleiten, kamen aber nicht an die echten Server oder Daten heran.

Searchlight Cyber hat am 8. Oktober eine Schwachstelle in GoBalance offengelegt, einer in Go geschriebenen Neufassung von Tors Onionbalance-Tool, die im EndGame-Toolkit enthalten ist, das viele Darknet-Seiten nutzen, um bei DDoS-Angriffen online zu bleiben. Der Fehler erlaubt es, allein mit öffentlich verfügbaren Daten den privaten Schlüssel hinter einer .onion-Adresse zu rekonstruieren und die Adresse zu übernehmen – nicht aber die dahinterliegenden Server, Datenbanken oder gespeicherten Nutzerdaten.

Die Schwachstelle liegt darin, wie GoBalance die Descriptor-Datensätze signiert, die Seiten veröffentlichen, damit Tor Besucher dorthin leitet. Ein privater Tor-Schlüssel ist 64 Byte lang, doch GoBalance übergab der Signierfunktion nur die ersten 32 Byte und verwarf die Hälfte, die den geheimen Wert jeder Signatur verbirgt. Dadurch wird dieser geheime Wert zu einer festen, berechenbaren Zahl, mit der Angreifer aus einem einzigen veröffentlichten Descriptor den langfristigen Hauptschlüssel einer Seite rekonstruieren können. Da der offengelegte Schlüssel dauerhaft gilt statt kurzlebig zu sein, lassen sich mit einem wiederhergestellten Schlüssel unbegrenzt gültige Datensätze fälschen. Laut Searchlight sind das ursprüngliche Onionbalance und Tor selbst nicht betroffen, und nur GoBalance-Seiten, die ihre Hauptschlüssel im nativen Tor-Format speichern, sind gefährdet; das Setup-Tool von GoBalance verwendet standardmäßig ein sichereres Format.

Das Problem kam ans Licht, nachdem beide .onion-Adressen von Dread, einem großen Darknet-Forum unter den Administratoren HugBunter und Paris, zwischen dem 5. und 7. Oktober übernommen und auf eine konkurrierende Seite namens Conclave umgeleitet wurden. Paris gab zunächst sich selbst die Schuld und erklärte, er habe versehentlich den Hauptschlüssel von Dread bei einem GoBalance-Update hochgeladen. Als zwei Tage später auch die separat gespeicherte Backup-Adresse von Dread übernommen wurde, erklärte HugBunter, der Angreifer habe eine GoBalance-Schwachstelle bei mehreren Darknet-Diensten ausgenutzt. Searchlight stimmt zu, dass die zweite Übernahme auf die Schwachstelle hindeutet, behandelt die erste aber als möglicherweise separates Datenleck. Dread ist auf eine neue Adresse umgezogen, hat Nutzer zur Passwortänderung aufgefordert und erklärt, seine Server seien nicht kompromittiert worden.

Omega, ein Darknet-Marktplatz, bestätigte am 8. Oktober, dass er wegen des GoBalance-Bugs ebenfalls zu einer neuen Adresse gewechselt sei. HugBunter erklärte, bei mehreren weiteren Marktplätzen, darunter einige bereits inaktive, seien Adressen übernommen worden, nannte diese jedoch nicht namentlich.

Stand 9. Oktober fand The Hacker News weder einen CVE-Eintrag noch eine offizielle Warnung des Tor Project oder des GoBalance-Maintainers. Ein unabhängiger Forscher veröffentlichte einen inoffiziellen Patch sowie einen Proof-of-Concept-Exploit, der nur Testschlüssel verwendet. Dread kündigte an, eine gepatchte GoBalance-Version zu veröffentlichen. Da die Offenlegung nach Veröffentlichung eines Descriptors nicht rückgängig gemacht werden kann, müssen betroffene Betreiber neue .onion-Adressen erstellen, statt lediglich zu patchen.

Quelle: [thehackernews.com](https://thehackernews.com/2026/10/gobalance-flaw-lets-attackers-hijack.html?m=1)
