Optimism hat diese Woche eine kritische Sicherheitslücke offengelegt, die es Angreifern ermöglicht hätte, gefälschte Rückerstattungspakete im Netzwerk zu erstellen. Der Fehler befand sich im SDM-Verify-Pfad – genauer gesagt in der Pre-Lagoon-Rückerstattungslogik – und akzeptierte gefälschte Rückerstattungsanfragen, ohne den Zustand neu zu berechnen. Das Team gab an, den Fehler behoben zu haben, bevor eine Produktionskette betroffen war, und dass keine Gelder verloren gingen.
Was der Fehler bewirkte
Die Sicherheitslücke befand sich in dem, was Optimism als SDM-Verify-Pfad bezeichnet – einem sensiblen Teil der Infrastruktur, der Rückerstattungstransaktionen prüft. Normalerweise berechnet das System den Rückerstattungsbetrag neu, um sicherzustellen, dass er mit der ursprünglichen Einzahlung übereinstimmt. Dieser Fehler übersprang jedoch diese Neuberechnung, sodass ein gefälschtes Paket die Prüfung bestand. Jeder, der die Lücke entdeckte, hätte Gelder aus dem Brückenvertrag abziehen können – zumindest theoretisch.
Wie der Fehler behoben wurde
Der Fix wurde eingespielt, bevor das Lagoon-Upgrade in die Produktion ging. Das ist entscheidend: Lagoon ist Optimisms nächstes großes Protokoll-Update, und der anfällige Code war Teil der älteren Rückerstattungslogik, die Lagoon ersetzt. Das Team entdeckte das Problem intern, behob es und veröffentlichte dann die vollständige Offenlegung im Optimism-Governance-Forum. Kein externer Forscher oder Exploit-Versuch löste den Fix aus – es war eine proaktive Maßnahme.
Warum die Offenlegung wichtig ist
Die öffentliche Detailierung einer schwerwiegenden Sicherheitslücke nach der Behebung ist im Krypto-Bereich noch immer selten. Die meisten Teams beheben das Problem still und leise und machen weiter. Optimisms Entscheidung, die technischen Details offenzulegen – den Verify-Pfad, die Rückerstattungslogik, den Pre-Lagoon-Kontext – bietet anderen Entwicklern eine konkrete Fallstudie darüber, was schiefgehen kann. Der Zeitpunkt ist nicht perfekt: Eine offengelegte Sicherheitslücke wirft immer Fragen auf, wie viele ähnliche blinde Flecken es noch gibt. Aber das Team machte klar, dass das Zeitfenster für eine Ausnutzung gleich null war.
Das Lagoon-Upgrade soll in den kommenden Wochen live gehen und eliminiert den betroffenen Code vollständig. Vorerst steht die Offenlegung als Erinnerung daran, dass selbst kampferprobte Rollups Logiklücken aufweisen können – und dass es darauf ankommt, sie zu entdecken, bevor sie ausgenutzt werden.




