Wiki/Cetus-Protokoll-Hack 2025 auf Sui: Eine Tiefenanalyse
Cetus-Protokoll-Hack 2025 auf Sui: Eine Tiefenanalyse - Biturai Wiki Knowledge
EXPERTE | BITURAI KNOWLEDGE

Cetus-Protokoll-Hack 2025 auf Sui: Eine Tiefenanalyse

Im Mai 2025 wurde das Cetus-Protokoll, eine führende dezentrale Börse auf der Sui-Blockchain, Opfer eines schwerwiegenden Exploits, der zu einem geschätzten Verlust von 223 Millionen US-Dollar führte. Dieser Vorfall verdeutlichte kritische

Biturai Knowledge
Biturai Knowledge
Research-Bibliothek
Aktualisiert: 2.7.2026
Technisch geprüft

Struktur, Lesbarkeit, interne Verlinkung und SEO-Metadaten wurden automatisiert geprüft. Der Artikel wird fortlaufend aktualisiert und dient der Bildung, nicht als Finanzberatung.

Definition

Das Cetus-Protokoll ist eine prominente dezentrale Börse (DEX) und ein Protokoll für konzentrierte Liquidität, das auf den Sui- und Aptos-Blockchains operiert und speziell für Move-basierte Ökosysteme entwickelt wurde. Es ermöglicht effizienten Token-Handel und die Bereitstellung von Liquidität in diesen Umgebungen. Im Mai 2025 wurde das Cetus-Protokoll Opfer einer bedeutenden Sicherheitsverletzung, bei der ein Angreifer eine grundlegende Schwachstelle in seinem Smart-Contract-Code ausnutzte. Dieser Vorfall, weithin bekannt als der Cetus-Protokoll-Hack 2025, führte zum Abzug von schätzungsweise 223 Millionen US-Dollar an Vermögenswerten aus den Liquiditätspools des Protokolls. Der Kern der Schwachstelle lag in einem Integer-Überlauf, einem Programmierfehler, der auftritt, wenn eine arithmetische Operation versucht, einen numerischen Wert zu erzeugen, der größer ist als die maximale Größe, die vom zugewiesenen Speicherplatz gespeichert oder dargestellt werden kann. Im Kontext der Blockchain kann ein solcher Fehler zu falschen Berechnungen, unbeabsichtigten Zustandsänderungen und letztendlich zur unautorisierten Übertragung von Geldern führen.

Ein Integer-Überlauf ist ein Zustand, der entsteht, wenn eine Berechnung ein Ergebnis liefert, das den maximalen Wert überschreitet, den ein Datentyp aufnehmen kann, wodurch der Wert auf einen Minimal- oder unerwarteten Wert zurückgesetzt wird, was oft zu kritischen Sicherheitslücken in Smart Contracts führt.

Kernaussage

Der Cetus-Protokoll-Hack dient als deutliche Erinnerung an die inhärenten Risiken, die mit komplexer Smart-Contract-Entwicklung verbunden sind, und an die absolute Notwendigkeit strenger Sicherheitsaudits im Bereich der dezentralen Finanzen (DeFi). Der Vorfall unterstrich, dass selbst ein scheinbar geringfügiger logischer Fehler in einer mathematischen Funktion katastrophale finanzielle Folgen haben kann, die nicht nur das Protokoll selbst, sondern auch das gesamte Ökosystem, in dem es operiert, betreffen. Für Teilnehmer im DeFi-Sektor bekräftigt dieses Ereignis die Bedeutung des Verständnisses der zugrunde liegenden technischen Risiken von Protokollen und die kontinuierliche Notwendigkeit der Wachsamkeit, selbst bei Projekten, die als etabliert oder grundlegend für ein Ökosystem gelten. Es verdeutlicht, dass die Sicherheit und Widerstandsfähigkeit von Blockchain-Designs und ihren Anwendungen von größter Bedeutung sind und akribische Code-Sicherheitstests sowie eine fortlaufende Überprüfung erfordern.

Dieses Ereignis betonte auch, dass das Versprechen der Dezentralisierung nicht automatisch Unverwundbarkeit bedeutet. Obwohl die Blockchain-Technologie Transparenz und Unveränderlichkeit bietet, sind die darauf aufgebauten Anwendungen anfällig für menschliche Fehler in der Programmierung. Der Verlust von 223 Millionen US-Dollar durch das Cetus-Protokoll zeigte, dass die finanziellen Einsätze im DeFi-Bereich immens sind, was robuste Sicherheitspraktiken, einschließlich formaler Verifikation und umfassender Tests, unerlässlich macht, um ähnliche Exploits zu verhindern. Der Vorfall wurde zu einer Fallstudie dafür, wie ein einziger, falscher Wert oder ein fehlerhafter Überlaufschutz die Integrität eines gesamten Protokolls untergraben und zu einem vollständigen Abzug seiner Liquidität führen kann.

Mechanik

Der Exploit des Cetus-Protokolls am 22. Mai 2025 resultierte aus einer kritischen Schwachstelle im internen Preissystem des Protokolls, genauer gesagt in einem Integer-Überlauf-Schutz in seiner u256 Festkomma-Arithmetik-Implementierung. Der Fehler wurde in der Funktion checked_shlw identifiziert, die dazu dient, festzustellen, ob ein Überlauf auftreten würde, wenn ein Wert um ein 64-Bit-Wort nach links verschoben wird. Diese Funktion ist entscheidend für die Berechnung von Liquiditätsparametern in den Concentrated Liquidity Market Maker (CLMM)-Pools von Cetus.

Der Angreifer nutzte diese Schwachstelle während des Liquiditäts-Hinzufügen-Pfads aus. Wenn ein Benutzer Liquidität zu einem CLMM-Pool hinzufügt, gibt er einen „Liquiditäts“-Parameter an, der den Anteil des Pools repräsentiert, den er im Gegenzug erhalten möchte, und stellt die entsprechende Menge an Token bereit. Durch die Manipulation dieses Liquiditätsparameters auf einen extrem hohen Wert verursachte der Angreifer einen Überlauf in den Zwischenberechnungen. Dieser Überlauf blieb aufgrund eines fehlerhaften Truncation-Checks unentdeckt, der die höchstwertigen Bits (MSB) in einer Liquiditätsberechnungsfunktion des Cetus AMM abschneidet. Technisch präziser ist der Begriff MSB-Trunkierung (Most Significant Bits Truncation), obwohl der Begriff „Überlauf“ zur Vereinfachung häufig verwendet wird.

Die fehlerhafte Überlauf-Prüfung in checked_shlw ermöglichte es einem Links-Shift-Skalierungsschritt in der u256 Festkomma-Arithmetik von Cetus, stillschweigend zu überlaufen. Dies führte zu einer Korruption der Token-Delta-Berechnung für das Hinzufügen von Liquidität. Im Wesentlichen konnte der Angreifer durch die Ausnutzung dieses Fehlers eine astronomische Menge an CLMM-Liquidität für eine vernachlässigbare Einlage prägen. Mit dieser künstlich erzeugten, massiven Liquidität war es dem Angreifer dann möglich, erhebliche Reserven aus den betroffenen Pools abzuziehen, was zum Verlust von 223 Millionen US-Dollar führte. Die Analyse des Vorfalls, unter anderem mithilfe des Verichains' Revela-next Decompilers, einem KI-gestützten Tool zur Dekompilierung von Move-Bytecode, bestätigte, dass ein einziger, inkorrekter Wert in der checked_shlw-Funktion die Überlaufschutzmechanismen untergrub und den Abzug der gesamten Liquidität aus dem Protokoll ermöglichte.

Trading-Relevanz

Der Cetus-Protokoll-Hack hatte unmittelbare und weitreichende Auswirkungen auf den Krypto-Markt, insbesondere auf das Sui-Ökosystem. Der Preis des Sui (SUI)-Tokens fiel innerhalb weniger Tage nach dem Exploit um etwa 15 % auf 3,81 US-Dollar. Solche Ereignisse führen zu erheblicher Marktvolatilität und können kurzfristige Trading-Möglichkeiten für erfahrene Händler schaffen, die auf schnelle Preisbewegungen spekulieren. Gleichzeitig erhöhen sie jedoch das Risiko für alle Marktteilnehmer, insbesondere für Liquiditätsanbieter und Inhaber der betroffenen Token. Trader, die in DeFi-Protokolle investieren oder Liquidität bereitstellen, müssen sich der potenziellen Smart-Contract-Risiken bewusst sein und diese in ihre Risikobewertung einbeziehen. Das Verständnis der Mechanismen solcher Exploits ist entscheidend, um fundierte Entscheidungen treffen und potenzielle Verluste minimieren zu können.

Für Liquiditätsanbieter (LPs) stellt ein solcher Hack ein direktes Risiko für ihre eingezahlten Vermögenswerte dar. Die Möglichkeit, dass ein Protokoll aufgrund eines Fehlers geleert wird, unterstreicht die Notwendigkeit einer gründlichen Due Diligence vor der Bereitstellung von Liquidität. Der Vorfall erschütterte auch das Vertrauen in das Sui-DeFi-Ökosystem, ähnlich wie der Mango Markets Exploit im Jahr 2022 das Vertrauen in Solanas DeFi-Sektor beeinträchtigte. Dies kann zu einem Rückgang des Handelsvolumens und der Gesamtliquidität führen, was wiederum die Effizienz des Marktes beeinträchtigt. Langfristig können solche Ereignisse zu einer verstärkten Regulierung und strengeren Sicherheitsstandards in der gesamten DeFi-Branche führen, was die Landschaft für Trader und Protokollentwickler gleichermaßen verändert. Die Fähigkeit, solche Ereignisse zu antizipieren und darauf zu reagieren, ist ein wichtiger Aspekt des Krypto-Tradings.

Risiken

Der Cetus-Protokoll-Hack verdeutlicht eine Reihe von Risiken, die im DeFi-Sektor allgegenwärtig sind. Das primäre Risiko ist das Smart-Contract-Risiko, welches sich aus der Komplexität und Unfehlbarkeit des Codes ergibt. Selbst nach Audits können subtile Fehler unentdeckt bleiben und von böswilligen Akteuren ausgenutzt werden. Diese Fehler können zu finanziellen Verlusten für Nutzer und Liquiditätsanbieter führen, da ihre Vermögenswerte direkt aus den Protokollen abgezogen werden können. Das Vertrauen in das betroffene Protokoll und das gesamte Ökosystem wird nachhaltig geschädigt, was zu einem Rückgang der Nutzerbasis, des Handelsvolumens und der Investitionen führen kann. Dies ist ein Reputationsrisiko für das Protokoll und die zugrunde liegende Blockchain.

Ein weiteres signifikantes Risiko ist das systemische Risiko. Ein Exploit eines großen Protokolls wie Cetus, das als primäre DEX auf Sui fungiert, kann weitreichende Auswirkungen auf das gesamte Ökosystem haben. Der Preisverfall des SUI-Tokens nach dem Hack ist ein klares Beispiel dafür. Solche Ereignisse können eine Kaskade von Auswirkungen auslösen, die andere Protokolle und Projekte im selben Ökosystem betreffen. Für Anleger und Trader bedeutet dies ein erhöhtes Marktrisiko und Volatilitätsrisiko. Die Notwendigkeit einer kontinuierlichen Sicherheitsforschung und Code-Audits ist daher von größter Bedeutung, um diese Risiken zu mindern. Das Risiko von Move-basierten Ökosystemen ist hier besonders hervorzuheben, da die Komplexität der Sprache und ihrer Laufzeitumgebung spezifische Herausforderungen für die Sicherheit mit sich bringt, die über traditionelle Smart-Contract-Plattformen hinausgehen können.

Geschichte und Beispiele

Der Cetus-Protokoll-Hack ereignete sich am 22. Mai 2025 und markierte einen der größten DeFi-Exploits in der Geschichte der Kryptowährungen. Der Vorfall, bei dem schätzungsweise 223 Millionen US-Dollar entwendet wurden, reiht sich in eine lange Liste von Sicherheitsverletzungen in der dezentralen Finanzwelt ein. Ein prominentes Beispiel aus der Vergangenheit ist der Mango Markets Exploit im Jahr 2022, bei dem 114 Millionen US-Dollar gestohlen wurden. Ähnlich wie beim Cetus-Hack führte auch dieser Vorfall zu einem drastischen Rückgang des Governance-Tokens (über 50 %) und erschütterte das Vertrauen in das Solana-DeFi-Ökosystem für Wochen. Diese historischen Beispiele unterstreichen ein wiederkehrendes Muster: Schwachstellen in Smart Contracts, oft subtile mathematische Fehler, können von Angreifern ausgenutzt werden, um erhebliche finanzielle Gewinne zu erzielen.

Die Analyse des Cetus-Hacks wurde durch fortschrittliche Tools wie den Revela-next Decompiler von Verichains unterstützt, der KI-gestützt Move-Bytecode in lesbaren Quellcode dekompilieren kann. Solche Post-Mortem-Analysen sind entscheidend, um die genaue Ursache von Exploits zu verstehen und zukünftige Angriffe zu verhindern. Der Cetus-Hack ist auch ein Beispiel für die Risiken, die mit der Entwicklung auf neuen Blockchain-Plattformen wie Sui verbunden sind, die zwar innovative Funktionen bieten, aber auch neue Angriffsvektoren und unerprobte Codebasen mit sich bringen können. Die Geschichte der DeFi-Exploits lehrt uns, dass die Komplexität von Protokollen und die Notwendigkeit einer makellosen Code-Implementierung eine ständige Herausforderung darstellen, die nur durch kontinuierliche Forschung, Audits und die Entwicklung robuster Sicherheitstools bewältigt werden kann.

Häufige Missverständnisse

Ein häufiges Missverständnis im Zusammenhang mit dem Cetus-Hack und ähnlichen Exploits ist die Annahme, dass der technische Begriff „Überlauf“ immer die präziseste Beschreibung der Schwachstelle ist. Während der Begriff „Integer-Überlauf“ weit verbreitet ist, war die spezifische technische Ursache im Fall von Cetus genauer als MSB-Trunkierung (Most Significant Bits Truncation) zu bezeichnen. Dies bedeutet, dass die höchstwertigen Bits einer Zahl während einer Berechnung abgeschnitten wurden, was zu einem falschen Ergebnis führte, anstatt dass die Zahl einfach ihren Maximalwert überschritt und „umschlug“. Diese Nuance ist für Entwickler und Sicherheitsexperten von Bedeutung, da sie auf unterschiedliche Implementierungsfehler und somit auf unterschiedliche Präventionsstrategien hinweist. Für den Laien wird der Begriff „Überlauf“ jedoch oft als vereinfachende Erklärung verwendet.

Ein weiteres Missverständnis ist der Glaube, dass ein auditierter Smart Contract unfehlbar sei. Das Cetus-Protokoll hatte, wie viele andere große DeFi-Projekte, wahrscheinlich Audits durchlaufen. Der Hack zeigt jedoch, dass Audits, obwohl sie unerlässlich sind, keine absolute Garantie für Sicherheit bieten können. Audits sind Momentaufnahmen und können bestimmte, besonders subtile oder komplexe Fehler übersehen, insbesondere in neuen oder sich schnell entwickel Codebasen. Zudem wird oft unterschätzt, wie komplex die Festkomma-Arithmetik in Smart Contracts sein kann, insbesondere wenn es um die Handhabung großer Zahlen und Skalierungsschritte geht. Viele Entwickler sind sich der potenziellen Fallstricke bei der Implementierung solcher mathematischen Operationen nicht vollständig bewusst, was zu Fehlern wie dem in der checked_shlw-Funktion führen kann. Schließlich besteht das Missverständnis, dass nur kleine oder unbekannte Protokolle Ziele von Exploits sind; der Cetus-Hack beweist, dass auch etablierte und große Projekte mit erheblicher Liquidität anfällig sind.

Zusammenfassung

Der Cetus-Protokoll-Hack vom Mai 2025 auf der Sui-Blockchain war ein einschneidendes Ereignis in der Geschichte der dezentralen Finanzen, das den Verlust von rund 223 Millionen US-Dollar zur Folge hatte. Die Ursache war eine kritische Integer-Überlauf-Schwachstelle, genauer gesagt eine MSB-Trunkierung, in der checked_shlw-Funktion des Protokolls, die es einem Angreifer ermöglichte, durch Manipulation des Liquiditätsparameters astronomische Mengen an Liquidität zu prägen und die Pools zu leeren. Dieser Vorfall unterstreicht die tiefgreifenden Risiken, die mit der Komplexität von Smart Contracts und der Notwendigkeit einer makellosen Code-Implementierung verbunden sind. Die Auswirkungen reichten von einem signifikanten Preisverfall des SUI-Tokens bis hin zu einem Vertrauensverlust im gesamten Sui-Ökosystem.

Die Lehren aus dem Cetus-Hack sind vielfältig: Er betont die absolute Notwendigkeit strengster Sicherheitsaudits, die kontinuierliche Forschung und Entwicklung von Sicherheitstools sowie die Wachsamkeit von Tradern und Liquiditätsanbietern. Das Ereignis dient als Mahnung, dass selbst in etablierten Protokollen subtile Programmierfehler verheerende Folgen haben können und dass die Sicherheit in der Blockchain-Welt eine ständige Herausforderung darstellt. Für die Zukunft des DeFi-Sektors ist es unerlässlich, aus solchen Vorfällen zu lernen, um robustere und widerstandsfähigere Protokolle zu entwickeln und das Vertrauen der Nutzer in diese innovative Finanztechnologie zu stärken. Die genaue Analyse der Mechanik des Angriffs ist entscheidend für die Weiterentwicklung von sicheren Blockchain-Anwendungen.

OKX EU · Offizieller Biturai-Partner

OKX EU

Entdecke das aktuelle Angebot von OKX EU über den offiziellen Biturai-Partnerlink. Produkte und Verfügbarkeit können je Land abweichen.

OKX EU ansehen

Partnerlink · Biturai kann bei Nutzung eine Vergütung erhalten · keine Anlageberatung

OKX EU

Haftungsausschluss

Dieser Artikel dient ausschließlich zu Informationszwecken. Die Inhalte stellen keine Finanzberatung, Anlageempfehlung oder Aufforderung zum Kauf oder Verkauf von Wertpapieren oder Kryptowährungen dar. Biturai übernimmt keine Gewähr für die Richtigkeit, Vollständigkeit oder Aktualität der Informationen. Investitionsentscheidungen sollten stets auf Basis eigener Recherche und unter Berücksichtigung der persönlichen finanziellen Situation getroffen werden.

Transparenz

Biturai kann KI-gestützte Werkzeuge zur Recherche, Strukturierung oder Aktualisierung von Wiki-Artikeln einsetzen. Redaktionell geprüfte Artikel werden separat gekennzeichnet; alle Inhalte bleiben Bildungsinhalte und ersetzen keine eigene Prüfung.