0 Ein Fehler im Werkzeug GoBalance erlaubt es, den geheimen Schlüssel einer .onion-Adresse allein aus öffentlich abrufbaren Daten zu berechnen. Wer diesen Schlüssel hat, kann die Adresse übernehmen und Besucher auf eine eigene Kopie der Seite umleiten. Öffentlich gemacht hat die Lücke die Sicherheitsfirma Searchlight Cyber am 8. Oktober 2026. Ausgelöst wurde der Fund durch die Übernahme von Dread, einem der größten Foren im Darknet. Was GoBalance ist GoBalance ist eine Neuprogrammierung des Tor-Lastverteilers Onionbalance in der Sprache Go. Es steckt in EndGame, einem verbreiteten Werkzeugkasten, mit dem Betreiber von Darknet-Seiten ihre Dienste bei Überlastungsangriffen (DDoS) erreichbar halten. Das ursprüngliche Onionbalance und Tor selbst sind laut Searchlight nicht betroffen. Wie die Lücke funktioniert Eine .onion-Adresse ist im Kern ein öffentlicher Schlüssel. Wer den passenden privaten Schlüssel besitzt, kontrolliert die Adresse. Damit eine Seite im Tor-Netz auffindbar bleibt, veröffentlicht sie regelmäßig einen signierten Datensatz, den sogenannten Descriptor. Diesen kann jeder abrufen, GoBalance signiert ihn. Ein privater Tor-Schlüssel ist 64 Byte lang. GoBalance hat an die Signaturfunktion aber nur die ersten 32 Byte übergeben. Die verworfene Hälfte sorgt beim Signaturverfahren Ed25519 dafür, dass ein Zufallswert in jeder Signatur geheim bleibt. Ohne sie wird dieser Wert laut Searchlight zu einer festen, öffentlich berechenbaren Zahl. Ein einziger veröffentlichter Descriptor reicht dann, um den Master-Schlüssel der Seite zurückzurechnen, ganz ohne Zugriff auf deren Server. Weil es sich um den langfristigen Master-Schlüssel handelt, kann ein Angreifer damit auch künftig gültige Datensätze für die Adresse signieren. Zugriff auf Server, Datenbank oder gespeicherte Nutzerdaten bekommt er dadurch allerdings nicht. Betroffen sind nur Seiten, deren Schlüssel im Tor-eigenen Format gespeichert ist. Schlüssel im Seed- oder PEM-Format werden laut dem veröffentlichten Patch korrekt verarbeitet. Die Übernahme von Dread Zwischen dem 5. und 7. Oktober wurden beide .onion-Adressen von Dread übernommen und auf das Konkurrenzforum Conclave umgeleitet. Zunächst sprachen die Betreiber von einem eigenen Fehler. Einer der Administratoren schrieb am 5. Oktober, er habe den privaten Schlüssel der Hauptadresse versehentlich mit einem GoBalance-Update hochgeladen. Zwei Tage später traf es aber auch die zweite Adresse, einen Spiegel für zahlende Mitglieder. Das lässt sich kaum noch als Versehen erklären. Dreads Betreiber sprechen inzwischen von einer Lücke in Software eines Drittanbieters, Searchlight sieht das ebenso. Das Forum ist dauerhaft auf eine neue Adresse umgezogen und hat seine Nutzer aufgefordert, ihre Passwörter zu ändern. Die Server selbst seien nicht gehackt worden. Mindestens ein weiterer Dienst hat die Lücke bestätigt: Der Darknet-Marktplatz Omega hat seine alte Adresse laut eigener signierter Mitteilung wegen des GoBalance-Fehlers abgeschaltet. Wie viele Seiten insgesamt betroffen sind, ist unklar. Zweite Lücke im inoffiziellen Patch beschrieben Einen offiziellen Fix gibt es bisher nicht. Ein unabhängiger Forscher hat einen Patch samt Machbarkeitsnachweis auf GitHub veröffentlicht. In der Beschreibung nennt er eine zweite kritische Schwachstelle, die bislang kaum beachtet wird: GoBalance übernehme gefälschte Descriptoren der einzelnen Backend-Instanzen ohne Prüfung. Damit ließe sich der Verkehr einer Seite auch ohne gestohlenen Schlüssel umleiten. Laut dem Forscher schließt auch der Korrekturzweig im ursprünglichen Repository die Lücke nicht. Was Betreiber und Nutzer tun sollten Betreiber: Ein Update allein genügt nicht. Wer eine verwundbare Version betrieben hat, muss davon ausgehen, dass sein Schlüssel bereits öffentlich berechenbar ist. Die einzige Abhilfe ist eine neue .onion-Adresse, so wie es Dread und Omega getan haben. Nutzer: Passwörter auf betroffenen Seiten und überall dort ändern, wo sie wiederverwendet wurden. Neue Adressen nur über signierte Ankündigungen prüfen, alte Adressen nicht mehr aufrufen. Einordnung Der Fall zeigt, wie ein einziger Programmierfehler bei der Übergabe eines Schlüssels ein ganzes Sicherheitsmodell aushebelt. Tor selbst ist dabei nicht das Problem, sondern ein Zusatzwerkzeug, das viele Betreiber ungeprüft übernommen haben. Für normale Tor-Nutzer ändert sich nichts. Wer aber selbst einen Onion-Dienst betreibt, sollte prüfen, ob GoBalance oder EndGame im Einsatz ist. Zum Hintergrund der Szene passt unser Beitrag über den Drogenhandel im Darknet. Quellen: Searchlight Cyber, monero.observer, gobalance-patch auf GitHub, The Hacker News. Vorheriger Beitrag PoolLab 2.0 im Test: Was ein Photometer kann, das Teststreifen nicht können You may also like UniFi Industrial: U7 Industrial mit IP67 und drei Switches für die Hutschiene Oktober 8, 2026 UniFi Fingerprint Reader: Ubiquiti bringt zwei Zutrittsleser mit Fingerabdrucksensor Oktober 7, 2026 Phishing mit gefälschten „ChatGPT Ads“ und „Claude Ads“: Betrüger kapern Werbekonten trotz... Oktober 7, 2026 Wikimedia: KI-Agenten von OpenAI bearbeiteten Wikipedia-Testseiten und griffen Werkzeuge an Oktober 7, 2026 Linux-Backdoors tarnen sich als Mail-Sicherheitssoftware: BPFDoor und AVERAT nutzen Port 25 Oktober 7, 2026 RJ45-Belegung: T568A oder T568B — Farbcode, Keystone, Feldstecker und Crimpen mit Fotos Oktober 5, 2026 Hinterlasse einen Kommentar Cancel Reply Save my name, email, and website in this browser for the next time I comment.