Suche

Phishing-Angriff auf MetaMask-Wallet als (un)autorisierte rechtliche Maßnahme

Phishing-Angriff auf MetaMask-Wallet als (un)autorisierte rechtliche Maßnahme

Phishing-Angriff auf die MetaMask-Wallet

MetaMask ist eine Software-Wallet (eine der bekanntesten und am weitesten verbreiteten), die als Erweiterung des Internetbrowsers fungiert. Das MetaMask-Wallet ermöglicht Benutzern die Verwendung der Kryptowährung Ethereum und nativer ERC-20-Tokens, die auch als Schnittstelle für aktuell beliebte NFT-Tokens dienen. Krypto-Wallets sind ein häufiges Ziel von Phishing-Angriffen. Quellen berichten, dass jährlich weltweit bis zu 5 Millionen solcher Angriffe entdeckt werden. Die Rechtsprechung ist bei der Beurteilung solcher Hackerangriffe sehr streng. In diesem Artikel werde ich mich jedoch auf einen Fall eines Phishing-Angriffs konzentrieren, mit dem sich die tschechischen Gerichte kürzlich befasst haben.

Jeder Benutzer der Software-Krypto-Wallet meldet sich mit dem erstellten Passwort an Passwörter, welches ist Die mit dieser Brieftasche verknüpfte Startphrase, im Fall der MetaMask-Krypto-Wallet ist dies eine Phrase mit zwölf Wörtern. Wenn ein MetaMask-Krypto-Wallet-Benutzer die Seed-Phrase verliert (vergisst), Sie werden für immer den Zugriff auf ihre Krypto-Wallet verlieren, und damit auf die in dieser Brieftasche gespeicherten Inhalte.

Phishing-Angriff

Phishing (oder "Angeln" ob „grooven“) oder Phishing-Angriff ist eine betrügerische Technik, die darin besteht, Sicherheitspasswörter, sensible Benutzerdaten und Codes von Internetnutzern oder Mobilfunknetzbetreibern zu erhalten․[1]. Bei Kryptowährungs-Wallets schiebt der Angreifer dem Opfer häufig ein gefälschtes Programm oder einen Link zu, der beispielsweise wie die Schnittstelle eines Kryptowährungs-Wallets aussieht.

Die Rechtslehre besagt, dass ein traditionell durchgeführter Phishing-Angriff, bei dem der Nutzer seine Daten freiwillig in das „eingefügte“ Programm eingibt, aus strafrechtlicher Sicht als zu werten ist betrügerisches Verhalten nach den Bestimmungen des § 209 Gesetz Nr. 40/2009 Slg., Strafgesetzbuch. Aus privatrechtlicher Sicht würden wir es aufgrund eines Phishing-Angriffs meiner Meinung nach am häufigsten anwenden das Recht, die Sache auszuliefern (Ausgabe des gestohlenen MetaMask-Wallet-Links), möglicherweise Anspruch auf Schadensersatz, wenn der Inhalt des MetaMask-Wallets nicht mehr in den vorherigen Zustand zurückversetzt werden konnte.

Urteil des Landgerichts Prag vom 30. April 4, Aktenzeichen: Stempel 2024 Co 22/45

Im vorliegenden Fall verklagte der Kläger den Beklagten Ausgabe von sechs NFT-Tokens, die auf der elektronischen Plattform OpenSea definiert sind. Tatsache ist, dass dem Kläger die betreffenden NFT-Tokens bei einem Phishing-Angriff aus seinem MetaMask-Wallet gestohlen wurden, bei dem ein Hacker sich als Direktor und Gründer einer unbenannten virtuellen Welt ausgab, die im Urteil anonymisiert wird.

Aktueller Stand

Der Hacker bot dem Kläger an Hilfe bei seinen Token-Mapping-Problemen in Form von virtuellen Plots. Anschließend schickte er dem Kläger einen Phishing-Link und erklärte ihm, dass der erste Schritt im gesamten Token-Mapping-Prozess darin bestehe, dass er sich über diesen Link in sein MetaMask-Wallet einlogge, um eine Vorschau anzuzeigen und alle Funktionen zu aktivieren. Unter Ausnutzung der Autorität des Direktors und Gründers der anonymisierten virtuellen Welt wurde der Kläger vom Hacker gezwungen, die MetaMask-Wallet über die Seed-Phrase unter Verwendung eines betrügerischen Links zu verknüpfen. Anschließend lud der Hacker alle Token des Klägers auf sein Wallet herunter und begann, sie auf dem OpenSea-Marktplatz zu verkaufen. Der Angeklagte in diesem Fall war die Person, die die fraglichen 6 NFT-Token vom Hacker gekauft hatte, während es sich um eine Klage handelte, um den Fall gemäß den Bestimmungen von § 1040 zu erlassen Gesetz Nr. 89/2012 Slg., Bürgerliches Gesetzbuch.

Der Kläger stützte seinen Anspruch auf die Bestimmungen des § 1111 des Gesetzes Nr. 89/2012 Slg., des Bürgerlichen Gesetzbuches, aufgenommen in Unterabschnitt „Erwerb eines Rechts von einem Unbefugten". Gegebene Bestimmung Ausgenommen ist der Erwerb von Eigentumsrechten an Sachen, die durch Verlust oder eine vorsätzliche Straftat verloren gegangen sind. Gleichzeitig schließt die fragliche Bestimmung das Eigentum in den Fällen aus, in denen eine Person nicht ihren guten Glauben an die Befugnis des Übertragenden nachweist, das Eigentum an der Sache zu übertragen.

Entscheidungen des Landgerichts

Das stellte zunächst das Landgericht Prag fest Ein NFT-Token ist eine in der Blockchain aufgezeichnete Dateneinheit, die man besitzen und handeln kann, es ist ein digitales Werk, ein beweglicher immaterieller Wert gemäß den Bestimmungen des § 496 Abs. 2 und § 498 Abs. 2 des Gesetzes Nr. Der Anspruch ist daher verhandelbar und durchsetzbar.

In der Sache bestätigte das Bezirksgericht in Prag das Urteil des erstinstanzlichen Gerichts, was der Fall war Klage abgewiesen. Das Landgericht begründete seine Entscheidung als beispiellos, rücksichtslos und in der digitalen Welt durch das inakzeptable und unverständliche Vorgehen des Klägers, der nach Ansicht der Gerichte beider Instanzen dem Hacker, also einem Dritten, seine Seed-Phrase freiwillig zur Verfügung gestellt hat. Das Berufungsgericht fügte hinzu, dass ein solches Verhalten zu den schlimmsten Verstößen gegen das Eigentum gehöre, die in der digitalen Welt begangen werden könnten.

Rechtfertigung

Das Berufungsgericht führte dies in der Begründung seines Urteils weiter aus Eine freiwillige Weitergabe der Passphrase Seed an den Inhalt Ihres MetaMask-Wallets ist zweifelsohne nicht durch strafrechtliche Normen zu schützen, weil der Kläger von niemandem gezwungen wurde, seine Seed-Phrase an Dritte weiterzugeben. Wenn er dies tat, handelte es sich um vorsätzliche freie Handlung gegen die Regeln der digitalen Welt, auf die der Kläger durch die Allgemeinen Geschäftsbedingungen von MetaMask aufmerksam gemacht wurde. Das Berufungsgericht gelangte zu dem Schluss, dass der Kläger durch sein Handeln die NFT-Tokens tatsächlich einem Dritten anvertraut habe und verwies auf die Regelungen des § 3 Abs. 2 Buchstaben c) Sätze nach dem Semikolon des Gesetzes Nr. 89/2012 Slg. des Bürgerlichen Gesetzbuches, wonach Niemand darf zum Nachteil anderer ungerechtfertigt aus der eigenen Unfähigkeit Profit schlagen.

Einwand mangelnder Treu und Glauben

Das Landgericht in Prag widersprach auch dem Einwand des Klägers wegen mangelnder Treu und Glauben der Beklagten. In diesem Zusammenhang kam er zu dem Schluss, dass das angefochtene Konto des Klägers auf dem OpenSea-Markt, obwohl zum Zeitpunkt des Kaufs der fraglichen Token durch den Beklagten ein Vermerk mit dem Vermerk versehen war: „Dieses Konto wurde möglicherweise gehackt„Die digitale Welt hat jedoch ihre eigenen Besonderheiten, es ist eine sehr räuberische, dynamische Welt, in der einzelne Verträge in Echtzeit, oft unter Zeitdruck, abgeschlossen werden und gleichzeitig Anonymität vorausgesetzt wird und in der digitalen Welt weit verbreitet ist . Daher können nach Ansicht des Berufungsgerichts keine hohen Anforderungen an die Beklagte gestellt werden, wenn es um die Beschaffung von Daten über die Historie von Token oder einzelnen Konten geht, auf denen diese Token in der Vergangenheit gespeichert waren. Angesichts dieser Tatsachen, so die Auffassung des Berufungsgerichts Die Beklagte war zweifellos davon überzeugt, dass dieser verkaufende Nutzer, d. h. Der Hacker hatte das ordnungsgemäße Eigentum an den 6 fraglichen NFT-Tokens

Spear-Phishing – „Harpunenfischen“

Ich bin mit den Schlussfolgerungen der Gerichte beider Instanzen nicht einverstanden. Die Rechtslehre unterscheidet die Form des sogenannten Spear-Phishing (oder "Harpunenfischen"). Dabei handelt es sich um eine ausgefeiltere Form des Phishings, die auf einen bestimmten Benutzer oder eine engere Benutzergruppe mit bestimmten gemeinsamen Merkmalen abzielt. Betrügerische Nachrichten können in diesen Fällen detaillierter, genauer und zielgerichteter sein, erfordern aber gleichzeitig einen höheren Aufwand bei der Vorbereitung.

Marek Dvořák führt weiter aus, dass dies in den anspruchsvollsten Umsetzungsarten der Fall ist Beim Spear-Phishing nimmt der Angreifer vorab Kontakt zu einer bestimmten Person auf, die einem definierten Nutzerkreis mehr oder weniger bekannt ist, als die er sich dann betrügerisch ausgibt oder über die er anschließend betrügerische Nachrichten verbreitet. Durch das höhere Vertrauen der Empfänger in den Absender der Phishing-Nachricht steigt die Erfolgswahrscheinlichkeit eines solchen Angriffs deutlich.[2].

Spear-Phishing und der obige Fall

Im oben genannten Fall stellte der Angriff auf den Kläger meines Erachtens eine Form des oben beschriebenen Spear-Phishing dar. Der Angreifer reagierte auf eine Situation, in der der Kläger schon seit Längerem an einer Landverlagerung in der virtuellen Welt interessiert war, und äußerte dies öffentlich auf der Telekommunikationsplattform des Konzerns. Zum Zeitpunkt des Angriffs war er ein relativ neuer Nutzer der virtuellen Welt. Es zeigte sich, dass MetaMask das Wallet vier Monate vor dem Phishing eingerichtet hatte. Darüber hinaus gab sich der Hacker als Gründer und Leiter einer anonymisierten virtuellen Welt aus. Mit Vollmacht dieser Person verschickte der Kläger einen Phishing-Link unter dem Vorwand, alle notwendigen Funktionen des MetaMask-Wallets zu aktivieren.

Der Straftatbestand des Betrugs gemäß § 209 des Gesetzes Nr. 40/2009 Slg. des Strafgesetzbuches erfordert zweifellos ein gewisses Maß an Umsicht seitens der getäuschten Person. Eliška Dostálová unterscheidet 5 Gesichtspunkte zur Bestimmung des Maßes der notwendigen Vorsicht.[3]. Sie sind es Merkmale der betrogenen Person, die Raffinesse des Handelns des Täters, der Einfluss des Handelns des Täters (Glaubwürdigkeit) und die Höhe der Vermögensverfügung. Ich halte den fünften Gesichtspunkt, der darin besteht, dass das Opfer Kenntnis von der (finanziellen) Situation des Angeklagten hat, für die Zwecke dieser Analyse nicht für relevant, da der oben genannte Fall keinen Kreditcharakter hat.

Die vorgelegten Beweise zeigten, dass der Kläger im November 2021 als natürliche Person in den NFT-Token-Markt eingestiegen ist, d. h. er hatte zum Zeitpunkt des fraglichen Hackerangriffs erst 4 Monate Erfahrung mit Metaversionen. Der Hacker wählte keine gängige Form des Phishings, sondern eine ausgefeiltere sogenannte „spear phishincg“ richtete sich an den Kläger als Antwort auf seine häufig auf der Virtual-World-Community-Plattform gestellten Fragen. Darüber hinaus nutzte der Hacker die Autorität des Gründers und Direktors dieser virtuellen Welt. Der Hacker drückte sich grammatikalisch einwandfrei aus und sein berufliches Niveau erschien ausreichend hoch. Dem Urteil zufolge belief sich der Gesamtwert der gestohlenen NFT-Tokens aus dem betreffenden MetaMask-Wallet auf einen Einkaufswert von 1 US-Dollar.

Záver

In dem in diesem Artikel beschriebenen Fall kamen die Gerichte beider Instanzen ohne weiteres zu dem Schluss, dass die Aktion, mit der der Kläger seine Seed-Phrase in den platzierten Phishing-Link eingab und dadurch anschließend den Inhalt seiner MetaMask-Wallet stahl, es stellt einen fatalen und unverzeihlichen Fehler in der digitalen Welt dar, dass der Kläger den Inhalt seiner MetaMask-Wallet einem unbekannten Dritten anvertraut hat und welche können nicht durch die Normen des Strafrechts geschützt werden, und daher kann die Bedingung einer Tat mit dem Charakter einer vorsätzlichen Straftat nicht erfüllt werden, wie in den Bestimmungen von § 1111 des Gesetzes Nr. 89/2012 Slg., Bürgerliches Gesetzbuch.

Ich befürchte, dass eine solche Schlussfolgerung einen ungünstigen Präzedenzfall schaffen könnte, in dem jeder Phishing-Angriff in der digitalen Welt ungestraft abgestempelt wird. Meiner Meinung nach fehlten den Gerichten die Anforderungen, das angemessene Maß an Vorsicht der betrogenen Partei zu prüfen, d. h. Personen, die durch einen Phishing-Angriff geschädigt werden, im Rahmen des Betrugsdelikts. Würden die Gerichte diese Vorsicht prüfen, kämen sie vielleicht zu dem Schluss, dass es sich bei dem vorliegenden Fall nicht um einen gewöhnlichen Phishing-Angriff handelte, bei dem ich die Unvorsichtigkeit des Klägers auch nicht entschuldigen würde, sondern dass es sich um eine qualifiziertere Form des Angriffs handelte. die sog Spear-Phishing, bei dem ein vorsichtiger Benutzer normalerweise nicht vernünftig erkennen kann, dass es sich überhaupt um einen Phishing-Angriff handelt.

Gegen das Urteil des Berufungsgerichts wurde Berufung eingelegt, so dass es möglich ist, dass sich die Beurteilung des Sachverhalts, insbesondere aus rechtlicher Sicht, ändert.

Source: epravo.cz

Haben Sie Fragen zu diesem Artikel oder dem Problem? Sie sind Opfer eines Phishing-Angriffs geworden und möchten sich wehren? Sie benötigen Beratung zum IT-Recht? Kontaktieren Sie uns!


Das Team der Anwaltskanzlei Vych & Partners


[1]. Boháček, M. Phishing. In: Hendrych, D. et al. Juristisches Wörterbuch. 3. Auflage. Prag: CH Beck, 2009.

[2]. DVOŘÁK, Marek. Phishing, Pharming und ihre strafrechtlichen Sanktionen. Strafrechtsrezension, 2018, Nr. 4, S. 84-89.

[3]. DOSTÁLOVA, Eliška. Besonnenheit der Betrogenen im Lichte der bestehenden Rechtsprechung. In: Staatsanwaltschaft, 2022, Nr. 4. Verfügbar unter: https://www.aspi.cz/products/lawText/7/309558/1/2?vtextu=obez%C5%99etnost%20podveden%C3%A9ho#.

Hast du bis hierhin gelesen?

Abonnieren Sie unseren Newsletter

Geben Sie hier Ihre E-Mail-Adresse ein, damit Sie keine Neuigkeiten aus unserem Büro verpassen.
Weitere Artikel

Vielen Dank für Ihren Besuch auf unserer Website.

Wenn Sie regelmäßig aktuelle Rechtsnachrichten erhalten möchten, bieten wir Ihnen die Möglichkeit, unseren Newsletter zu abonnieren. Geben Sie dazu einfach Ihre E-Mail-Adresse ein.

Anwaltskanzlei Vych und Partner