HeadlinesBriefing HeadlinesBriefing.com

Zeit hacken mit C2PA-Metadaten

Hacker News •
×

Von David Buchanan (aka retr0id), 2. Oktober 2026

Der beeindruckendste Hacking-Stunt der Filmgeschichte stammt aus Kung Fury (2015), in dem Hackerman die Zeit selbst hackt. Aber was würde ich mit der Fähigkeit tun, Zeit zu hacken? Persönlich fürchte ich den Schmetterlingseffekt mehr, also würde ich nur ein paar Stunden zurückgehen, um mir die Gewinnzahlen der Lotterie zu sagen. Wie sich herausstellt, habe ich genau das getan, laut den kryptografisch nicht fälschbaren C2PA-Metadaten dieses Bildes.

Ein typisches C2PA-Manifest enthält zwei Signaturen. Die erste ist die "Claim"-Signatur, und im Fall einer Kamera-App könnte der Claim lauten: "Dies ist ein aufgenommenes Foto, gemacht an diesen GPS-Koordinaten, zu dieser Zeit". Es gibt auch eine zweite Signatur von einer Time Stamp Authority (TSA), die besagt: "Ja, ich habe diesen Hash an diesem Zeitstempel gesehen".

Wenn der TSA-Mechanismus sicher ist, wie wollen wir die Zeit hacken? Wir nutzen den Spec-Footgun: C2PA erlaubt beliebige "Ausschlüsse" — Byte-Bereiche innerhalb der Datei, die von der Signaturberechnung ausgeschlossen sind. Ein böswilliger Unterzeichner kann absichtlich einen großen Ausschlussbereich verwenden, die gesamte Datei ausschließen, um eine valide Signatur über einen leeren String zu erzeugen. Das erlaubt, die Datei nachträglich zu manipulieren, ohne die Signatur zu ungültig zu machen.

Also habe ich wirklich ein Foto eines Lottoscheins gemacht und eine valide C2PA-Signatur mit einem validen vertrauenswürdigen Zeitstempel angehängt. Aber ich habe das Manifest so gestaltet, dass es die gesamte Datei ausschließt, was mir erlaubte, sie nach der Bekanntgabe der Zahlen zu photoshoppen, ohne irgendeine der Signaturen ungültig zu machen.

Quelle: Hacker News · Zusammengefasst von HeadlinesBriefing