C2PA lässt sich austricksen: So manipulierte ein Hacker den Zeitstempel eines Lottoscheins

How to hack time, with C2PA

C2PA lässt sich austricksen: So manipulierte ein Hacker den Zeitstempel eines Lottoscheins

David Buchanan zeigt, wie er mit C2PA-Metadaten die Zeit austrickste: Er erstellte ein Foto eines Lottoscheins, versah es mit einer gültigen C2PA-Signatur und einem vertrauenswürdigen Zeitstempel – und photoshoppte es nach der Ziehung, ohne die Signaturen zu invalidieren. Der Trick: C2PA erlaubt beliebige Byte-Bereiche von der Signatur auszunehmen. Indem er die gesamte Datei ausschloss, signierte er effektiv einen leeren String. Verifikationstools schlagen nicht an. Eine einfache Lösung gibt es nicht, da einige Dateiformate Ausschlüsse erfordern.

Wir können die gesamte Datei ausschließen, um eine vollständig gültige Signatur über einen leeren String zu erzeugen. Dadurch kann die Datei nachträglich manipuliert werden, ohne die Signatur und ohne den Zeitstempelbeweis des TSA zu invalidieren.

Mehr von diesem Tag

2026-10-03