SecondFi закривається після крадіжки 16,1 млн ADA

Команда SecondFi повідомила про зупинку роботи свого гаманця на блокчейні Cardano через атаку, внаслідок якої невідомі вивели 16,1 млн ADA.
«Помилку було виправлено, і, як відомо, ця проблема не стосується нових гаманців […]. Однак, зважаючи на серйозність цієї події та, як було оголошено раніше, ми ухвалили непросте рішення припинити роботу SecondFi та Yoroi wallet», — йдеться у повідомленні.
Атака тривала з 21 по 23 червня. У SecondFi оцінили вартість викрадених активів приблизно у $2,6 млн. Блокчейн Cardano не був скомпрометований. Користувачів апаратних гаманців інцидент не торкнувся.
Гаманець SecondFi (до квітня — Yoroi) тривалий час залишався одним з основних в екосистемі Cardano. Компанія EMURGO, що стоїть за додатком, є однією з трьох організацій-засновників мережі.
За даними SecondFi, вразливість полягала в механізмі створення цифрових підписів для транзакцій. Значення, яке мало б обчислюватися з використанням секретної інформації, за певних умов можна було отримати з загальнодоступних даних блокчейну.
Це дозволяло зловмиснику відновити дані приватного ключа та підписати переказ від імені власника гаманця. Помилка знаходилася в програмному забезпеченні SecondFi, а не в протоколі Cardano.
Фахівці Beosin пов’язали інцидент з некоректною реалізацією алгоритму цифрового підпису Ed25519.
При створенні підпису використовується нонс — одноразове значення, яке має залежати від секретних даних. За оцінкою Beosin, програмне забезпечення SecondFi формувало його на основі публічного хешу транзакції без необхідного секретного компонента. В результаті однієї опублікованої підпису могло бути достатньо для відновлення приватного ключа.
SecondFi також виявила копію вразливого коду, яку без дозволу розмістили у публічному репозиторії GitHub. Команда продовжує з’ясовувати обставини та співпрацює з правоохоронними органами. Водночас сервіс не стверджує, що атакуючі виявили помилку саме через цей репозиторій.
EMURGO залучила для розслідування компанію з блокчейн-аналітики Groom Lake. Її фахівці вивчили код, історію змін та транзакції в мережі Cardano.
За попередньою оцінкою, основну атаку провів технічно підготовлений та добре фінансований зовнішній суб’єкт. Деякі індикатори перевіряють на можливе перетинання з активністю північнокорейського угруповання Lazarus.
Groom Lake також виявила другого атакуючого. За даними аналітиків, він діяв окремо і вивів кошти з іншої групи гаманців у той самий період. Перетинів між ураженими адресами експерти поки не виявили.
Згідно з SecondFi, два зловмисники провели три автоматизовані хвилі атаки. Перший вивів кошти з 171 гаманця, другий — з 203. Загалом постраждали 374 адреси.
Вразливість виправили, і нові гаманці, створені за допомогою оновленого програмного забезпечення, не вважаються ураженими. Проте EMURGO вирішила повністю згорнути SecondFi та гаманець Yoroi — операційна діяльність команди тепер обмежена поверненням коштів та безпечним перенесенням залишків активів клієнтів.
Додаток працює в режимі ізоляції: користувачі можуть переглядати баланси та адреси, але не надсилати, обмінювати чи переказувати активи.
Функцію безпечного експорту гаманців планують випустити на початку серпня. Вона має дозволити перенести активи до нового гаманця без повторного використання скомпрометованих даних. Для постраждалих розробляють окремий портал відновлення на основі доказів з нульовим розголошенням.
Нагадаємо, наприкінці червня голова EMURGO Філліп Пон позначив орієнтовний двотижневий термін запуску повернення коштів.
Інформація підготовлена на основі матеріалів: cryptocurrency.tech
