Telegram (AI) YouTube Facebook X
En
Closed-min

SecondFi прекратит работу после кражи 16,1 млн ADA

Команда SecondFi объявила о прекращении работы своего кошелька на блокчейне Cardano после атаки, в результате которой неизвестный вывел 16,1 млн ADA.

«Ошибка была исправлена, и, как известно, эта проблема не затрагивает новые кошельки […]. Однако, учитывая серьезность этого события и как было объявлено ранее, мы приняли непростое решение прекратить работу SecondFi и Yoroi wallet», — говорится в сообщении.

Атака продолжалась с 21 по 23 июня. В SecondFi оценили стоимость похищенных активов примерно в $2,6 млн. Блокчейн Cardano не был скомпрометирован. Пользователей аппаратных кошельков инцидент не затронул.

Кошелек SecondFi (до апреля — Yoroi) долгое время оставался одним из основных в экосистеме Cardano. Стоящая за приложением EMURGO является одной из трех организаций-основателей сети.

Подробнее о проблеме

По данным SecondFi, уязвимость находилась в механизме создания цифровых подписей для транзакций. Значение, которое должно было рассчитываться с использованием секретной информации, при определенных условиях можно было получить из общедоступных данных блокчейна.

Это позволяло злоумышленнику восстановить данные приватного ключа и подписать перевод от имени владельца кошелька. Ошибка находилась в программном обеспечении SecondFi, а не в протоколе Cardano.

Специалисты Beosin связали инцидент с некорректной реализацией алгоритма цифровой подписи Ed25519.

При создании подписи используется нонс — одноразовое значение, которое должно зависеть от секретных данных. По оценке Beosin, программное обеспечение SecondFi формировало его на основе публичного хеша транзакции без необходимого секретного компонента. В результате одной опубликованной подписи могло быть достаточно для восстановления приватного ключа.

SecondFi также обнаружила копию уязвимого кода, которую без разрешения разместили в публичном репозитории GitHub. Команда продолжает выяснять обстоятельства и сотрудничает с правоохранительными органами. При этом сервис не утверждает, что атакующие обнаружили ошибку именно через этот репозиторий.

Расследование выявило двух атакующих

EMURGO привлекла для расследования компанию по блокчейн-аналитике Groom Lake. Ее специалисты изучили код, историю изменений и транзакции в сети Cardano.

По предварительной оценке, основную атаку провел технически подготовленный и хорошо финансируемый внешний субъект. Некоторые индикаторы проверяют на возможное пересечение с активностью северокорейской группировки Lazarus.

Groom Lake также выявила второго атакующего. По данным аналитиков, он действовал отдельно и вывел средства с другой группы кошельков в тот же период. Пересечений между затронутыми адресами эксперты пока не обнаружили.

Согласно SecondFi, два злоумышленника провели три автоматизированные волны атаки. Первый вывел средства с 171 кошелька, второй — с 203. Всего пострадали 374 адреса.

Сервис не возобновит обычную работу

Уязвимость исправили, и новые кошельки, созданные с помощью обновленного программного обеспечения, не считаются затронутыми. Однако EMURGO решила полностью свернуть SecondFi и кошелек Yoroi — операционная деятельность команды теперь ограничена возвратом средств и безопасным переносом оставшихся активов клиентов.

Приложение работает в режиме изоляции: пользователи могут просматривать балансы и адреса, но не отправлять, обменивать или переводить активы.

Функцию безопасного экспорта кошельков планируют выпустить в начале августа. Она должна позволить перенести активы в новый кошелек без повторного использования скомпрометированных данных. Для пострадавших разрабатывают отдельный портал восстановления на основе доказательств с нулевым разглашением.

Напомним, в конце июня глава EMURGO Филлип Пон обозначил ориентировочный двухнедельный срок запуска возврата средств.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK