Advertencia de SecondFi sobre el canje de tokens NIGHT
SecondFi ha advertido a los titulares de billeteras comprometidas que no canjeen las próximas asignaciones de tokens NIGHT, tras confirmar que el sistema de reclamación de Midnight requiere que los tokens sean reclamados a través de la dirección de billetera original. Según SecondFi, algunos usuarios afectados por el incidente de seguridad ocurrido en junio están programados para reclamar tokens NIGHT el 22 de septiembre, pero las billeteras vinculadas a esas asignaciones permanecen permanentemente comprometidas.
Opciones de reclamación y advertencias
La compañía indicó que se ha puesto en contacto con la Midnight Foundation para explorar opciones alternativas de reclamación antes de emitir esta advertencia. En una actualización para los titulares de billeteras afectadas con una reclamación de NIGHT próxima, SecondFi señaló que algunos de ellos están programados para reclamar tokens NIGHT mañana. Sin embargo, el sistema de redención actual de Midnight no permite mover una asignación a otra billetera antes de que sea reclamada. Por lo tanto, los tokens NIGHT asignados a una dirección afectada de SecondFi deben ser canjeados a través de esa dirección original, lo que podría exponer los activos recién reclamados al robo.
SecondFi instó a los usuarios afectados a no intentar el canje mientras el problema permanezca sin resolver. Esta restricción proviene del proceso de reclamación de NIGHT operado por la Midnight Foundation, que gestiona las reglas de redención del token de manera independiente a SecondFi. La compañía aclaró que no tiene control sobre el mecanismo de reclamación de NIGHT y dirigió a los usuarios que buscan opciones alternativas a los canales oficiales de la Midnight Foundation. Las herramientas de recuperación de SecondFi no pueden resolver este problema.
Detalles del incidente de seguridad
El problema se origina en el incidente de seguridad de billetera de SecondFi que ocurrió entre el 21 y el 23 de junio. Una investigación independiente encargada por EMURGO encontró que aproximadamente 16.1 millones de ADA, valorados en aproximadamente $2.6 millones, fueron robados de 374 billeteras durante el incidente. SecondFi rastreó la causa raíz a un defecto criptográfico en la forma en que su software de billetera generaba firmas para transacciones individuales.
SecondFi ha parcheado desde entonces el defecto y aseguró que las billeteras creadas con el software corregido no son conocidas por ser vulnerables. Groom Lake, un proveedor independiente de investigación forense e inteligencia de blockchain contratado por EMURGO, revisó el código, el historial del código y los registros de blockchain públicos mientras investigaba la violación. Su investigación encontró evidencia de dos atacantes separados.
Proceso de recuperación y advertencias adicionales
SecondFi ha estado desarrollando un portal de recuperación que utiliza pruebas de conocimiento cero para permitir a los usuarios demostrar la propiedad de billeteras comprometidas y presentar reclamaciones por activos afectados por el incidente de junio. La redención de NIGHT se encuentra fuera de ambos procesos porque la asignación aún no ha ingresado a la billetera comprometida y sus reglas de reclamación son controladas por Midnight.
La advertencia de SecondFi significa que los usuarios cuyas asignaciones están vinculadas a direcciones afectadas actualmente enfrentan una elección entre dejar su asignación de NIGHT sin reclamar o intentar canjearla en una dirección cuya clave privada puede ya estar expuesta. La compañía ha aconsejado explícitamente a los usuarios que eviten lo último.
SecondFi ha advertido a los usuarios que no eliminen su aplicación y que conserven sus frases semilla, ya que al menos una de las dos será necesaria para el proceso de recuperación. La compañía ha advertido por separado a los usuarios sobre servicios de recuperación falsos y intentos de suplantación. SecondFi asegura que nunca solicitará claves privadas, frases de recuperación o credenciales de billetera.
«Para los titulares de NIGHT que se acercan a su redención programada, SecondFi indicó que las preguntas sobre un método alternativo seguro de reclamación deben dirigirse a la Midnight Foundation, ya que los cambios en el proceso de reclamación permanecen fuera del control de SecondFi.»