Avertissement de SecondFi aux Détenteurs de Portefeuilles Compromis
SecondFi a averti les détenteurs de portefeuilles compromis de ne pas échanger les allocations de tokens NIGHT à venir, après avoir confirmé que le système de réclamation de Midnight nécessite que les tokens soient réclamés via l’adresse de portefeuille d’origine. Selon SecondFi, certains utilisateurs touchés par l’incident de sécurité survenu en juin sont programmés pour réclamer des tokens NIGHT le 22 septembre, mais les portefeuilles associés à ces allocations restent définitivement compromis. La société a déclaré avoir contacté la Midnight Foundation pour explorer des options alternatives de réclamation avant de publier cet avertissement.
Mise à jour pour les Détenteurs de Portefeuilles Affectés
Certains détenteurs de portefeuilles affectés sont programmés pour réclamer des tokens NIGHT demain. Nous avons été en contact avec la Midnight Foundation concernant les options de réclamation. Malheureusement, les allocations NIGHT ne peuvent pas être transférées vers un autre portefeuille avant d’être réclamées.
Les tokens NIGHT attribués à une adresse SecondFi compromise doivent donc être échangés via cette adresse d’origine, ce qui expose les actifs nouvellement réclamés au risque de vol. SecondFi a exhorté les utilisateurs concernés à ne pas tenter la réclamation tant que le problème n’est pas résolu. Cette restriction provient du processus de réclamation NIGHT géré par la Midnight Foundation, qui établit les règles de rachat du token indépendamment de SecondFi. La société a précisé qu’elle n’avait aucun contrôle sur le mécanisme de réclamation NIGHT et a dirigé les utilisateurs cherchant des options alternatives vers les canaux officiels de la Midnight Foundation. Les outils de récupération de SecondFi ne peuvent pas résoudre ce problème.
Contexte de l’Incident de Sécurité
SecondFi a retracé la cause profonde à un défaut cryptographique dans la manière dont son logiciel de portefeuille générait des signatures pour des transactions individuelles. Une valeur qui aurait dû dépendre d’informations secrètes pouvait, dans certaines conditions, être calculée à l’aide de données de transaction disponibles publiquement. Ce défaut pourrait permettre de dériver le matériel de clé privée affecté à partir d’informations enregistrées sur la blockchain publique de Cardano.
Groom Lake, un fournisseur indépendant d’enquête judiciaire et d’intelligence blockchain engagé par EMURGO, a examiné le code, l’historique du code et les enregistrements de la blockchain publique tout en enquêtant sur la violation. Son enquête a trouvé des preuves de deux attaquants distincts. L’opération principale a été décrite comme sophistiquée, externe et bien financée, avec des indicateurs évalués pour un possible chevauchement avec l’activité connue du groupe Lazarus lié à la DPRK.
Réponse de SecondFi et Options de Récupération
Suite à l’attaque, SecondFi a commencé à séparer sa réponse en processus de migration et de récupération. Le plan de récupération de portefeuille impliquait initialement des ingénieurs testant plusieurs méthodes pour retourner les actifs en toute sécurité. SecondFi a déplacé environ 129 millions d’ADA vers un dépositaire tiers indépendant en tant que mesure d’urgence pendant que le travail se poursuivait.
Les utilisateurs affectés font face à une procédure différente. SecondFi a développé un portail de récupération qui utilise des preuves à connaissance nulle pour permettre aux utilisateurs de prouver la propriété de portefeuilles compromis et de soumettre des réclamations pour des actifs affectés par l’incident de juin. Le rachat NIGHT se situe en dehors de ces deux processus, car l’allocation n’est pas encore entrée dans le portefeuille compromis et ses règles de réclamation sont contrôlées par Midnight.
Conseils aux Utilisateurs
SecondFi a averti les utilisateurs de ne pas supprimer son application et de conserver leurs phrases de récupération, car au moins l’un des deux sera nécessaire pour le processus de récupération. La société a également mis en garde les utilisateurs contre les faux services de récupération et les tentatives d’usurpation. SecondFi déclare qu’elle ne demandera jamais de clés privées, de phrases de récupération ou de références de portefeuille.
Pour les détenteurs de NIGHT approchant leur rachat programmé, SecondFi a déclaré que les questions concernant une méthode alternative de réclamation sûre devraient être dirigées vers la Midnight Foundation, car les changements au processus de réclamation restent en dehors du contrôle de SecondFi.