Un Exploit da 6 Milioni di Dollari
Un exploit da 6 milioni di dollari in un Base vault non identificato ha rivelato gravi lacune nella segnalazione delle vulnerabilità, secondo Gonçalo Magalhães, responsabile della sicurezza di Immunefi. Al momento del briefing sull’incidente, circa 31,7 milioni di dollari erano ancora presenti nel vault.
La Vulnerabilità e le Sue Conseguenze
Magalhães ha dichiarato a crypto.news che gli operatori non identificati del vault hanno lasciato un ricercatore whitehat con poche opzioni per affrontare la debolezza della whitelist senza rischiare problemi legali. Durante il briefing, è emerso che la vulnerabilità era stata identificata la settimana precedente, ma il ricercatore non aveva un chiaro canale di divulgazione.
“Ma considerando che qualsiasi indirizzo in whitelist potrebbe prelevare l’aBaswstETH del vault senza garanzie necessarie, diventa effettivamente una vulnerabilità significativa,” ha affermato Magalhães.
Il capo della sicurezza ha descritto la whitelist stessa come una protezione insufficiente contro questa capacità di prelievo. Prima dell’exploit, il vault era rimasto 25 giorni senza eseguire una transazione Safe, secondo TokenPost.
Richiesta di Identificazione e Preoccupazioni Legali
Con sette firmatari Safe ancora non identificati nel briefing sull’incidente, Magalhães ha invitato le persone che controllano il wallet a identificarsi e rispondere. Ha affermato che il loro silenzio continuato giustificava sospetti, senza presentare quella preoccupazione come prova di coinvolgimento nel furto.
“Considerando che questo è un vault non identificato, un whitehat può difficilmente eseguire qualsiasi azione con garanzia di non lasciarli in problemi legali,” ha detto Magalhães.
La Questione della Divulgazione e della Ricompensa
Il 21 settembre, il CEO di Immunefi, Mitchell Amador, ha affrontato la questione della divulgazione e dell’autorizzazione private dopo l’exploit di Liquid Network. Amador ha affermato che i ricercatori dovrebbero segnalare le vulnerabilità in modo privato, preferibilmente attraverso un programma di ricompensa definito.
In un rapporto del 10 agosto sui risultati della bug bounty di luglio, Immunefi ha dichiarato che i ricercatori hanno ricevuto 2,32 milioni di dollari per vulnerabilità confermate durante il mese. I rapporti confermati e pagati sono aumentati del 18% rispetto a giugno, mentre la società ha affermato che i suoi programmi hanno prevenuto 374 minacce.
Compromessi e Rischi di Sicurezza
Oltre alla logica del contratto, Magalhães ha indicato compromessi infrastrutturali e di chiavi come prova che i controlli di sicurezza devono coprire ulteriori percorsi verso i fondi degli utenti. Secondo un rapporto, i fallimenti includevano dispositivi di firmatari, chiavi di amministratori e sistemi backend al di fuori del codice coperto da revisioni convenzionali.
Conclusioni e Riflessioni Finali
Negli Stati Uniti, il Dipartimento di Giustizia ha perseguito un ingegnere della sicurezza che ha sfruttato scambi decentralizzati e ha negoziato il ritorno di asset rubati. Questo mette in evidenza la necessità di un approccio più rigoroso alla sicurezza e alla gestione delle vulnerabilità nel settore delle criptovalute.