Crypto Prices

SecondFi предупреждает пользователей не требовать токены NIGHT из скомпрометированных кошельков

2 часа назад
2 минут чтения
1 просмотров

Предупреждение от SecondFi

Компания SecondFi предупредила владельцев скомпрометированных кошельков о том, что не следует требовать предстоящие распределения токенов NIGHT. Это связано с тем, что система требований Midnight требует, чтобы токены были востребованы через оригинальный адрес кошелька. Согласно информации от SecondFi, некоторые пользователи, пострадавшие от инцидента с безопасностью в июне, должны получить токены NIGHT 22 сентября, однако кошельки, связанные с этими распределениями, остаются скомпрометированными.

Обращение к Midnight Foundation

Компания сообщила, что связалась с Midnight Foundation для изучения альтернативных вариантов требования токенов, прежде чем выпустить предупреждение.

«Обновление для владельцев скомпрометированных кошельков с предстоящим требованием NIGHT: некоторые из них должны получить токены NIGHT завтра. Мы обратились в Midnight Foundation по поводу возможных вариантов требования; к сожалению, распределения NIGHT могут быть востребованы только через оригинальный адрес кошелька.»

Текущая система выкупа Midnight не поддерживает перемещение распределения на другой кошелек до его требования. Токены NIGHT, назначенные на скомпрометированный адрес SecondFi, должны быть востребованы через этот оригинальный адрес, что может подвергнуть вновь востребованные активы риску кражи. SecondFi призвала пострадавших пользователей не пытаться осуществить выкуп, пока проблема не будет решена.

Ограничения и рекомендации

Ограничение связано с процессом требования NIGHT, который управляется Midnight Foundation, отдельно от SecondFi, которая не контролирует механизм требования токенов. SecondFi направила пользователей, ищущих альтернативные варианты, к официальным каналам Midnight Foundation. Собственные инструменты восстановления компании не могут решить эту проблему.

Предупреждение расширяет рекомендации, которые SecondFi ранее давала пострадавшим пользователям. В разделе часто задаваемых вопросов по инциденту говорится, что восстановление токенов NIGHT, выкупленных на скомпрометированные кошельки, не может быть гарантировано из-за природы уязвимости.

Инцидент с безопасностью

Проблема возникла из-за инцидента с безопасностью кошельков SecondFi, который произошел с 21 по 23 июня. Независимое расследование, заказанное EMURGO, установило, что примерно 16,1 миллиона ADA, стоимостью около 2,6 миллиона долларов, были украдены из 374 кошельков во время инцидента. SecondFi проследила корень проблемы до криптографического недостатка в том, как ее программное обеспечение для кошельков генерировало подписи для отдельных транзакций.

«Этот недостаток мог позволить извлечь затронутые материалы закрытого ключа из информации, записанной в публичной блокчейн-сети Cardano.»

В отличие от временной уязвимости приложения, раскрытие остается связанным с затронутым адресом и закрытым ключом. С тех пор SecondFi устранила недостаток и заявила, что кошельки, созданные с исправленным программным обеспечением, не известны как уязвимые.

Реакция SecondFi

После атаки SecondFi начала разделять свою реакцию на процессы миграции и восстановления. План восстановления кошельков изначально включал инженеров, тестирующих несколько методов для безопасного возврата активов. SecondFi переместила примерно 129 миллионов ADA к независимому третьему лицу-кастодиану в качестве экстренной меры, пока работа продолжалась.

Пострадавшие пользователи сталкиваются с другой процедурой. SecondFi разрабатывает портал восстановления, который использует доказательства нулевых знаний, чтобы позволить пользователям подтвердить право собственности на скомпрометированные кошельки и подать требования на активы, пострадавшие от инцидента в июне.

Предостережения для пользователей

Компания отдельно предостерегла пользователей от поддельных услуг восстановления и попыток выдачи себя за других. SecondFi заявляет, что никогда не будет запрашивать закрытые ключи, фразы восстановления или учетные данные кошелька, в то время как ее официальные инструменты не требуют от пользователей подписывать транзакции просто для проверки, был ли адрес затронут.

Для держателей NIGHT, приближающихся к своему запланированному выкупу, SecondFi заявила, что вопросы о безопасном альтернативном методе требования должны быть направлены в Midnight Foundation, поскольку изменения в процессе требования остаются вне контроля SecondFi.

Популярные статьи