SecondFi se apagará tras un fallo que expone las claves privadas

SecondFi cerrará tras un fallo que revela claves privadas y 16,1 millones de ADA robados

Last Updated:
SecondFi se apagará tras un fallo que expone las claves privadas
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

  • SecondFi no volverá a operar con normalidad tras un fallo que expuso 374 carteras Cardano.
  • Los atacantes robaron 16,1 millones de ADA por valor de 2,6 millones de dólares de las carteras afectadas.
  • SecondFi pasa a la recuperación y migración mientras los usuarios cuestionan el retraso.

SecondFi dijo que no reanudará las operaciones normales después de que su investigación identificara un fallo de derivación nonce determinista en su firmante de software que expuso material de clave privada a través de datos públicos de transacciones Cardano. Según un informe oficial, la brecha afectó a 374 carteras entre el 21 y el 23 de junio, permitiendo a los atacantes robar 16,1 millones de ADA por un valor de 2,6 millones de dólares.

Sin embargo, el incidente no comprometió la blockchain de Cardano. En cambio, los investigadores rastrearon el fallo del software de cartera y su manejo de las firmas Ed25519.

Lógica de firma defectuosa convirtió datos públicos en claves privadas

Según BlockSec, el software afectado generó un nonce de firma usando únicamente el mensaje de transacción pública. En cambio, las implementaciones seguras combinan ese mensaje con material clave secreto.

Como resultado, una vez que un usuario firmaba y difundía una transacción, un atacante podía reconstruir el nonce a partir de datos públicos disponibles. El atacante podía entonces resolver la ecuación de la firma y recuperar la clave privada a nivel de dirección.

La vulnerabilidad afectó a las versiones 10.0.3 a 10.0.6, mientras que la versión 10.0.6.2 contenía la corrección. No obstante, las direcciones previamente expuestas por el software defectuoso aún requieren migración a claves recién generadas.

Simplemente importar la misma frase semilla al software corregido no elimina la exposición anterior. Por lo tanto, los usuarios afectados deben transferir sus activos a carteras protegidas por nuevas claves.

Mientras tanto, EMURGO contrató a la firma de inteligencia blockchain Groom Lake para investigar el robo. La investigación identificó una operación sofisticada y un segundo atacante utilizando un grupo separado de carteras.

Como los dos conjuntos de direcciones afectadas no se solapan, los investigadores concluyeron que actores distintos habían explotado la vulnerabilidad de forma independiente. Algunos indicadores también se asemejan a actividades previamente vinculadas al Grupo Lazarus.

Sin embargo, los investigadores no han confirmado ninguna atribución. Por otro lado, SecondFi afirmó que una copia del código defectuoso apareció en un repositorio público de GitHub sin autorización.

Los esfuerzos de recuperación se enfrentan a retrasos mientras los usuarios esperan los siguientes pasos

Tras su decisión de poner fin a las operaciones normales, SecondFi está centrando sus recursos restantes en la recuperación de activos, la migración de monederos y la cooperación con las autoridades.

Como parte de ese proceso, SecondFi está probando una herramienta de recuperación de conocimiento cero . El sistema permitiría a los usuarios afectados demostrar la propiedad de la cartera mientras limita la información personal que revelan.

Sin embargo, la herramienta debe superar una auditoría independiente antes de su lanzamiento previsto para agosto de 2026. SecondFi también espera introducir la funcionalidad de exportación de monederos a principios de agosto, permitiendo a los usuarios transferir activos a otras carteras.

Mientras tanto, algunos usuarios han criticado el largo plazo de recuperación. Directrices anteriores indicaban que el proceso podría comenzar en un plazo de dos semanas tras completar las pruebas y revisiones de seguridad.

Sin embargo, casi un mes después, la herramienta de recuperación sigue en desarrollo. En consecuencia, los usuarios afectados siguen esperando un proceso confirmado para recuperar o migrar sus activos.

Durante la respuesta inicial, el equipo transfirió unos 129 millones de ADA a un custodio independiente antes de que los atacantes pudieran acceder a esos fondos. No obstante, la última actualización no proporcionó un calendario de reembolso ni explicó cómo se cubrirían las pérdidas no recuperadas.

Relacionado: Predicción del precio de Cardano: ¿Puede el plan de recuperación de SecondFi sacar a la ADA de su recesión?

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.