SecondFi desliga após falha expõe chaves privadas

SecondFi vai fechar após falha revelar chaves privadas, 16,1 milhões de ADA roubadas

Last Updated:
SecondFi desliga após falha expõe chaves privadas
Google News

Get our latest news first. Add us as your Preferred Source on Google and tap "Star" to prioritize our updates.

  • A SecondFi não retomará as operações normais após uma falha expor 374 carteiras Cardano.
  • Os atacantes roubaram 16,1 milhões de ADA no valor de 2,6 milhões de dólares das carteiras afetadas.
  • A SecondFi migra para recuperação e migração enquanto os usuários questionam o prazo atrasado.

A SecondFi afirmou que não retomará as operações normais após sua investigação identificar uma falha de derivação determinística de nonce em seu signatário de software que expôs material de chave privada por meio de dados públicos de transações Cardano. De acordo com um relatório oficial, a violação afetou 374 carteiras entre 21 e 23 de junho, permitindo que os atacantes roubassem 16,1 milhões de ADA no valor de 2,6 milhões de dólares.

No entanto, o incidente não comprometeu a blockchain da Cardano. Em vez disso, os investigadores rastrearam a falha no software da carteira e o tratamento das assinaturas Ed25519.

Lógica de assinatura falha transformou dados públicos em chaves privadas

Segundo a BlockSec, o software afetado gerou um nonce de assinatura usando apenas a mensagem de transação pública. Por outro lado, implementações seguras combinam essa mensagem com material de chave secreta.

Como resultado, uma vez que um usuário assinasse e divulgasse uma transação, um atacante podia reconstruir o nonce a partir de dados públicos disponíveis. O atacante poderia então resolver a equação da assinatura e recuperar a chave privada em nível de endereço.

A vulnerabilidade afetou as versões 10.0.3 até 10.0.6, enquanto a versão 10.0.6.2 continha a correção. No entanto, endereços anteriormente expostos pelo software falho ainda exigem migração para chaves recém-geradas.

Simplesmente importar a mesma frase-seed para o software corrigido não elimina a exposição anterior. Portanto, usuários afetados devem transferir seus ativos para carteiras protegidas por chaves novas.

Enquanto isso, a EMURGO contratou a empresa de inteligência blockchain Groom Lake para investigar o roubo. A investigação identificou uma operação sofisticada e um segundo atacante usando um grupo separado de carteiras.

Como os dois conjuntos de endereços afetados não se sobrepunham, os investigadores concluíram que atores diferentes exploraram independentemente a vulnerabilidade. Alguns indicadores também se assemelhavam a atividades anteriormente ligadas ao Grupo Lazarus.

No entanto, os investigadores não confirmaram nenhuma atribuição. Separadamente, a SecondFi disse que uma cópia do código falho apareceu em um repositório público do GitHub sem autorização.

Esforços de recuperação enfrentam atrasos enquanto os usuários aguardam os próximos passos

Após sua decisão de encerrar as operações normais, a SecondFi está concentrando seus recursos restantes na recuperação de ativos, migração de carteiras e cooperação com as autoridades.

Como parte desse processo, a SecondFi está testando uma ferramenta de recuperação de conhecimento zero . O sistema permitiria que os usuários afetados comprovassem a posse da carteira enquanto limitava as informações pessoais que divulgam.

No entanto, a ferramenta deve passar por uma auditoria independente antes do lançamento planejado para agosto de 2026. A SecondFi também espera introduzir funcionalidade de exportação de carteiras no início de agosto, permitindo que os usuários transfiram ativos para outras carteiras.

Enquanto isso, alguns usuários criticaram o prazo estendido de recuperação. Orientações anteriores indicavam que o processo poderia começar dentro de duas semanas após a conclusão dos testes e revisões de segurança.

Quase um mês depois, porém, a ferramenta de recuperação continua em desenvolvimento. Consequentemente, os usuários afetados ainda aguardam um processo confirmado para recuperar ou migrar seus ativos.

Durante a resposta inicial, a equipe transferiu cerca de 129 milhões de ADA para um custodiante independente antes que os atacantes pudessem acessar esses fundos. No entanto, a atualização mais recente não forneceu um cronograma de reembolso nem explicou como as perdas não recuperadas seriam cobertas.

Relacionado: Previsão de Preço da Cardano: O plano de recuperação da SecondFi pode tirar a ADA de sua recessão?

Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.