SecondFi hat Inhaber kompromittierter Wallets davor gewarnt, bevorstehende NIGHT-Zuteilungen einzulösen, nachdem bestätigt wurde, dass das Claim-System von Midnight erfordert, dass Token über die ursprüngliche Wallet-Adresse beansprucht werden müssen.
Zusammenfassung
- SecondFi hat betroffene Nutzer davor gewarnt, bevorstehende NIGHT-Zuteilungen über kompromittierte Wallets zu beanspruchen.
- Midnight erfordert, dass NIGHT-Zuteilungen von der ursprünglichen Wallet beansprucht werden, und unterstützt keine andere Adresse.
- SecondFi erklärte, dass seine Migrations- und Wiederherstellungstools NIGHT-Claims weder verarbeiten noch schützen können.
- Der Vorfall im Juni führte dazu, dass etwa 16,1 Millionen ADA aus 374 Wallets gestohlen wurden.
Laut SecondFi sollen einige von seinem Sicherheitsvorfall im Juni betroffene Nutzer am 22. September NIGHT-Token beanspruchen, doch die mit diesen Zuteilungen verbundenen Wallets bleiben dauerhaft kompromittiert. Das Unternehmen gab an, die Midnight Foundation kontaktiert zu haben, um alternative Claim-Optionen zu prüfen, bevor die Warnung herausgegeben wurde.
Das aktuelle Einlösungssystem von Midnight unterstützt nicht die Übertragung einer Zuteilung auf eine andere Wallet, bevor sie beansprucht wird. NIGHT-Token, die einer betroffenen SecondFi-Adresse zugewiesen sind, müssen daher über diese ursprüngliche Adresse eingelöst werden, was die neu beanspruchten Vermögenswerte dem Risiko eines Diebstahls aussetzen könnte.
SecondFi forderte betroffene Nutzer auf, die Einlösung nicht zu versuchen, solange das Problem ungelöst bleibt.
SecondFi sagt, NIGHT-Claims können nicht auf sichere Wallets übertragen werden
Die Einschränkung ergibt sich aus dem NIGHT-Claim-Prozess, der von der Midnight Foundation betrieben wird und die Einlösungsregeln des Tokens unabhängig von SecondFi verwaltet.
SecondFi erklärte, keine Kontrolle über den NIGHT-Claim-Mechanismus zu haben, und verwies Nutzer, die alternative Optionen suchen, auf die offiziellen Kanäle der Midnight Foundation.
Die eigenen Wiederherstellungstools des Unternehmens können das Problem nicht lösen. Sein Wallet-Migrationstool ist dafür ausgelegt, berechtigte Vermögenswerte zu übertragen, die noch in SecondFi-Wallets gehalten werden, während ein separates Asset-Recovery-Tool Vermögenswerte abdeckt, die vom Vorfall im Juni betroffen sind.
Keines der beiden Systeme kann einen NIGHT-Claim verarbeiten oder abdecken.
Die Warnung erweitert die Anleitung, die SecondFi betroffenen Nutzern zuvor gegeben hat. In den FAQ zum Vorfall heißt es, dass die Wiederherstellung von NIGHT-Token, die an kompromittierte Wallets eingelöst wurden, aufgrund der Natur der Schwachstelle nicht garantiert werden kann. SecondFi erklärte, daran zu arbeiten, betroffenen Nutzern zu helfen, ihre Glacier-Drop-Zuteilungen zu sichern, und werde verifizierte Updates über seine offiziellen Kanäle veröffentlichen.
Midnight startete sein Mainnet im März als ein auf Privatsphäre ausgerichtetes Netzwerk unter Verwendung von Zero-Knowledge-Technologie. Sein NIGHT-Token ist Teil des Ökosystems des Netzwerks und wurde über das Glacier-Drop-Programm an berechtigte Nutzer verteilt.
Die Token-Verteilung umfasste Zuteilungen, die in geplanten Einlösungszeiträumen verfügbar werden, wodurch einige SecondFi-Nutzer NIGHT-Claims hatten, die an Adressen gebunden waren, die später als kompromittiert identifiziert wurden.
SecondFi-Wallet-Schwachstelle legte privates Schlüsselmaterial offen
Das Problem geht auf den Sicherheitsvorfall bei der SecondFi-Wallet zurück, der zwischen dem 21. und 23. Juni auftrat.
Eine von EMURGO in Auftrag gegebene unabhängige Untersuchung ergab, dass während des Vorfalls etwa 16,1 Millionen ADA, mit einem Wert von rund 2,6 Millionen US-Dollar, aus 374 Wallets gestohlen wurden.
SecondFi führte die Ursache auf einen kryptografischen Fehler in der Art und Weise zurück, wie seine Wallet-Software Signaturen für einzelne Transaktionen generierte. Ein Wert, der von geheimen Informationen hätte abhängen sollen, konnte unter bestimmten Bedingungen mithilfe öffentlich verfügbarer Transaktionsdaten berechnet werden.
Der Fehler könnte es ermöglichen, betroffenes privates Schlüsselmaterial aus Informationen abzuleiten, die auf der öffentlichen Cardano-Blockchain aufgezeichnet sind. Anders als eine vorübergehende Anwendungsschwachstelle bleibt die Offenlegung an die betroffene Adresse und den privaten Schlüssel gebunden.
SecondFi hat die Schwachstelle inzwischen gepatcht und erklärt, dass mit der korrigierten Software erstellte Wallets nicht als anfällig bekannt sind.
Groom Lake, ein unabhängiger Anbieter von forensischen Untersuchungen und Blockchain-Intelligence, der von EMURGO beauftragt wurde, überprüfte Code, Code-Historie und öffentliche Blockchain-Aufzeichnungen während der Untersuchung des Sicherheitsvorfalls.
Die Untersuchung ergab Hinweise auf zwei separate Angreifer. Die primäre Operation wurde als hochentwickelt, extern und gut finanziert beschrieben, wobei Indikatoren auf eine mögliche Überschneidung mit der bekannten Aktivität der mit der DVRK verbundenen Lazarus Group geprüft werden. Eine zweite Partei scheint während desselben Zeitraums eine separate Gruppe von Wallets ins Visier genommen zu haben, wobei zum damaligen Zeitpunkt keine Überschneidung zwischen den betroffenen Adressen festgestellt wurde.
Wiederherstellungstools können bevorstehende NIGHT-Einlösungen nicht schützen
Nach dem Angriff begann SecondFi, seine Reaktion in Migrations- und Wiederherstellungsprozesse aufzuteilen.
Der Wallet-Wiederherstellungsplan umfasste zunächst Ingenieure, die mehrere Methoden testeten, um Vermögenswerte sicher zurückzugeben. SecondFi verlagerte als Notfallmaßnahme etwa 129 Millionen ADA an einen unabhängigen Drittverwahrer, während die Arbeiten fortgesetzt wurden.
Sein Wallet-Migrationstool ermöglicht es Benutzern nun, berechtigte ADA, Cardano-native Token und NFTs, die in SecondFi-Wallets verbleiben, auf neu erstellte Cardano-Wallets bei einem anderen Anbieter zu übertragen. Nicht-Cardano-Vermögenswerte müssen über ihre jeweiligen Netzwerk- und Wallet-Prozesse verschoben werden.
Betroffene Benutzer stehen vor einem anderen Verfahren. SecondFi hat ein Wiederherstellungsportal entwickelt, das Zero-Knowledge-Beweise verwendet, damit Benutzer das Eigentum an kompromittierten Wallets nachweisen und Ansprüche für vom Juni-Vorfall betroffene Vermögenswerte einreichen können.
Die NIGHT-Einlösung steht außerhalb beider Prozesse, da die Zuteilung noch nicht in die kompromittierte Wallet gelangt ist und ihre Beanspruchungsregeln von Midnight kontrolliert werden.
SecondFis Warnung bedeutet, dass Benutzer, deren Zuteilungen an betroffene Adressen gebunden sind, derzeit vor der Wahl stehen, ihre NIGHT-Zuteilung unbeansprucht zu lassen oder zu versuchen, sie auf eine Adresse einzulösen, deren privater Schlüssel möglicherweise bereits offengelegt wurde.
Das Unternehmen hat Benutzern ausdrücklich geraten, Letzteres zu vermeiden.
SecondFi konzentriert sich auf die Wiederherstellung von Vermögenswerten
SecondFis Wiederherstellungsarbeit ist seit Juli zu seiner wichtigsten verbleibenden Operation geworden, als EMURGO bestätigte, dass die Wallet-Plattform den normalen Betrieb nicht wieder aufnehmen würde.
crypto.news berichtete zuvor, dass EMURGO Benutzer anwies, von SecondFi zu migrieren, selbst wenn ihre Wallets nicht als betroffen identifiziert wurden. Die Arbeit an der Plattform wurde auf Migration, Ansprüche und die Wiederherstellung von Vermögenswerten für Benutzer umgeleitet, die in den Vorfall verwickelt waren.
SecondFi hat Benutzer davor gewarnt, seine App zu löschen, und sie aufgefordert, ihre Seed-Phrasen aufzubewahren, da mindestens eine der beiden für den Wiederherstellungsprozess benötigt wird. Benutzer, die die Anwendung bereits gelöscht haben, müssen ihre Seed-Phrase aufbewahren, um berechtigte Vermögenswerte wiederherzustellen.
Das Unternehmen hat Benutzer separat vor gefälschten Wiederherstellungsdiensten und Identitätsbetrugsversuchen gewarnt. SecondFi erklärt, dass es niemals private Schlüssel, Wiederherstellungsphrasen oder Wallet-Anmeldedaten anfordern wird, während seine offiziellen Tools von Benutzern nicht verlangen, Transaktionen zu signieren, nur um zu prüfen, ob eine Adresse betroffen war.
Für NIGHT-Inhaber, die sich ihrer geplanten Einlösung nähern, erklärte SecondFi, dass Fragen zu einer sicheren alternativen Beanspruchungsmethode an die Midnight Foundation gerichtet werden sollten, da Änderungen am Beanspruchungsprozess außerhalb der Kontrolle von SecondFi liegen.






