SecondFi advierte a los usuarios que no reclamen los tokens NIGHT desde carteras comprometidas

ADA
NIGHT
carteras comprometidasMidnight FoundationMigración de billeterarecuperación de activostoken NIGHTSecondFiCardano
hace 6 horasFuente: crypto.news
SecondFi advierte a los usuarios que no reclamen los tokens NIGHT desde carteras comprometidas

SecondFi ha advertido a los titulares de carteras comprometidas que no canjeen las próximas asignaciones de NIGHT después de confirmar que el sistema de reclamo de Midnight requiere que los tokens se reclamen a través de la dirección de cartera original.

Resumen

  • SecondFi ha advertido a los usuarios afectados que no reclamen las próximas asignaciones de NIGHT a través de carteras comprometidas.
  • Midnight requiere que las asignaciones de NIGHT se reclamen desde la cartera original y no admite otra dirección.
  • SecondFi dijo que sus herramientas de migración y recuperación no pueden procesar ni proteger los reclamos de NIGHT.
  • El incidente de junio resultó en aproximadamente 16,1 millones de ADA robados de 374 carteras.

Según SecondFi, algunos usuarios afectados por su incidente de seguridad de junio tienen programado reclamar tokens NIGHT el 22 de septiembre, pero las carteras vinculadas a esas asignaciones permanecen comprometidas de forma permanente. La compañía dijo que contactó a la Midnight Foundation para explorar opciones alternativas de reclamo antes de emitir la advertencia.

El sistema de canje actual de Midnight no admite mover una asignación a otra cartera antes de que se reclame. Por lo tanto, los tokens NIGHT asignados a una dirección afectada de SecondFi deben canjearse a través de esa dirección original, lo que podría exponer los activos recién reclamados al robo.

SecondFi instó a los usuarios afectados a no intentar el canje mientras el problema siga sin resolverse.

SecondFi dice que los reclamos de NIGHT no pueden trasladarse a carteras seguras

La restricción proviene del proceso de reclamo de NIGHT operado por la Midnight Foundation, que gestiona las reglas de canje del token de forma independiente a SecondFi.

SecondFi dijo que no tiene control sobre el mecanismo de reclamo de NIGHT y dirigió a los usuarios que buscan opciones alternativas a los canales oficiales de la Midnight Foundation.

Las propias herramientas de recuperación de la compañía no pueden resolver el problema. Su Herramienta de Migración de Cartera está diseñada para transferir activos elegibles que aún se encuentran en carteras de SecondFi, mientras que una Herramienta de Recuperación de Activos separada cubre los activos afectados por el incidente de junio.

Ninguno de los dos sistemas puede procesar ni cubrir un reclamo de NIGHT.

La advertencia amplía la orientación que SecondFi ha dado previamente a los usuarios afectados. Sus preguntas frecuentes sobre el incidente dicen que la recuperación de tokens NIGHT canjeados a carteras comprometidas no puede garantizarse debido a la naturaleza de la vulnerabilidad. SecondFi dijo que estaba trabajando para ayudar a los usuarios afectados a asegurar sus asignaciones de Glacier Drop y publicaría actualizaciones verificadas a través de sus canales oficiales.

Midnight lanzó su mainnet en marzo como una red centrada en la privacidad que utiliza tecnología de conocimiento cero. Su token NIGHT forma parte del ecosistema de la red y se distribuyó a los usuarios elegibles a través del programa Glacier Drop.

La distribución de tokens ha implicado asignaciones que se vuelven disponibles bajo períodos de canje programados, dejando a algunos usuarios de SecondFi con reclamos de NIGHT vinculados a direcciones identificadas posteriormente como comprometidas.

La falla de la cartera de SecondFi expuso material de clave privada

El problema se deriva del incidente de seguridad de la cartera de SecondFi que ocurrió entre el 21 y el 23 de junio.

Una investigación independiente encargada por EMURGO encontró que aproximadamente 16,1 millones de ADA, valorados en aproximadamente $2,6 millones, fueron robados de 374 carteras durante el incidente.

SecondFi rastreó la causa raíz hasta una falla criptográfica en la forma en que su software de cartera generaba firmas para transacciones individuales. Un valor que debería haber dependido de información secreta podría, bajo ciertas condiciones, calcularse utilizando datos de transacciones disponibles públicamente.

La falla podría permitir que el material de clave privada afectado se derive de información registrada en la blockchain pública de Cardano. A diferencia de una vulnerabilidad temporal de la aplicación, la exposición permanece vinculada a la dirección afectada y a la clave privada.

SecondFi desde entonces ha parcheado la falla y dijo que las billeteras creadas con el software corregido no se sabe que sean vulnerables.

Groom Lake, un proveedor independiente de investigación forense e inteligencia blockchain contratado por EMURGO, revisó el código, el historial del código y los registros públicos de blockchain mientras investigaba la brecha.

Su investigación encontró evidencia de dos atacantes separados. La operación principal fue descrita como sofisticada, externa y bien financiada, con indicadores siendo evaluados por posible superposición con actividad conocida del Grupo Lazarus vinculado a la RPDC. Una segunda parte pareció haber atacado un grupo separado de billeteras durante el mismo período, sin superposición entre las direcciones afectadas identificadas en ese momento.

Las herramientas de recuperación no pueden proteger los próximos canjes de NIGHT

Tras el ataque, SecondFi comenzó a separar su respuesta en procesos de migración y recuperación.

El plan de recuperación de billeteras inicialmente involucró a ingenieros probando varios métodos para devolver los activos de manera segura. SecondFi trasladó aproximadamente 129 millones de ADA a un custodio tercero independiente como medida de emergencia mientras el trabajo continuaba.

Su Herramienta de Migración de Billeteras ahora permite a los usuarios transferir ADA elegible, tokens nativos de Cardano y NFT restantes en las billeteras de SecondFi a billeteras de Cardano recién creadas con otro proveedor. Los activos que no son de Cardano deben moverse a través de sus respectivos procesos de red y billetera.

Los usuarios afectados enfrentan un procedimiento diferente. SecondFi ha estado desarrollando un portal de recuperación que utiliza pruebas de conocimiento cero para permitir a los usuarios probar la propiedad de billeteras comprometidas y presentar reclamaciones por activos afectados por el incidente de junio.

El canje de NIGHT queda fuera de ambos procesos porque la asignación aún no ha entrado en la billetera comprometida y sus reglas de reclamación están controladas por Midnight.

La advertencia de SecondFi significa que los usuarios cuyas asignaciones están vinculadas a direcciones afectadas actualmente enfrentan una elección entre dejar su asignación de NIGHT sin reclamar o intentar canjearla en una dirección cuya clave privada puede ya estar expuesta.

La compañía ha aconsejado explícitamente a los usuarios evitar lo último.

SecondFi se enfoca en la recuperación de activos

El trabajo de recuperación de SecondFi se ha convertido en su principal operación restante desde que EMURGO confirmó en julio que la plataforma de billeteras no reanudaría operaciones normales.

crypto.news informó anteriormente que EMURGO instruyó a los usuarios a migrar desde SecondFi incluso si sus billeteras no fueron identificadas como afectadas. El trabajo en la plataforma se redirigió hacia la migración, reclamaciones y recuperación de activos para los usuarios atrapados en el incidente.

SecondFi ha advertido a los usuarios que no eliminen su aplicación y que conserven sus frases semilla porque al menos una de las dos será necesaria para el proceso de recuperación. Los usuarios que ya han eliminado la aplicación necesitan conservar su frase semilla para recuperar los activos elegibles.

La compañía ha advertido por separado a los usuarios contra servicios de recuperación falsos e intentos de suplantación. SecondFi dice que nunca solicitará claves privadas, frases de recuperación o credenciales de billetera, mientras que sus herramientas oficiales no requieren que los usuarios firmen transacciones simplemente para verificar si una dirección fue afectada.

Para los poseedores de NIGHT que se acercan a su canje programado, SecondFi dijo que las preguntas sobre un método alternativo de reclamación seguro deben dirigirse a la Midnight Foundation porque los cambios al proceso de reclamación permanecen fuera del control de SecondFi.