SecondFi met en garde les utilisateurs contre toute réclamation de tokens NIGHT depuis des portefeuilles compromis

ADA
NIGHT
portefeuilles compromisMidnight FoundationMigration de portefeuillerécupération d'actifstoken NIGHTSecondFiCardano
il y a 6 heuresSource: crypto.news
SecondFi met en garde les utilisateurs contre toute réclamation de tokens NIGHT depuis des portefeuilles compromis

SecondFi a averti les détenteurs de portefeuilles compromis de ne pas réclamer les allocations NIGHT à venir après avoir confirmé que le système de réclamation de Midnight exige que les jetons soient réclamés via l'adresse du portefeuille d'origine.

Résumé

  • SecondFi a averti les utilisateurs concernés de ne pas réclamer les allocations NIGHT à venir via des portefeuilles compromis.
  • Midnight exige que les allocations NIGHT soient réclamées depuis le portefeuille d'origine et ne prend pas en charge une autre adresse.
  • SecondFi a déclaré que ses outils de migration et de récupération ne peuvent pas traiter ni protéger les réclamations NIGHT.
  • L'incident de juin a entraîné le vol d'environ 16,1 millions d'ADA sur 374 portefeuilles.

Selon SecondFi, certains utilisateurs touchés par son incident de sécurité de juin doivent réclamer des jetons NIGHT le 22 septembre, mais les portefeuilles liés à ces allocations restent définitivement compromis. L'entreprise a déclaré avoir contacté la Midnight Foundation pour explorer des options de réclamation alternatives avant d'émettre l'avertissement.

Le système de rachat actuel de Midnight ne prend pas en charge le transfert d'une allocation vers un autre portefeuille avant qu'elle ne soit réclamée. Les jetons NIGHT attribués à une adresse SecondFi concernée doivent donc être rachetés via cette adresse d'origine, ce qui pourrait exposer les actifs nouvellement réclamés au vol.

SecondFi a exhorté les utilisateurs concernés à ne pas tenter le rachat tant que le problème n'est pas résolu.

SecondFi affirme que les réclamations NIGHT ne peuvent pas être transférées vers des portefeuilles sûrs

La restriction provient du processus de réclamation NIGHT opéré par la Midnight Foundation, qui gère les règles de rachat du jeton indépendamment de SecondFi.

SecondFi a déclaré qu'elle n'a aucun contrôle sur le mécanisme de réclamation NIGHT et a dirigé les utilisateurs cherchant des options alternatives vers les canaux officiels de la Midnight Foundation.

Les propres outils de récupération de l'entreprise ne peuvent pas résoudre le problème. Son outil de migration de portefeuille est conçu pour transférer les actifs éligibles encore détenus dans les portefeuilles SecondFi, tandis qu'un outil de récupération d'actifs distinct couvre les actifs touchés par l'incident de juin.

Aucun des deux systèmes ne peut traiter ou couvrir une réclamation NIGHT.

L'avertissement développe les conseils que SecondFi a précédemment donnés aux utilisateurs concernés. Sa FAQ sur l'incident indique que la récupération des jetons NIGHT rachetés vers des portefeuilles compromis ne peut être garantie en raison de la nature de la vulnérabilité. SecondFi a déclaré qu'elle s'efforçait d'aider les utilisateurs concernés à sécuriser leurs allocations Glacier Drop et publierait des mises à jour vérifiées via ses canaux officiels.

Midnight a lancé son mainnet en mars en tant que réseau axé sur la confidentialité utilisant la technologie à connaissance nulle. Son jeton NIGHT fait partie de l'écosystème du réseau et a été distribué aux utilisateurs éligibles via le programme Glacier Drop.

La distribution des jetons a impliqué des allocations qui deviennent disponibles selon des périodes de rachat programmées, laissant certains utilisateurs de SecondFi avec des réclamations NIGHT liées à des adresses identifiées ultérieurement comme compromises.

Une faille du portefeuille SecondFi a exposé le matériel de clé privée

Le problème découle de l'incident de sécurité du portefeuille SecondFi survenu entre le 21 et le 23 juin.

Une enquête indépendante commandée par EMURGO a révélé qu'environ 16,1 millions d'ADA, d'une valeur d'environ 2,6 millions de dollars, ont été volés dans 374 portefeuilles lors de l'incident.

SecondFi a identifié la cause profonde comme une faille cryptographique dans la façon dont son logiciel de portefeuille générait les signatures pour des transactions individuelles. Une valeur qui aurait dû dépendre d'informations secrètes pouvait, dans certaines conditions, être calculée à l'aide de données de transaction accessibles publiquement.

La faille pourrait permettre de dériver le matériel de clé privée concerné à partir d'informations enregistrées sur la blockchain publique Cardano. Contrairement à une vulnérabilité applicative temporaire, l'exposition reste liée à l'adresse et à la clé privée concernées.

SecondFi a depuis corrigé la faille et a déclaré que les portefeuilles créés avec le logiciel corrigé ne sont pas connus comme vulnérables.

Groom Lake, un fournisseur indépendant d'enquête médico-légale et d'intelligence blockchain engagé par EMURGO, a examiné le code, l'historique du code et les registres publics de la blockchain lors de l'enquête sur la violation.

Son enquête a trouvé des preuves de deux attaquants distincts. L'opération principale a été décrite comme sophistiquée, externe et bien financée, avec des indicateurs évalués pour un chevauchement possible avec l'activité connue du groupe Lazarus lié à la RPDC. Une seconde partie semblait avoir ciblé un groupe distinct de portefeuilles durant la même période, sans chevauchement entre les adresses affectées identifiées à ce moment-là.

Les outils de récupération ne peuvent pas protéger les prochains échanges de NIGHT

À la suite de l'attaque, SecondFi a commencé à séparer sa réponse en processus de migration et de récupération.

Le plan de récupération des portefeuilles impliquait initialement des ingénieurs testant plusieurs méthodes pour restituer les actifs en toute sécurité. SecondFi a déplacé environ 129 millions d'ADA vers un dépositaire tiers indépendant à titre de mesure d'urgence pendant que les travaux se poursuivaient.

Son outil de migration de portefeuille permet désormais aux utilisateurs de transférer les ADA éligibles, les jetons natifs Cardano et les NFT restant dans les portefeuilles SecondFi vers des portefeuilles Cardano nouvellement créés auprès d'un autre fournisseur. Les actifs non Cardano doivent être déplacés via leurs processus de réseau et de portefeuille respectifs.

Les utilisateurs affectés font face à une procédure différente. SecondFi a développé un portail de récupération qui utilise des preuves à divulgation nulle de connaissance pour permettre aux utilisateurs de prouver la propriété des portefeuilles compromis et de soumettre des réclamations pour les actifs affectés par l'incident de juin.

L'échange de NIGHT se situe en dehors des deux processus car l'allocation n'a pas encore entré dans le portefeuille compromis et ses règles de réclamation sont contrôlées par Midnight.

L'avertissement de SecondFi signifie que les utilisateurs dont les allocations sont liées à des adresses affectées font actuellement face à un choix entre laisser leur allocation NIGHT non réclamée ou tenter de l'échanger vers une adresse dont la clé privée pourrait déjà être exposée.

L'entreprise a explicitement conseillé aux utilisateurs d'éviter cette dernière option.

SecondFi se concentre sur la récupération des actifs

Le travail de récupération de SecondFi est devenu sa principale opération restante depuis qu'EMURGO a confirmé en juillet que la plateforme de portefeuille ne reprendrait pas ses opérations normales.

crypto.news a précédemment rapporté qu'EMURGO a demandé aux utilisateurs de migrer depuis SecondFi même si leurs portefeuilles n'étaient pas identifiés comme affectés. Le travail sur la plateforme a été redirigé vers la migration, les réclamations et la récupération des actifs pour les utilisateurs pris dans l'incident.

SecondFi a averti les utilisateurs de ne pas supprimer son application et de conserver leurs phrases de récupération car au moins l'une des deux sera nécessaire pour le processus de récupération. Les utilisateurs qui ont déjà supprimé l'application doivent conserver leur phrase de récupération pour récupérer les actifs éligibles.

L'entreprise a également mis en garde les utilisateurs contre les faux services de récupération et les tentatives d'usurpation d'identité. SecondFi déclare qu'elle ne demandera jamais de clés privées, de phrases de récupération ou d'identifiants de portefeuille, tandis que ses outils officiels ne nécessitent pas que les utilisateurs signent des transactions simplement pour vérifier si une adresse a été affectée.

Pour les détenteurs de NIGHT approchant de leur échange prévu, SecondFi a déclaré que les questions concernant une méthode de réclamation alternative sûre devraient être adressées à la Midnight Foundation car les modifications du processus de réclamation restent hors du contrôle de SecondFi.