SecondFi 呼籲用戶勿從受損錢包領取 NIGHT 代幣

ADA
NIGHT
受損錢包Midnight Foundation錢包遷移资产追回NIGHT 代幣SecondFiCardano
6 小時前來源: crypto.news
SecondFi 呼籲用戶勿從受損錢包領取 NIGHT 代幣

SecondFi 已警告受損錢包的持有者不要兌換即將到來的 NIGHT 分配,此前該公司確認 Midnight 的領取系統要求代幣必須透過原始錢包地址進行領取。

摘要

  • SecondFi 已警告受影響用戶不要透過受損錢包領取即將到來的 NIGHT 分配。
  • Midnight 要求 NIGHT 分配必須從原始錢包領取,不支援其他地址。
  • SecondFi 表示其遷移和恢復工具無法處理或保護 NIGHT 領取。
  • 六月事件導致約 1,610 萬 ADA 從 374 個錢包中被盜。

根據 SecondFi 的說法,一些受其六月安全事件影響的用戶預定於 9 月 22 日領取 NIGHT 代幣,但與這些分配相關的錢包仍然永久受損。該公司表示,在發出警告之前,已聯繫 Midnight Foundation 探討替代領取方案。

Midnight 目前的兌換系統不支援在領取前將分配轉移到另一個錢包。因此,分配給受影響 SecondFi 地址的 NIGHT 代幣必須透過該原始地址兌換,這可能使新領取的資產面臨被盜風險。

SecondFi 敦促受影響用戶在問題未解決期間不要嘗試兌換。

SecondFi 表示 NIGHT 領取無法轉移到安全錢包

該限制來自 Midnight Foundation 運營的 NIGHT 領取流程,該基金會獨立於 SecondFi 管理代幣的兌換規則。

SecondFi 表示其無法控制 NIGHT 領取機制,並引導尋求替代方案的用戶前往 Midnight Foundation 的官方渠道。

該公司自己的恢復工具無法解決此問題。其錢包遷移工具旨在轉移仍持有在 SecondFi 錢包中的符合條件資產,而另一個資產恢復工具則涵蓋受六月事件影響的資產。

這兩個系統都無法處理或涵蓋 NIGHT 領取。

該警告擴展了 SecondFi 先前向受影響用戶提供的指導。其事件常見問題解答表示,由於漏洞的性質,無法保證兌換到受損錢包的 NIGHT 代幣能夠恢復。SecondFi 表示正在努力幫助受影響用戶保護其 Glacier Drop 分配,並將透過官方渠道發布經過驗證的更新。

Midnight 於三月推出其主網,作為一個使用零知識技術的隱私導向網絡。其 NIGHT 代幣構成該網絡生態系統的一部分,並透過 Glacier Drop 計劃分發給符合條件的用戶。

代幣分發涉及在預定兌換期內可用的分配,使一些 SecondFi 用戶的 NIGHT 領取與後來被識別為受損的地址相關聯。

SecondFi 錢包漏洞暴露私鑰材料

問題源於 SecondFi 錢包安全事件,該事件發生在 6 月 21 日至 6 月 23 日期間。

由 EMURGO 委託進行的一項獨立調查發現,在該事件期間,約 1,610 萬 ADA(價值約 260 萬美元)從 374 個錢包中被盜。

SecondFi 將根本原因追溯到其錢包軟體為個別交易生成簽名的方式中存在加密缺陷。一個本應依賴秘密資訊的值,在某些條件下可以使用公開可用的交易數據計算出來。

該缺陷可能允許從記錄在公共 Cardano 區塊鏈上的資訊推導出受影響的私鑰材料。與暫時的應用程式漏洞不同,該暴露仍然與受影響的地址和私鑰相關聯。

SecondFi 此後已修補該漏洞,並表示使用修正後軟體建立的錢包已知不受影響。

Groom Lake 是一家由 EMURGO 委託的獨立取證調查與區塊鏈情報供應商,在調查此次入侵事件期間審查了程式碼、程式碼歷史記錄以及公開區塊鏈記錄。

其調查發現了兩名不同攻擊者的證據。主要行動被描述為精密、外部且資金充足,相關指標正在評估是否可能與已知的北韓關聯 Lazarus Group 活動有所重疊。第二方似乎在同一時期針對另一組錢包,當時所識別的受影響地址之間並無重疊。

復原工具無法保護即將到來的 NIGHT 兌換

攻擊發生後,SecondFi 開始將其應對措施分為遷移與復原流程。

錢包復原計畫最初由工程師測試多種方法以安全返還資產。SecondFi 在工作持續期間,將約 1.29 億 ADA 轉移至獨立第三方託管機構作為緊急措施。

其錢包遷移工具現在允許用戶將 SecondFi 錢包中剩餘的合格 ADA、Cardano 原生代幣和 NFT 轉移至另一供應商新建立的 Cardano 錢包。非 Cardano 資產需透過其各自的網路和錢包流程進行轉移。

受影響用戶面臨不同的程序。SecondFi 一直在開發一個復原入口網站,使用零知識證明讓用戶證明其對受損錢包的所有權,並就六月事件中受影響的資產提交索賠。

NIGHT 兌換不屬於這兩個流程,因為該分配尚未進入受損錢包,且其領取規則由 Midnight 控制。

SecondFi 的警告意味著,其分配與受影響地址綁定的用戶目前面臨一個選擇:要麼讓其 NIGHT 分配保持未領取狀態,要麼嘗試將其兌換到一個私鑰可能已經暴露的地址。

該公司已明確建議用戶避免後者。

SecondFi 專注於資產復原

自 EMURGO 於七月確認該錢包平台不會恢復正常運營以來,SecondFi 的復原工作已成為其剩餘的主要業務。

crypto.news 此前報導,EMURGO 指示用戶從 SecondFi 遷移,即使其錢包未被識別為受影響。該平台的工作已轉向遷移、索賠以及為捲入該事件的用戶復原資產。

SecondFi 已警告用戶不要刪除其應用程式,並保留其助記詞,因為復原流程至少需要其中一項。已刪除應用程式的用戶需要保留其助記詞以復原合格資產。

該公司另外提醒用戶警惕虛假復原服務和冒充嘗試。SecondFi 表示其永遠不會要求私鑰、復原短語或錢包憑證,而其官方工具不要求用戶僅為了檢查某個地址是否受影響而簽署交易。

對於即將進行預定兌換的 NIGHT 持有者,SecondFi 表示有關安全替代領取方法的問題應向 Midnight Foundation 提出,因為領取流程的變更仍不在 SecondFi 的控制範圍內。