SecondFi возобновляет вознаграждение после эксплойта Cardano на сумму 16,1 млн долларов
SecondFi возобновила предложение вознаграждения злоумышленнику за эксплойт Cardano стоимостью 16,1 миллиона долларов, поскольку команда продолжает попытки вернуть 16,1 миллиона ADA, украденных в результате июньского инцидента.
Проверенные примечания показывают, что эксплойт затронул 374 кошелька и возник из-за уязвимости генерации ключей. SecondFi заявляет, что во время сдерживания им удалось получить 129 миллионов ADA, но украденные средства остаются в центре усилий по восстановлению.
Сообщается, что исследователи безопасности в Грум-Лейк наблюдали поведение, напоминающее методы, ранее связанные с северокорейской группой Lazarus, но это объяснение не было официально подтверждено. Это предостережение важно. Подобное поведение не является доказательством личности.
SecondFi также подтвердил, что не возобновит нормальную работу.
Это делает эту историю не столько историей возвращения, сколько историей восстановления и сдерживания.
Для получения более подробной информации посетите официальную платформу поддержки.
ТЛ;ДР
SecondFi возобновила предложение вознаграждений после того, как было украдено 16,1 миллиона ADA.
Эксплойт затронул 374 кошелька и включал уязвимость генерации ключей.
Было отмечено поведение, подобное Лазарю, но атрибуция не подтверждена.
Детали генерации ключей — основная проблема
Уязвимость генерации ключей — один из худших видов сбоев кошелька или протокола.
Если закрытый ключ, начальное число или путь подписи сгенерированы слабым или предсказуемым образом, пользователи могут потерять средства, даже если они никогда сознательно ничего не выдавали. Это делает сбой особенно несправедливым, поскольку обычной осторожности пользователя может быть недостаточно.
Дело SecondFi, судя по всему, попадает в эту более широкую категорию.
Эксплойт заключался не только в том, что пользователь нажимал на фишинговую ссылку или одобрял недействительную транзакцию. Это затрагивало основы обеспечения безопасности кошелька.
Вот почему важны усилия по восстановлению, но также и то, почему доверие так трудно восстановить впоследствии.
Как только пользователи считают, что генерация ключей была ошибочной, у платформы возникает гораздо более глубокая проблема с доверием, чем обычная ошибка смарт-контракта.
Цифра сдерживания ADA 129M имеет значение
Заявление SecondFi о том, что во время сдерживания она получила 129 миллионов ADA, является важной частью этой истории.
В любом эксплоите номер заголовка обычно фокусируется на том, что было потеряно. Но то, что было защищено, тоже имеет значение. Если сдерживание предотвратило гораздо большие потери, это следует признать.
Тем не менее, пользователи, потерявшие средства, естественно, сосредоточатся на восстановлении.
Предложение вознаграждения — это один из способов создать стимул для злоумышленника вернуть активы. Это не гарантирует успеха. Некоторые нападавшие ведут переговоры. Некоторые игнорируют предложения. Некоторые отмывают средства. Некоторые возвращают частичные суммы.
Результат часто зависит от того, насколько отслеживаются средства, могут ли биржи и мосты блокировать движение, задействованы ли правоохранительные органы и считает ли злоумышленник сохранение средств более рискованным, чем получение награды.
Атрибуция должна оставаться осторожной
Поведение Лазаря чувствительно.
Crypto стал свидетелем нескольких громких взломов, приписываемых группам, связанным с Северной Кореей, а имя Lazarus стало известным в отчетах о безопасности. Но установить атрибуцию сложно, особенно если она основана на поведенческих моделях, а не на официальных данных.
Техники можно копировать. Инфраструктуру можно использовать повторно. Аналитики могут выявить сходства, но не могут доказать, кто стоит за атакой.
Вот почему в этой истории не следует говорить, что это сделал Лазарь, если только официальный или напрямую поддерживаемый источник не подтвердит это.
Ответственное обоснование заключается в том, что исследователи наблюдали поведение, напоминающее известные методы, хотя атрибуция остается неподтвержденной.
SecondFi не возобновляет нормальную работу, меняет тон
SecondFi, подтверждающий, что он не возобновит нормальную работу, является важной деталью.
Некоторые использованные протоколы возвращаются после исправления, аудита, миграции или рекапитализации. Другие сворачиваются, потому что технический, юридический и репутационный ущерб слишком велик.
SecondFi, похоже, относится ко второй категории.
Это дает пользователям ясность, даже если это не тот результат, который они хотели. Основное внимание уделяется восстановлению, претензиям, коммуникации и обеспечению безопасности оставшихся защищенных средств.
Для экосистемы Cardano этот инцидент является напоминанием о том, что безопасность DeFi — это не только надежность на уровне цепочки. Управление ключами на уровне приложений, создание кошелька, предположения о хранении и операционный контроль — все это имеет значение.
Безопасная базовая цепочка не может спасти ошибочный дизайн приложения.
Восстановление теперь главная история
Обновленное баунти-предложение оставляет дверь открытой для возврата средств, но пользователям следует относиться к ситуации осторожно.
Пока средства не будут возвращены или официальный план восстановления не будет завершен, история останется нераскрытой. Лучшим результатом было бы возвращение путем переговоров. Более трудным результатом является длительный процесс отслеживания и принудительного исполнения.
Для Cardano DeFi урок ясен.
Поскольку все больше приложений обрабатывают большие объемы ADA, требования к безопасности должны расти. Аудиты, проверки создания ключей, независимое тестирование, планы реагирования на инциденты и прозрачные коммуникации не являются обязательными. Это то, чему могут доверять отдельные экспериментальные приложения от пользователей инфраструктуры.
Эксплойт SecondFi показывает, как быстро может подорвать это доверие.
Эта статья основана на материалах по инцидентам и восстановлению SecondFi, включая обновленное обновление о вознаграждении.
Эта статья была написана отделом новостей и отредактирована Сэмюэлем Рэем.
Этот отчет основан на информации, предоставленной службой поддержки. в службе поддержки