AktualnościKryptoSecondFi zakończy działalność po exploicie portfela ADA o wartości $2,6 mln, który dotknął 374 użytkowników

SecondFi zakończy działalność po exploicie portfela ADA o wartości $2,6 mln, który dotknął 374 użytkowników

Autor: Cointelegraph·

Najważniejsze informacje

  • Exploit dotknął 374 portfele i doprowadził do kradzieży około 16,1 mln ADA o wartości około $2,6 mln.
  • SecondFi potwierdziło, że po naruszeniu zakończy zarówno własną usługę portfela, jak i Yoroi.
  • Groom Lake zidentyfikowało zaawansowanego zewnętrznego atakującego i znalazło możliwe wskaźniki Lazarus Group, ale nie potwierdzono ostatecznej atrybucji.
  • SecondFi opracowuje narzędzie odzyskiwania oparte na dowodach z wiedzą zerową, które przed planowanym uruchomieniem w sierpniu ma przejść przegląd zewnętrzny.
  • Poszkodowani użytkownicy krytykują opóźnienia po tym, jak SecondFi wcześniej zapowiadało, że spodziewa się rozpocząć odzyskiwanie w ciągu około dwóch tygodni od aktualizacji z 27 czerwca.
SecondFi zakończy działalność po exploicie portfela ADA o wartości $2,6 mln, który dotknął 374 użytkowników

Dostawca portfela opartego na Cardano, SecondFi, wygasza działalność po tym, jak luka kryptograficzna w jego oprogramowaniu portfela umożliwiła atakującym kradzież około 16,1 mln ADA, wartych około $2,6 mln, od użytkowników. Incydent podkreśla utrzymujące się wyzwania bezpieczeństwa dotyczące infrastruktury portfeli samoobsługowych, w której podatności w warstwie oprogramowania mogą narazić środki użytkowników nawet wtedy, gdy klucze prywatne nie są bezpośrednio ujawnione użytkownikom.

W aktualizacji opublikowanej w środę SecondFi potwierdziło, że po naruszeniu, które dotknęło 374 portfele, zakończy zarówno usługi portfela SecondFi, jak i Yoroi. Firma po raz pierwszy ujawniła exploit pod koniec czerwca. Yoroi, wcześniej rozwijany przez EMURGO — jeden z trzech podmiotów założycielskich Cardano — był jednym z najczęściej używanych lekkich portfeli w ekosystemie, zanim jego operacje zostały przeniesione do SecondFi.

Niezależne dochodzenie przeprowadzone przez dostawcę wywiadu blockchain Groom Lake wskazało, że za atak odpowiadał zaawansowany zewnętrzny podmiot. Dochodzenie ujawniło również wskaźniki potencjalnie powiązane z północnokoreańską grupą Lazarus Group, choć SecondFi zaznaczyło, że nie potwierdzono ostatecznej atrybucji. Lazarus Group była łączona przez władze Stanów Zjednoczonych i wiele firm analitycznych blockchain z kradzieżami kryptowalut o wartości miliardów dolarów, w tym z dużymi exploitami giełd i protokołów, co sprawia, że potencjalny udział w ataku na warstwę portfela jest istotnym wydarzeniem.

Trwają prace nad odzyskiwaniem środków

SecondFi poinformowało, że opracowuje narzędzie odzyskiwania oparte na dowodach z wiedzą zerową, zaprojektowane tak, aby pomóc poszkodowanym użytkownikom odzyskać aktywa przy jednoczesnym ograniczeniu ilości informacji, które muszą udostępnić. Narzędzie nadal jest testowane i przed planowanym wydaniem w sierpniu przejdzie przegląd przez zewnętrznego audytora.

Platforma przygotowuje również funkcję eksportu portfela, która pozwoli użytkownikom przenieść aktywa do innej usługi. SecondFi nie ogłosiło bezpośredniego planu zwrotu środków ani nie wskazało, czy zrekompensuje użytkownikom straty z własnych funduszy. Decyzja o wygaszeniu działalności zamiast naprawy usług w dotychczasowej formie kontrastuje z podejściem niektórych innych dostawców portfeli i infrastruktury, którzy padli ofiarą exploitów; część z nich realizowała programy zwrotu środków finansowane tokenami lub mechanizmy odzyskiwania wspierane ubezpieczeniem.

Użytkownicy sfrustrowani opóźnieniami

Najnowsza aktualizacja spotkała się z krytyką ze strony poszkodowanych użytkowników, którzy twierdzą, że nadal czekają na jasną ścieżkę odzyskiwania środków. 27 czerwca SecondFi stwierdziło, że zidentyfikowało sposób odzyskiwania i spodziewa się rozpocząć proces w ciągu około dwóch tygodni, po zakończeniu testów i przeglądów bezpieczeństwa. Niemal miesiąc później firma poinformowała, że narzędzie wciąż jest w fazie rozwoju, a jego uruchomienie jest obecnie planowane na sierpień.

Wcześniejsze zalecenia SecondFi radziły poszkodowanym użytkownikom, aby nie przywracali fraz odzyskiwania w nowych portfelach Cardano, ostrzegając, że przeniesienie środków gdzie indziej „does not mitigate the risk”, podczas gdy dochodzenie było w toku.

„But many of us were told our funds could be recovered within two weeks. Now we're being asked to wait even longer,” napisał jeden użytkownik w odpowiedzi na środową aktualizację.

Cointelegraph skontaktował się z SecondFi w sprawie szczegółów dotyczących potencjalnych planów zwrotu środków, ale do czasu publikacji nie otrzymał odpowiedzi. EMURGO również nie odpowiedziało na wcześniejsze prośby o komentarz.

Powiązane: Allbridge wstrzymuje most cross-chain po exploicie o wartości $1,65 mln