SecondFi对受损钱包持有者的警告
SecondFi警告受损钱包的持有者,不要在即将到来的NIGHT代币分配中进行认领,因为Midnight的认领系统要求代币必须通过原始钱包地址进行认领。根据SecondFi的说法,部分在6月安全事件中受影响的用户定于9月22日认领NIGHT代币,但与这些分配相关的钱包仍然永久受损。
SecondFi表示,它已联系Midnight基金会以探索替代的认领选项,但在发出警告之前未能找到解决方案。
受影响钱包持有者的更新信息
一些受影响的钱包持有者定于明天认领NIGHT代币。我们已与Midnight基金会联系以讨论认领选项;不幸的是,NIGHT代币的分配只能通过原始地址进行认领。Midnight当前的赎回系统不支持在认领之前将分配转移到其他钱包。
因此,分配给受影响的SecondFi地址的NIGHT代币必须通过该原始地址进行赎回,这可能会使新认领的资产面临被盗的风险。SecondFi敦促受影响的用户在问题未解决之前不要尝试进行赎回。
关于NIGHT代币的赎回流程
此限制源于Midnight基金会运营的NIGHT认领流程,该基金会单独管理代币的赎回规则,SecondFi对此没有控制权,并建议用户在寻求替代选项时访问Midnight基金会的官方渠道。该公司的恢复工具无法解决此问题。
其钱包迁移工具旨在转移仍保留在SecondFi钱包中的合格资产,而单独的资产恢复工具则涵盖受6月事件影响的资产。两个系统均无法处理或涵盖NIGHT的认领。
SecondFi表示,它正在努力帮助受影响用户保护他们的Glacier Drop分配,并将通过其官方渠道发布经过验证的更新。
安全事件的背景
Midnight于3月推出其主网,作为一个以隐私为中心的网络,使用零知识技术。其NIGHT代币是网络生态系统的一部分,并通过Glacier Drop计划分发给合格用户。代币分配涉及在预定赎回期内可用的分配,导致一些SecondFi用户的NIGHT认领与后来被识别为受损的钱包地址相关。
问题源于SecondFi在6月21日至6月23日之间发生的钱包安全事件。EMURGO委托的独立调查发现,在此次事件中,约有1610万ADA(价值约260万美元)被盗,涉及374个钱包。
调查与响应措施
SecondFi追溯到其钱包软件生成单个交易签名的方式中的加密缺陷。一个本应依赖于秘密信息的值,在某些条件下,可以使用公开可用的交易数据进行计算。该缺陷可能允许受影响的私钥材料从记录在公共Cardano区块链上的信息中推导出来。
与临时应用漏洞不同,这种暴露仍然与受影响的地址和私钥相关。SecondFi已经修补了该缺陷,并表示使用修正软件创建的钱包目前没有已知的漏洞。
Groom Lake是一家独立的取证调查和区块链智能提供商,由EMURGO聘请,审查了代码、代码历史和公共区块链记录,以调查此次泄露。调查发现有两个独立攻击者的证据。
用户的选择与建议
SecondFi的警告意味着,分配与受影响地址相关的用户目前面临的选择是要么不认领他们的NIGHT分配,要么尝试将其赎回到一个私钥可能已经暴露的地址。该公司明确建议用户避免后者。
自从EMURGO在7月确认钱包平台不会恢复正常运营以来,SecondFi的恢复工作已成为其主要剩余操作。crypto.news此前报道,EMURGO指示用户即使他们的钱包未被识别为受影响的,也要从SecondFi迁移。
SecondFi警告用户不要删除其应用程序,并保留其种子短语,因为至少需要其中之一进行恢复过程。已经删除应用程序的用户需要保留其种子短语以恢复合格资产。
SecondFi表示,它绝不会要求用户提供私钥、恢复短语或钱包凭证,而其官方工具也不需要用户仅仅为了检查地址是否受影响而签署交易。
对于即将进行定期赎回的NIGHT持有者,SecondFi表示,关于安全替代认领方法的问题应直接向Midnight基金会提出,因为对认领流程的更改超出了SecondFi的控制范围。