Nagbabala ang SecondFi sa mga Gumagamit na Huwag Mag-Claim ng NIGHT Tokens Mula sa mga Naapektuhang Wallet

3 mga oras nakaraan
5 min na nabasa
2 view

Babala mula sa SecondFi

Nagbigay ng babala ang SecondFi sa mga may-ari ng mga naapektuhang wallet na huwag i-redeem ang mga paparating na NIGHT allocations matapos kumpirmahin na ang sistema ng claim ng Midnight ay nangangailangan ng mga token na i-claim mula sa orihinal na address ng wallet. Ayon sa SecondFi, ang ilang mga gumagamit na naapektuhan ng insidente sa seguridad noong Hunyo ay nakatakdang mag-claim ng NIGHT tokens sa Setyembre 22, ngunit ang mga wallet na nakatali sa mga allocations na iyon ay nananatiling permanenteng naapektuhan. Sinabi ng kumpanya na nakipag-ugnayan ito sa Midnight Foundation upang tuklasin ang mga alternatibong opsyon sa pag-claim bago ilabas ang babala.

Update para sa mga Naapektuhang May-ari ng Wallet

Isang update para sa mga naapektuhang may-ari ng wallet na may paparating na NIGHT claim: ang ilang naapektuhang may-ari ng wallet ay nakatakdang mag-claim ng NIGHT tokens bukas. Nakipag-ugnayan kami sa Midnight Foundation tungkol sa mga opsyon para sa pag-claim; sa kasamaang palad, ang mga NIGHT allocations ay maaari lamang i-claim mula sa orihinal na address na iyon, na maaaring maglantad sa mga bagong na-claim na assets sa pagnanakaw. Hinimok ng SecondFi ang mga naapektuhang gumagamit na huwag subukan ang redemption habang ang isyu ay nananatiling hindi nalulutas.

Mga Restriksyon sa NIGHT Claim

Ang restriksyon ay nagmumula sa proseso ng NIGHT claim na pinapatakbo ng Midnight Foundation, na namamahala sa mga patakaran ng redemption ng token nang hiwalay mula sa SecondFi. Sinabi ng SecondFi na wala silang kontrol sa mekanismo ng NIGHT claiming at inirekomenda ang mga gumagamit na naghahanap ng alternatibong opsyon sa mga opisyal na channel ng Midnight Foundation. Ang sariling mga tool ng kumpanya para sa pagbawi ay hindi makakasolusyon sa problema. Ang Wallet Migration Tool nito ay dinisenyo upang ilipat ang mga karapat-dapat na assets na nananatili sa mga SecondFi wallet, habang ang hiwalay na Asset Recovery Tool ay sumasaklaw sa mga assets na naapektuhan ng insidente noong Hunyo. Walang alinman sa mga sistemang ito ang makakaproseso o makakasaklaw sa isang NIGHT claim.

Impormasyon Tungkol sa Insidente

Ang babala ay nagpapalawak sa mga gabay na naibigay na ng SecondFi sa mga naapektuhang gumagamit. Ang FAQ ng insidente nito ay nagsasaad na ang pagbawi ng mga NIGHT tokens na na-redeem mula sa mga naapektuhang wallet ay hindi maaring garantiyahan dahil sa likas na katangian ng kahinaan. Sinabi ng SecondFi na nagtatrabaho ito upang tulungan ang mga naapektuhang gumagamit na masiguro ang kanilang Glacier Drop allocations at maglalathala ng mga na-verify na update sa pamamagitan ng kanilang mga opisyal na channel.

Background ng Midnight Network

Inilunsad ng Midnight ang kanilang mainnet noong Marso bilang isang privacy-focused network na gumagamit ng zero knowledge technology. Ang NIGHT token nito ay bahagi ng ecosystem ng network at naipamahagi sa mga karapat-dapat na gumagamit sa pamamagitan ng Glacier Drop program. Ang pamamahagi ng token ay kinabibilangan ng mga allocations na nagiging available sa ilalim ng mga nakatakdang panahon ng redemption, na nag-iiwan sa ilang mga gumagamit ng SecondFi na may mga NIGHT claims na nakatali sa mga address na kalaunan ay nakilala bilang naapektuhan.

Insidente ng Seguridad

Ang problema ay nagmumula sa insidente ng seguridad ng wallet ng SecondFi na naganap sa pagitan ng Hunyo 21 at Hunyo 23. Isang independiyenteng imbestigasyon na inutusan ng EMURGO ay natagpuan na humigit-kumulang 16.1 milyong ADA, na nagkakahalaga ng humigit-kumulang $2.6 milyon, ang ninakaw mula sa 374 na wallet sa panahon ng insidente. Sinubaybayan ng SecondFi ang ugat ng sanhi sa isang cryptographic flaw sa paraan ng pagbuo ng mga lagda ng kanilang wallet software para sa mga indibidwal na transaksyon. Isang halaga na dapat umasa sa lihim na impormasyon ay, sa ilalim ng ilang mga kondisyon, maaaring kalkulahin gamit ang pampublikong magagamit na data ng transaksyon. Ang flaw na ito ay maaaring pahintulutan ang naapektuhang private key material na makuha mula sa impormasyong nakarehistro sa pampublikong Cardano blockchain.

Mga Hakbang sa Pagsasaayos

Hindi tulad ng isang pansamantalang kahinaan sa aplikasyon, ang exposure ay nananatiling nakatali sa naapektuhang address at private key. Mula noon, na-patch na ng SecondFi ang flaw at sinabi na ang mga wallet na nilikha gamit ang naituwid na software ay hindi kilalang mahina. Ang Groom Lake, isang independiyenteng forensic investigation at blockchain intelligence provider na inengage ng EMURGO, ay nirepaso ang code, kasaysayan ng code at mga pampublikong tala ng blockchain habang iniimbestigahan ang paglabag. Natagpuan ng kanilang imbestigasyon ang ebidensya ng dalawang hiwalay na umaatake. Ang pangunahing operasyon ay inilarawan bilang sopistikado, panlabas at may magandang pondo, na may mga indikasyon na sinusuri para sa posibleng overlap sa kilalang aktibidad ng Lazarus Group na konektado sa DPRK.

Mga Hakbang sa Pagbawi

Matapos ang pag-atake, sinimulan ng SecondFi ang paghihiwalay ng kanilang tugon sa mga proseso ng migration at recovery. Ang plano sa pagbawi ng wallet ay orihinal na kinabibilangan ng mga inhinyero na sumusubok ng iba’t ibang mga pamamaraan upang ligtas na maibalik ang mga assets. Inilipat ng SecondFi ang humigit-kumulang 129 milyong ADA sa isang independiyenteng third party custodian bilang isang emergency measure habang nagpapatuloy ang trabaho. Ang Wallet Migration Tool nito ay ngayon ay nagpapahintulot sa mga gumagamit na ilipat ang mga karapat-dapat na ADA, mga native token ng Cardano at NFTs na nananatili sa mga SecondFi wallet sa mga bagong nilikhang Cardano wallet sa ibang provider.

Pagbuo ng Recovery Portal

Ang SecondFi ay nag-de-develop ng isang recovery portal na gumagamit ng zero knowledge proofs upang pahintulutan ang mga gumagamit na patunayan ang pagmamay-ari ng mga naapektuhang wallet at magsumite ng mga claim para sa mga assets na naapektuhan ng insidente noong Hunyo. Ang NIGHT redemption ay nasa labas ng parehong mga proseso dahil ang allocation ay hindi pa pumasok sa naapektuhang wallet at ang mga patakaran sa pag-claim nito ay kontrolado ng Midnight. Ang babala ng SecondFi ay nangangahulugan na ang mga gumagamit na ang mga allocation ay nakatali sa mga naapektuhang address ay kasalukuyang nahaharap sa isang pagpipilian sa pagitan ng pag-iwan ng kanilang NIGHT allocation na hindi na-claim o pagsubok na i-redeem ito sa isang address na ang private key ay maaaring na-expose na. Malinaw na pinayuhan ng kumpanya ang mga gumagamit na iwasan ang huli.

Mga Paalala para sa mga Gumagamit

Ang mga gawain sa pagbawi ng SecondFi ay naging pangunahing natitirang operasyon nito mula nang kumpirmahin ng EMURGO noong Hulyo na ang platform ng wallet ay hindi na muling magpapatuloy sa normal na operasyon. Naunang iniulat ng crypto.news na inutusan ng EMURGO ang mga gumagamit na lumipat mula sa SecondFi kahit na ang kanilang mga wallet ay hindi nakilala bilang naapektuhan. Ang trabaho sa platform ay muling idinirekta patungo sa migration, claims at pagbawi ng mga assets para sa mga gumagamit na nahuli sa insidente. Nagbabala ang SecondFi sa mga gumagamit na huwag tanggalin ang kanilang app at panatilihin ang kanilang seed phrases dahil ang hindi bababa sa isa sa dalawa ay kakailanganin para sa proseso ng pagbawi. Ang mga gumagamit na nagtanggal na ng aplikasyon ay kailangang panatilihin ang kanilang seed phrase upang maibalik ang mga karapat-dapat na assets.

Pag-iingat laban sa mga Pekeng Serbisyo

Hiwalay na nagbigay ng babala ang kumpanya sa mga gumagamit laban sa mga pekeng serbisyo sa pagbawi at mga pagtatangkang magpanggap. Sinabi ng SecondFi na hindi kailanman hihingi ng mga private keys, recovery phrases o credentials ng wallet, habang ang mga opisyal na tool nito ay hindi nangangailangan ng mga gumagamit na pumirma ng mga transaksyon upang suriin lamang kung ang isang address ay naapektuhan. Para sa mga NIGHT holders na papalapit sa kanilang nakatakdang redemption, sinabi ng SecondFi na ang mga tanong tungkol sa isang ligtas na alternatibong pamamaraan ng pag-claim ay dapat idirekta sa Midnight Foundation dahil ang mga pagbabago sa proseso ng pag-claim ay nananatiling nasa labas ng kontrol ng SecondFi.