Aktualisierung des Vorfalls
#GUA teilte in ihrem offiziellen X-Netzwerk die wichtigsten und wesentlichen Erkenntnisse der ersten 24 Stunden der Untersuchung. (Die Untersuchung läuft.) Sobald diese Phasen abgeschlossen sind, wird eine umfassende Post-Mortem-Analyse durchgeführt. Die nachfolgend aufgeführten Erkenntnisse sind diejenigen, die wir derzeit verantwortungsvoll teilen können.
Außerdem sind wir uns der Gerüchte und der Desinformation bewusst, die derzeit verbreitet werden, und wir möchten sie direkt mit den Belegen aus unseren Erkenntnissen adressieren. Erstens handelt es sich nicht um einen internen Angriff, und es gibt keine Beteiligung eines Teams. Die Andeutungen, dass das Team heimlich Tokens verkauft oder Ähnliches, sind völlig falsch und können empirisch belegt werden. Zweitens und in Bezug auf das Vorstehende haben wir niemals irgendeine Verbindung zu Web3Port gehabt. Beide Gerüchte sind vollständig frei erfunden.
✅ Bestätigte Details:
1️⃣ Der Angriff bestand nicht in der Manipulation von Adressen in unserem Transaktionsaufbau-Workflow. Unsere vorherige Einschätzung, dass eine Adressenmanipulation unwahrscheinlich ist, wurde durch direkte forensische Beweise bestätigt. Das Teammitglied, das die Multi-Signature-Transaktion vorgeschlagen hat (Unterzeichner 1), signierte die korrekte Empfängeradresse, 0x70ae7D3DECfB4C3aE996fb1c07092566F73D5c15, am 27. Mai um 03:17 UTC während des internen Verifizierungsanrufs. Die signierte Nutzlast bleibt vollständig in den Protokollen des lokalen Geräts erhalten, mit der richtigen Adresse und dem richtigen Betrag.
2️⃣ Der Angriff bestand in der Verletzung des privaten Schlüssels des betreffenden Unterzeichners. Eine gültige unabhängige Signatur —für eine andere Transaktion mit der Adresse des Angreifers, 0x70AE678b457C5E1b3fD7AD9537F234dFc1795C15, als Empfänger— wurde um 04:00 UTC an den Dienst für sichere Transaktionen gesendet, 43 Minuten später. Diese zweite Signatur ist kryptografisch für dieselbe Brieftasche gültig, erscheint jedoch nicht in den Protokollen des lokalen Geräts von Unterzeichner 1. Der Mechanismus, der dies erklärt, ist, dass der Angreifer den privaten Schlüssel unabhängig besaß und die ersetzte Transaktion außerhalb der Infrastruktur von Unterzeichner 1 signiert hat.
Die übrigen Unterzeichner haben die in der Warteschlange stehende Transaktion in der Safe-Oberfläche überprüft. Die Adresse des Angreifers wurde speziell so konstruiert, dass sie die gleichen vier ersten und vier letzten hexadezimalen Zeichen wie der korrekte Empfänger teilt: Beide beginnen mit 0x70AE und enden mit 5C15. Dieses Muster falscher Adressen wird verwendet, damit in der Benutzeroberflächen-Vorschau von Safe die richtige Adresse angezeigt wird. Das Erstellen dieser falschen Adressen erfordert Zeit und Ressourcen und bedeutet eine Vorabplanung und Vorbereitung durch den Angreifer (weitere Details in Punkt 4). Nach der Bestätigung der Vorschau haben die übrigen Unterzeichner die Transaktion signiert. Die Ausführung on-chain erfolgte um 17:59:24 UTC.
3️⃣ Die Gelder sind vollständig nachverfolgbar und befinden sich derzeit auf Ethereum. Ungefähr vier Stunden nach der Ausführung liquidierte der Angreifer die gestohlenen GUA-Token auf PancakeSwap, übertrug die Gewinne an eine operative Brieftasche (0xb292a7016c0008e786edca46459ccee063673afb), konvertierte den Wert über plattformübergreifende Protokolle in Ethereum und konsolidierte ungefähr 2783,99 ETH in drei Cold-Storage-Brieftaschen, die die Gelder derzeit ohne Abflüsse halten:
- 0x111b78A86C16dBD4261FCb5C7D3A9dAF25E2b589
- 0x7b8f28Ff2E1D4DF2D8ddD1daBaFf8c3E58FE841C
- 0xfa4cb6add9da4a4b714541b98fd4b2e3da86b7c8
- Eine separate Brieftasche Es wurden ungefähr 170.121 USDT übertragen.
4️⃣ Der Angreifer nutzt eine umfangreiche, wiederverwendbare Infrastruktur. Die Adresse des operativen Hubs sowie die drei Cold-Storage-Adressen von Ethereum sind von falschen Adressen umgeben, die durch Brute Force erstellt und vom Angreifer mit gefälschten Transfer-Events injiziert werden, wobei falsche Token-Symbole mit Unicode verwendet werden (ETH, EṬH, ĖTḨ). Dieselbe Technik zur Erstellung falscher Adressen erzeugte die Adresse, die gegen unser Projekt verwendet wurde. Das Ausmaß und die vorherige Vorbereitung dieser Infrastruktur deuten auf einen industrialisierten Betrieb hin, statt auf einen einzelnen, opportunistischen Angriff.
Wir werden weiterhin wichtige Updates veröffentlichen, während die Untersuchung voranschreitet, und dabei Informationen schützen, die laufende Arbeitsabläufe beeinträchtigen könnten. Wir arbeiten weiterhin eng mit den Behörden, Experten für IT-Sicherheit und Tracking-Diensten zusammen. Wir danken der Geduld der Community.