Binance Square
#cardanosecurity

cardanosecurity

閲覧回数 134
3人が討論中
x_07
·
--
最初の「通常の署名」が秘密鍵を漏らした:1600万ADAの事故でSecureKeyを改めて理解 ニーモニック(助記詞)はハッカーに渡されておらず、ユーザーが誤って「無限許可」をクリックする必要もありません。単に取引を通常どおり署名しただけでも、攻撃者は公開チェーンのデータから逆算して秘密鍵を復元できる可能性があります。 SecondFi公式のセキュリティ通知によると、6月に起きた外部攻撃3件が374のCardanoアドレスに影響し、約1600万枚のADAが盗まれました。当時の口径では約240万ドル相当。 さらにチームは緊急対応により、約1.29億枚のADAを保護しました。こちらは保護された資産であり、「1.29億ADAがハッカーに盗まれた」と書くべきではありません。 根本原因は、影響を受けたソフトウェアの署名器における決定論的nonce派生の欠陥です。関連するアドレスが1回の取引に署名するたびに、署名は攻撃者が公開チェーン上のデータを使って当該アドレスの秘密鍵を再構築できるだけの数学的情報を漏らしてしまいます。 リスクがアドレス層とキー層に存在するため、SecondFiは特に次を注意喚起しています。同じニーモニックを別のウォレットアプリにインポートしても、同じ鍵とアドレスが再生成されるだけであり、露出(漏えいリスク)を解消できません。 今回の事故は、GRVT、Ethereum、Privyのいずれかに直接的な関連が公開で証明されたわけではありません。したがって「@grvt_io が同類コードを使用していた」と示唆することはできません。しかし、すべてのセルフカストディ・システムにとって重要な問題を浮き彫りにしました: GRVTの公式説明によれば、SecureKeyはユーザーのWeb3資格情報で、本質的にはEthereumの公開鍵/秘密鍵ペアです。メール、パスワード、またはOAuthは主にアカウントアクセスや、取引以外の機能に使われます。資産の帰属を変えうる操作は、SecureKeyの署名が必要です。 GRVTの最新のセルフカストディ説明でも、Privyのメールウォレットの鍵はハードウェア分離環境で生成され、Shamirの秘密分散で分割されることが明かされています。これにより、GRVTまたはPrivyのいずれも単独では完全な鍵を保持しません。 これは、鍵の生成・保管・単独支配の問題を解決するものであり、すべての署名アルゴリズム、デバイス侵入、ユーザーの誤操作に対する絶対的な保険だと解釈すべきではありません。 SecondFiの出来事も、私にSecondary SecureKeyの使い方を改めて理解させました。予備鍵は「独立生成、独立デバイス、独立した復元素材」の条件を満たして初めて、本当に予備鍵になります。 この1600万ADA事故が残酷に教えてくれた最初の教訓は、暗号学的に「有効」な署名であっても、次に偽造署名を作るために必要な手がかりを漏らし得る、ということです。 #grvt #SelfCustody #WalletSecurity #CardanoSecurity
最初の「通常の署名」が秘密鍵を漏らした:1600万ADAの事故でSecureKeyを改めて理解

ニーモニック(助記詞)はハッカーに渡されておらず、ユーザーが誤って「無限許可」をクリックする必要もありません。単に取引を通常どおり署名しただけでも、攻撃者は公開チェーンのデータから逆算して秘密鍵を復元できる可能性があります。

SecondFi公式のセキュリティ通知によると、6月に起きた外部攻撃3件が374のCardanoアドレスに影響し、約1600万枚のADAが盗まれました。当時の口径では約240万ドル相当。

さらにチームは緊急対応により、約1.29億枚のADAを保護しました。こちらは保護された資産であり、「1.29億ADAがハッカーに盗まれた」と書くべきではありません。

根本原因は、影響を受けたソフトウェアの署名器における決定論的nonce派生の欠陥です。関連するアドレスが1回の取引に署名するたびに、署名は攻撃者が公開チェーン上のデータを使って当該アドレスの秘密鍵を再構築できるだけの数学的情報を漏らしてしまいます。

リスクがアドレス層とキー層に存在するため、SecondFiは特に次を注意喚起しています。同じニーモニックを別のウォレットアプリにインポートしても、同じ鍵とアドレスが再生成されるだけであり、露出(漏えいリスク)を解消できません。

今回の事故は、GRVT、Ethereum、Privyのいずれかに直接的な関連が公開で証明されたわけではありません。したがって「@grvt_io が同類コードを使用していた」と示唆することはできません。しかし、すべてのセルフカストディ・システムにとって重要な問題を浮き彫りにしました:

GRVTの公式説明によれば、SecureKeyはユーザーのWeb3資格情報で、本質的にはEthereumの公開鍵/秘密鍵ペアです。メール、パスワード、またはOAuthは主にアカウントアクセスや、取引以外の機能に使われます。資産の帰属を変えうる操作は、SecureKeyの署名が必要です。

GRVTの最新のセルフカストディ説明でも、Privyのメールウォレットの鍵はハードウェア分離環境で生成され、Shamirの秘密分散で分割されることが明かされています。これにより、GRVTまたはPrivyのいずれも単独では完全な鍵を保持しません。

これは、鍵の生成・保管・単独支配の問題を解決するものであり、すべての署名アルゴリズム、デバイス侵入、ユーザーの誤操作に対する絶対的な保険だと解釈すべきではありません。

SecondFiの出来事も、私にSecondary SecureKeyの使い方を改めて理解させました。予備鍵は「独立生成、独立デバイス、独立した復元素材」の条件を満たして初めて、本当に予備鍵になります。

この1600万ADA事故が残酷に教えてくれた最初の教訓は、暗号学的に「有効」な署名であっても、次に偽造署名を作るために必要な手がかりを漏らし得る、ということです。

#grvt #SelfCustody #WalletSecurity #CardanoSecurity
·
--
ウォレットソフトウェアの欠陥が原因で、何百万ドルもの暗号通貨がハッカーにさらされるとどうなるか知っていますか? 最近、Cardanoブロックチェーンでのセキュリティ侵害により、1600万ADAが盗難のリスクにさらされています。損失は2000万ドルを超える可能性があります。この問題は、SecondFiウォレットソフトウェアの欠陥から生じており、ハッカーがユーザーの資金を持ち去ることを可能にしました。 これが、暗号通貨ではセキュリティが最重要であることを思い出させる教訓にならないようにしましょう #CardanoSecurity。 自宅を守ることに例えると、強力な鍵と安全なドアが必要で、不要な訪問者を入れないようにするのと同じです。暗号通貨に関しては、安全なウォレットがあなたの最初の防衛ラインです。 要点は明確です:常に評判が良く、最新のウォレットソフトウェアを使用していることを確認し、大量の暗号通貨を無防備にしておかないことです。 あなたはどのようにして暗号資産を保護していますか?この事件は、暗号の世界でのセキュリティアプローチを変えると思いますか?
ウォレットソフトウェアの欠陥が原因で、何百万ドルもの暗号通貨がハッカーにさらされるとどうなるか知っていますか?

最近、Cardanoブロックチェーンでのセキュリティ侵害により、1600万ADAが盗難のリスクにさらされています。損失は2000万ドルを超える可能性があります。この問題は、SecondFiウォレットソフトウェアの欠陥から生じており、ハッカーがユーザーの資金を持ち去ることを可能にしました。

これが、暗号通貨ではセキュリティが最重要であることを思い出させる教訓にならないようにしましょう #CardanoSecurity。

自宅を守ることに例えると、強力な鍵と安全なドアが必要で、不要な訪問者を入れないようにするのと同じです。暗号通貨に関しては、安全なウォレットがあなたの最初の防衛ラインです。

要点は明確です:常に評判が良く、最新のウォレットソフトウェアを使用していることを確認し、大量の暗号通貨を無防備にしておかないことです。

あなたはどのようにして暗号資産を保護していますか?この事件は、暗号の世界でのセキュリティアプローチを変えると思いますか?
ログインして、さらにコンテンツを読む
厳選トピックで世界の暗号資産トレーダーの仲間入り
⚡️ 暗号資産に関する最新かつ有益な情報が見つかります。
💬 世界最大の暗号資産取引所から信頼されています。
👍 認証を受けたクリエイターから、有益なインサイトを得られます。
メール / 電話番号