CardanoエコシステムのウォレットSecondFiが恒久的にサービスを停止したことを発表しました。
1610万枚のADAが盗まれ、価値は260万ドル。374のウォレットが影響を受けました。攻撃は6月21〜23日に発生しており、いまになってから公表されました。
この脆弱性はCardanoチェーン自体の問題ではありません。SecondFiの署名生成で、公開された取引ハッシュを乱数として使用していたためです。攻撃者はチェーン上のデータから逆算して秘密鍵を特定できてしまいます。
調査の結果、独立した攻撃者が2つのグループいることが分かりました。主なグループの技術的特徴の一部はLazarus Groupを示唆しています。
重く感じるのはタイムラインです。脆弱性のコードは、問題が公表される前にすでに無断でGitHubの公開リポジトリに掲載されていました。チームは一体いつ、何をきっかけにそれを発見したのか、なぜ7月まで公表が遅れたのか、その理由がはっきり説明されていません。
ADAの価格は大きくは下がっておらず、依然として0.17ドル前後です。市場がまだ消化していないのか、それとも260万の被害額はADAの量から見れば確かに大したことがないのか、どちらでしょう。
#SecondFi $ADA $BTC
1610万枚のADAが盗まれ、価値は260万ドル。374のウォレットが影響を受けました。攻撃は6月21〜23日に発生しており、いまになってから公表されました。
この脆弱性はCardanoチェーン自体の問題ではありません。SecondFiの署名生成で、公開された取引ハッシュを乱数として使用していたためです。攻撃者はチェーン上のデータから逆算して秘密鍵を特定できてしまいます。
調査の結果、独立した攻撃者が2つのグループいることが分かりました。主なグループの技術的特徴の一部はLazarus Groupを示唆しています。
重く感じるのはタイムラインです。脆弱性のコードは、問題が公表される前にすでに無断でGitHubの公開リポジトリに掲載されていました。チームは一体いつ、何をきっかけにそれを発見したのか、なぜ7月まで公表が遅れたのか、その理由がはっきり説明されていません。
ADAの価格は大きくは下がっておらず、依然として0.17ドル前後です。市場がまだ消化していないのか、それとも260万の被害額はADAの量から見れば確かに大したことがないのか、どちらでしょう。
#SecondFi $ADA $BTC
