Binance Square
#cardanosecurity

cardanosecurity

134 visualizações
3 a discutir
x_07
·
--
Um “assinatura normal” vazou uma chave privada: o incidente de 16 milhões de ADA me fez repensar o SecureKey As palavras-mestre não foram entregues ao hacker, nem é necessário que o usuário clique acidentalmente em “autorizações ilimitadas”. Apenas uma assinatura regular de uma transação pode permitir que um atacante reconstrua a chave privada a partir dos dados da cadeia pública. O comunicado oficial de segurança da SecondFi mostra que, em junho, 3 ataques externos afetaram 374 endereços do Cardano, cerca de 16 milhões de ADA foram roubados, o que equivalia a aproximadamente US$ 2,4 milhões na época. A equipe também, por meio de medidas de emergência, protegeu cerca de 129 milhões de ADA; essa parte são ativos protegidos, não é correto escrever que “129 milhões de ADA foram roubados por hackers”. A causa raiz está numa falha de derivação determinística do nonce no assinador do software afetado. Sempre que o endereço relacionado assina uma transação, a assinatura vaza informação matemática suficiente para que o atacante use os dados públicos na cadeia para reconstruir a chave privada desse endereço. Como o risco está na camada de endereço e chave, a SecondFi faz um alerta especial: importar a mesma palavra-mestre para outro app de carteira só vai regenerar as mesmas chaves e o mesmo endereço, não elimina a exposição. Esse incidente não teve comprovação pública de ligação direta com GRVT, Ethereum ou Privy, então não dá para insinuar que @grvt_io usou código semelhante. Mas ele revela um problema importante para todos os sistemas de auto-custódia: De acordo com as orientações oficiais do GRVT, o SecureKey é o credencial Web3 do usuário e, na essência, é um par de chaves públicas e privadas do Ethereum. E-mail, senha ou OAuth são usados principalmente para acesso à conta e funções que não envolvem transações; qualquer operação que possa alterar a titularidade de ativos exige assinatura via SecureKey. As mais recentes orientações do GRVT sobre auto-custódia também divulgam que a chave da carteira de e-mail da Privy é gerada em um ambiente de isolamento de hardware e, via compartilhamento de segredo de Shamir, é dividida de modo que nem o GRVT nem a Privy, sozinhos, detenham a chave completa. Isso resolve os problemas de geração, armazenamento de chaves e controle por uma única parte; não deve ser interpretado como uma garantia absoluta contra todos os algoritmos de assinatura, invasões de dispositivos ou erros do usuário. O evento da SecondFi também me fez reinterpretar o uso do Secondary SecureKey: uma chave reserva só é realmente “reserva” quando for gerada de forma independente, em dispositivo independente, com materiais de recuperação independentes. A lição mais cruel do incidente dos 16 milhões de ADA é: uma assinatura “válida” criptograficamente também pode expor pistas necessárias para forjar a próxima assinatura. #grvt #SelfCustody #WalletSecurity #CardanoSecurity
Um “assinatura normal” vazou uma chave privada: o incidente de 16 milhões de ADA me fez repensar o SecureKey

As palavras-mestre não foram entregues ao hacker, nem é necessário que o usuário clique acidentalmente em “autorizações ilimitadas”. Apenas uma assinatura regular de uma transação pode permitir que um atacante reconstrua a chave privada a partir dos dados da cadeia pública.

O comunicado oficial de segurança da SecondFi mostra que, em junho, 3 ataques externos afetaram 374 endereços do Cardano, cerca de 16 milhões de ADA foram roubados, o que equivalia a aproximadamente US$ 2,4 milhões na época.

A equipe também, por meio de medidas de emergência, protegeu cerca de 129 milhões de ADA; essa parte são ativos protegidos, não é correto escrever que “129 milhões de ADA foram roubados por hackers”.

A causa raiz está numa falha de derivação determinística do nonce no assinador do software afetado. Sempre que o endereço relacionado assina uma transação, a assinatura vaza informação matemática suficiente para que o atacante use os dados públicos na cadeia para reconstruir a chave privada desse endereço.

Como o risco está na camada de endereço e chave, a SecondFi faz um alerta especial: importar a mesma palavra-mestre para outro app de carteira só vai regenerar as mesmas chaves e o mesmo endereço, não elimina a exposição.

Esse incidente não teve comprovação pública de ligação direta com GRVT, Ethereum ou Privy, então não dá para insinuar que @grvt_io usou código semelhante. Mas ele revela um problema importante para todos os sistemas de auto-custódia:

De acordo com as orientações oficiais do GRVT, o SecureKey é o credencial Web3 do usuário e, na essência, é um par de chaves públicas e privadas do Ethereum. E-mail, senha ou OAuth são usados principalmente para acesso à conta e funções que não envolvem transações; qualquer operação que possa alterar a titularidade de ativos exige assinatura via SecureKey.

As mais recentes orientações do GRVT sobre auto-custódia também divulgam que a chave da carteira de e-mail da Privy é gerada em um ambiente de isolamento de hardware e, via compartilhamento de segredo de Shamir, é dividida de modo que nem o GRVT nem a Privy, sozinhos, detenham a chave completa.

Isso resolve os problemas de geração, armazenamento de chaves e controle por uma única parte; não deve ser interpretado como uma garantia absoluta contra todos os algoritmos de assinatura, invasões de dispositivos ou erros do usuário.

O evento da SecondFi também me fez reinterpretar o uso do Secondary SecureKey: uma chave reserva só é realmente “reserva” quando for gerada de forma independente, em dispositivo independente, com materiais de recuperação independentes.

A lição mais cruel do incidente dos 16 milhões de ADA é: uma assinatura “válida” criptograficamente também pode expor pistas necessárias para forjar a próxima assinatura.

#grvt #SelfCustody #WalletSecurity #CardanoSecurity
·
--
Você sabe o que acontece quando uma falha no software da carteira deixa milhões de dólares em criptomoedas vulneráveis a hackers? Uma recente brecha de segurança na blockchain da Cardano deixou 16 milhões de ADA expostos a um possível roubo, com perdas que podem ultrapassar $20 milhões. O problema vem de uma falha no software da carteira SecondFi, que permitiu que hackers levassem os fundos dos usuários. Não deixe que isso seja um lembrete de que, no mundo cripto, segurança é fundamental #CardanoSecurity. Pense nisso como proteger sua casa - você precisa de fechaduras fortes e uma porta segura para manter visitantes indesejados fora. Quando se trata de criptomoedas, uma carteira segura é sua primeira linha de defesa. A lição é clara: sempre garanta que você está usando um software de carteira respeitável e atualizado, e nunca deixe grandes quantidades de criptomoedas desprotegidas. Quais medidas você toma para proteger seus ativos em criptomoedas, e você acha que esse incidente mudará a maneira como você aborda a segurança no mundo cripto?
Você sabe o que acontece quando uma falha no software da carteira deixa milhões de dólares em criptomoedas vulneráveis a hackers?

Uma recente brecha de segurança na blockchain da Cardano deixou 16 milhões de ADA expostos a um possível roubo, com perdas que podem ultrapassar $20 milhões. O problema vem de uma falha no software da carteira SecondFi, que permitiu que hackers levassem os fundos dos usuários.

Não deixe que isso seja um lembrete de que, no mundo cripto, segurança é fundamental #CardanoSecurity.

Pense nisso como proteger sua casa - você precisa de fechaduras fortes e uma porta segura para manter visitantes indesejados fora. Quando se trata de criptomoedas, uma carteira segura é sua primeira linha de defesa.

A lição é clara: sempre garanta que você está usando um software de carteira respeitável e atualizado, e nunca deixe grandes quantidades de criptomoedas desprotegidas.

Quais medidas você toma para proteger seus ativos em criptomoedas, e você acha que esse incidente mudará a maneira como você aborda a segurança no mundo cripto?
Inicia sessão para explorar mais conteúdos
Junta-te a utilizadores de criptomoedas de todo o mundo na Binance Square
⚡️ Obtém informações úteis e recentes sobre criptomoedas.
💬 Com a confiança da maior exchange de criptomoedas do mundo.
👍 Descobre perspetivas reais de criadores verificados.
E-mail/Número de telefone