0xbow.io premiou US$ 5.000 em recompensa ao pesquisador ross.wei, que divulgou uma vulnerabilidade no SDK v1 do Privacy Pools. A falha reduz o nível de entropia durante a geração da chave-mestra da conta do usuário e, teoricamente, pode enfraquecer a segurança das chaves.

De acordo com a resposta da equipe, o problema foi corrigido em março e foi disponibilizado um processo de migração completo. Até o momento, não houve perdas de fundos por parte dos usuários.

Pontos dignos de atenção nesta questão:

1. A natureza da vulnerabilidade é do tipo "entropia insuficiente": ela afeta a qualidade da geração da chave-mestra. Trata-se de uma falha de segurança subjacente e relativamente discreta, que pode ser detectada por pesquisadores após o lançamento, indicando que os mecanismos de auditoria ainda estão em funcionamento.
2. A escolha oficial de divulgar publicamente e conceder a recompensa, com transparência elevada, é um ponto positivo para a construção de confiança.
3. A falha já foi corrigida e não houve perda de fundos. A exposição ao risco foi praticamente encerrada. No entanto, usuários que possuem contas relacionadas ainda são aconselhados a confirmar se a migração foi concluída para evitar o uso de versões antigas do SDK.

A segurança de ferramentas de privacidade + conformidade sempre foi o foco da comunidade. Desta vez, o processo de tratamento da ocorrência foi relativamente padronizado, valendo observar se haverá mais divulgações de segurança no futuro.

#DeFi segurança