
SecondFi به دارندگان کیفپولهای به خطر افتاده هشدار داده است که تخصیصهای آتی NIGHT را بازخرید نکنند؛ پس از آنکه تأیید شد سیستم کلیم Midnight ایجاب میکند توکنها از طریق آدرس کیفپول اصلی مطالبه شوند.
به گفته SecondFi، برخی از کاربرانی که از حادثه امنیتی ژوئن این شرکت آسیب دیدهاند، قرار است در 22 سپتامبر توکنهای NIGHT خود را کلیم کنند، اما کیفپولهای مرتبط با این تخصیصها همچنان بهطور دائمی به خطر افتادهاند. این شرکت اعلام کرد پیش از انتشار این هشدار، با بنیاد Midnight تماس گرفته تا گزینههای جایگزین برای کلیم را بررسی کند.
سیستم فعلی بازخرید Midnight از انتقال یک تخصیص به کیفپول دیگر پیش از کلیم شدن پشتیبانی نمیکند. بنابراین، توکنهای NIGHT که به یک آدرس آسیبدیده SecondFi اختصاص یافتهاند، باید از طریق همان آدرس اصلی بازخرید شوند؛ موضوعی که میتواند داراییهای تازه کلیمشده را در معرض سرقت قرار دهد.
SecondFi از کاربران آسیبدیده خواست تا زمانی که این مسئله حلوفصل نشده است، برای بازخرید اقدام نکنند.
این محدودیت از فرآیند کلیم NIGHT ناشی میشود که توسط بنیاد Midnight اداره میشود؛ نهادی که قوانین بازخرید این توکن را جدا از SecondFi مدیریت میکند.
SecondFi گفت هیچ کنترلی بر سازوکار کلیم NIGHT ندارد و کاربرانی را که به دنبال گزینههای جایگزین هستند، به کانالهای رسمی بنیاد Midnight ارجاع داد.
ابزارهای بازیابی خود شرکت نیز نمیتوانند این مشکل را حل کنند. ابزار Wallet Migration آن برای انتقال داراییهای واجد شرایطی طراحی شده که همچنان در کیفپولهای SecondFi نگهداری میشوند، در حالی که ابزار جداگانه Asset Recovery داراییهای آسیبدیده از حادثه ژوئن را پوشش میدهد.
هیچیک از این دو سامانه نمیتواند یک کلیم NIGHT را پردازش یا پوشش دهد.
این هشدار، راهنماییهایی را که SecondFi پیشتر به کاربران آسیبدیده ارائه کرده بود، گسترش میدهد. در پرسشهای متداول مربوط به حادثه آمده است که بازیابی توکنهای NIGHT بازخریدشده به کیفپولهای به خطر افتاده، به دلیل ماهیت این آسیبپذیری، قابل تضمین نیست. SecondFi گفت در حال تلاش است تا به کاربران آسیبدیده برای ایمنسازی تخصیصهای Glacier Drop کمک کند و بهروزرسانیهای تأییدشده را از طریق کانالهای رسمی خود منتشر خواهد کرد.
Midnight در ماه مارس میننت خود را بهعنوان شبکهای متمرکز بر حریم خصوصی و مبتنی بر فناوری دانش صفر راهاندازی کرد. توکن NIGHT بخشی از اکوسیستم این شبکه را تشکیل میدهد و از طریق برنامه Glacier Drop میان کاربران واجد شرایط توزیع شده است.
توزیع این توکن شامل تخصیصهایی بوده که در دورههای بازخرید زمانبندیشده در دسترس قرار میگیرند؛ موضوعی که باعث شده برخی کاربران SecondFi کلیمهای NIGHT خود را به آدرسهایی متصل ببینند که بعداً بهعنوان آدرسهای به خطر افتاده شناسایی شدند.
ریشه این مشکل به حادثه امنیتی کیفپول SecondFi بازمیگردد که بین 21 تا 23 ژوئن رخ داد.
یک تحقیق مستقل که به سفارش EMURGO انجام شد، نشان داد در جریان این حادثه حدود 16.1 میلیون ADA به ارزش تقریبی 2.6 میلیون دلار از 374 کیفپول به سرقت رفته است.
SecondFi علت ریشهای را به یک نقص رمزنگاری در نحوه تولید امضا برای تراکنشهای منفرد توسط نرمافزار کیفپول خود نسبت داد. مقداری که باید به اطلاعات محرمانه وابسته میبود، در برخی شرایط میتوانست با استفاده از دادههای عمومی تراکنش محاسبه شود.
این نقص میتوانست امکان استخراج دادههای مرتبط با کلید خصوصی آسیبدیده را از اطلاعات ثبتشده روی بلاکچین عمومی کاردانو فراهم کند. برخلاف یک آسیبپذیری موقت در سطح اپلیکیشن، این افشا همچنان به آدرس و کلید خصوصی آسیبدیده گره خورده است.
SecondFi از آن زمان این نقص را برطرف کرده و گفته کیفپولهایی که با نرمافزار اصلاحشده ایجاد شدهاند، بنا بر اطلاعات موجود آسیبپذیر نیستند.
Groom Lake، ارائهدهنده مستقل تحقیقات جرمیابی دیجیتال و اطلاعات بلاکچین که از سوی EMURGO به کار گرفته شده بود، در جریان بررسی این رخنه، کد، تاریخچه کد و سوابق عمومی بلاکچین را بازبینی کرد.
این تحقیق شواهدی از دو مهاجم جداگانه پیدا کرد. عملیات اصلی بهعنوان حملهای پیچیده، خارجی و دارای پشتوانه مالی قوی توصیف شد و شاخصهایی در حال بررسی است تا مشخص شود آیا با فعالیتهای شناختهشده گروه Lazarus وابسته به کره شمالی همپوشانی دارد یا نه. به نظر میرسید طرف دومی نیز در همان بازه زمانی گروه جداگانهای از کیفپولها را هدف قرار داده باشد، بدون آنکه در زمان شناسایی، همپوشانیای میان آدرسهای آسیبدیده وجود داشته باشد.
پس از این حمله، SecondFi واکنش خود را به دو مسیر مهاجرت و بازیابی تفکیک کرد.
طرح بازیابی کیفپول در ابتدا شامل آزمایش چندین روش توسط مهندسان برای بازگرداندن ایمن داراییها بود. SecondFi در حالی که کار ادامه داشت، بهعنوان اقدامی اضطراری، حدود 129 میلیون ADA را به یک متولی مستقل شخص ثالث منتقل کرد.
ابزار Wallet Migration اکنون به کاربران اجازه میدهد ADA واجد شرایط، توکنهای بومی کاردانو و NFTهای باقیمانده در کیفپولهای SecondFi را به کیفپولهای جدید کاردانو نزد ارائهدهندهای دیگر منتقل کنند. داراییهای غیرکاردانو باید از طریق فرایندهای مربوط به شبکه و کیفپول خودشان جابهجا شوند.
کاربران آسیبدیده با رویهای متفاوت مواجه هستند. SecondFi در حال توسعه یک پورتال بازیابی بوده که از اثباتهای دانش صفر استفاده میکند تا به کاربران امکان دهد مالکیت کیفپولهای به خطر افتاده را اثبات کرده و برای داراییهای آسیبدیده از حادثه ژوئن درخواست ثبت کنند.
بازخرید NIGHT خارج از هر دوی این فرآیندها قرار میگیرد، زیرا این تخصیص هنوز وارد کیفپول به خطر افتاده نشده و قوانین کلیم آن توسط Midnight کنترل میشود.
هشدار SecondFi به این معناست که کاربرانی که تخصیصهایشان به آدرسهای آسیبدیده متصل است، در حال حاضر با این انتخاب مواجهاند که یا تخصیص NIGHT خود را بدون کلیم رها کنند یا تلاش کنند آن را به آدرسی بازخرید کنند که کلید خصوصی آن ممکن است از قبل افشا شده باشد.
این شرکت صراحتاً به کاربران توصیه کرده از گزینه دوم پرهیز کنند.
از زمانی که EMURGO در ماه ژوئیه تأیید کرد پلتفرم کیفپول فعالیت عادی خود را از سر نخواهد گرفت، فعالیتهای بازیابی SecondFi به اصلیترین عملیات باقیمانده آن تبدیل شده است.
crypto.news پیشتر گزارش داده بود که EMURGO به کاربران دستور داده حتی اگر کیفپولهایشان در میان موارد آسیبدیده شناسایی نشده باشد، از SecondFi مهاجرت کنند. کار روی این پلتفرم به سمت مهاجرت، ثبت کلیمها و بازیابی داراییهای کاربران گرفتار در این حادثه هدایت شد.
SecondFi به کاربران هشدار داده اپلیکیشن آن را حذف نکنند و عبارتهای سید خود را حفظ کنند، زیرا برای فرآیند بازیابی دستکم به یکی از این دو نیاز خواهد بود. کاربرانی که قبلاً اپلیکیشن را حذف کردهاند، باید برای بازیابی داراییهای واجد شرایط خود عبارت سید را نگه دارند.
این شرکت همچنین بهطور جداگانه نسبت به سرویسهای جعلی بازیابی و تلاشهای جعل هویت هشدار داده است. SecondFi میگوید هرگز کلید خصوصی، عبارت بازیابی یا اطلاعات دسترسی کیفپول را درخواست نخواهد کرد و ابزارهای رسمی آن نیز از کاربران نمیخواهند صرفاً برای بررسی اینکه آیا یک آدرس تحت تأثیر قرار گرفته یا نه، تراکنشی را امضا کنند.
SecondFi درباره دارندگان NIGHT که به زمان بازخرید زمانبندیشده خود نزدیک میشوند، گفت پرسشها درباره یک روش جایگزین و امن برای کلیم باید به بنیاد Midnight ارجاع داده شود، زیرا تغییرات در فرآیند کلیم خارج از کنترل SecondFi باقی میماند.





