• bitcoinBitcoin (BTC) $ 62,545.00
  • ethereumEthereum (ETH) $ 1,663.93
  • tetherTether (USDT) $ 0.998721
  • usd-coinUSDC (USDC) $ 0.999772
  • tronTRON (TRX) $ 0.330727
  • dogecoinDogecoin (DOGE) $ 0.078815
  • leo-tokenLEO Token (LEO) $ 9.49
  • zcashZcash (ZEC) $ 413.29
  • stellarStellar (XLM) $ 0.191584
  • moneroMonero (XMR) $ 324.99
  • chainlinkChainlink (LINK) $ 7.61
  • cardanoCardano (ADA) $ 0.149961
  • daiDai (DAI) $ 0.999707
  • bitcoin-cashBitcoin Cash (BCH) $ 193.14
  • hedera-hashgraphHedera (HBAR) $ 0.076828
  • litecoinLitecoin (LTC) $ 42.04
  • crypto-com-chainCronos (CRO) $ 0.056177
  • okbOKB (OKB) $ 77.94
  • ethereum-classicEthereum Classic (ETC) $ 7.05
  • kucoin-sharesKuCoin (KCS) $ 7.10
  • cosmosCosmos Hub (ATOM) $ 1.67
  • algorandAlgorand (ALGO) $ 0.090872
  • true-usdTrueUSD (TUSD) $ 0.999061
  • dashDash (DASH) $ 35.66
  • vechainVeChain (VET) $ 0.004642
  • tezosTezos (XTZ) $ 0.221046
  • decredDecred (DCR) $ 11.17
  • iotaIOTA (IOTA) $ 0.041730
  • neoNEO (NEO) $ 2.06
  • basic-attention-tokenBasic Attention (BAT) $ 0.088321
  • qtumQtum (QTUM) $ 0.682658
  • 0x0x Protocol (ZRX) $ 0.081442
  • ravencoinRavencoin (RVN) $ 0.003949
  • ontologyOntology (ONT) $ 0.044305
  • paxos-standardPax Dollar (USDP) $ 0.999385
  • iconICON (ICX) $ 0.026037
  • wavesWaves (WAVES) $ 0.275527
  • liskLisk (LSK) $ 0.085274
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • huobi-tokenHuobi (HT) $ 0.080810
  • bitcoin-goldBitcoin Gold (BTG) $ 0.299585
Безопасность

CTO Ledger: причиной взлома Taiko стал приватный ключ

  • CTO Ledger Шарль Гийом заявил, что причиной взлома Taiko стал приватный RSA-ключ, который случайно попал в публичный репозиторий GitHub.
  • Команда Taiko подтвердила, что установила первопричину инцидента и уже подготовила исправление.
  • Разработчики сотрудничают с биржами для заморозки украденных активов и планируют восстановить работу сети в ближайшие дни.

Технический директор Ledger Шарль Гийом раскрыл детали атаки на L2-сеть Taiko, в результате которой проект потерял около $1,7 млн. По его словам, первопричиной инцидента стало случайное размещение приватного RSA-ключа в открытом репозитории GitHub.

Речь идет о файле enclave-key.pem, который использовался для подписи всех SGX enclave, применяемых для проверки подлинности вычислений в сети Taiko.

По словам Гийома, получив доступ к приватному ключу, злоумышленник создал собственный вредоносный SGX-enclave, подписал его и зарегистрировал как доверенный prover. Контракты приняли его как легитимный.

После этого хакер подделал подтверждения для фальшивых блоков. Из-за отсутствия дополнительной проверки система приняла их как настоящие, что позволило вывести активы.

По мнению Гийома, инцидент демонстрирует фундаментальную проблему архитектур, которые полагаются на один привилегированный ключ.

Он также отметил, что инструменты на базе искусственного интеллекта автоматически анализируют все новые файлы и изменения в открытых репозиториях. Из-за этого случайно опубликованные секретные данные очень быстро попадают в руки потенциальных злоумышленников.

В качестве альтернативы такой модели Гийом назвал использование succinct validity proofs — компактных криптографических доказательств корректности перехода состояния. По его словам, в такой архитектуре безопасность не зависит от секретности отдельного ключа или доверия к операторам, а основывается исключительно на математической проверке доказательств.

Реакция команды Taiko

После атаки команда Taiko сообщила, что полностью установила первопричину инцидента и разработала техническое исправление. По словам разработчиков, решение уже прошло внутреннее тестирование, а все изменения дополнительно проверяют Совет безопасности (Security Council) и независимые партнеры по кибербезопасности.

Также команда сотрудничает с централизованными криптобиржами и компаниями в сфере безопасности, чтобы отследить и, по возможности, заморозить украденные активы. В Taiko заверили, что средства, которые остались в мосту после атаки, находятся в безопасности.

Разработчики планируют восстановить работу сети в течение ближайших нескольких дней. После завершения работ они опубликуют полный технический отчет, в котором подробно объяснят причины инцидента, ход атаки и меры, принятые для предотвращения подобных случаев в будущем.

Кроме того, команда заявила, что вместе с советом DAO работает над определением механизма поддержки пользователей, пострадавших в результате инцидента. Их интересы, по словам разработчиков, остаются главным приоритетом.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»