Como ocorreu o hack de US$600 milhões? Especialistas discutem

Publicado 11.08.2021, 10:49
Atualizado 11.08.2021, 11:10
Como ocorreu o hack de US$600 milhões? Especialistas discutem

Os detalhes sobre o roubo de US$ 600 milhões em criptoativos da PolyNetwork demoraram a surgir. Na ausência de uma auditoria abrangente, grupos de segurança cibernética estão buscando explicações para o ocorrido.

De acordo com uma análise inicial do auditor de segurança da China BlockSec, o roubo pode ser o resultado de um “vazamento da chave privada que é usada para assinar a mensagem de cadeia cruzada” ou ” um bug no processo de assinatura da PolyNetwork que foi usado para assinar uma mensagem criada. “

Outros pesquisadores também insinuaram que práticas de segurança inadequadas podem ter levado ao roubo de chaves privadas usadas pela equipe da PolyNetwork para autorizar transações.

O desenvolvedor e pesquisador de segurança da Ethereum, Mudit Gupta, escreveu que a PolyNetwork usa uma carteira multisig para transações. Em sua configuração, quatro pessoas têm acesso à chave para assinar as transações.

“O invasor pegou pelo menos 3 guardiões e os usou para transformá-los em um único guardião.”

A equipe de segurança do Blockchain, SlowMist, afirmou que não foi exatamente isso que aconteceu. Em vez disso, o invasor se aproveitou de uma falha em uma função de contrato inteligente para mudar seu guardião, redirecionando o fluxo de fundos para o endereço do próprio invasor. “Não é o caso de que este evento tenha ocorrido devido ao vazamento da chave privada do detentor”, relatou .

A PolyNetwork retuitou a postagem do blog, enquanto Gupta discordou fortemente da SlowMist, sugerindo até mesmo corrupção.

“Ou o SlowMist está na cama com a Poly Network ou eles são extremamente incompetentes. “

Independentemente de o invasor obter chaves privadas ou explorar um contrato inteligente fraco, uma maneira de fazer qualquer uma dessas coisas é ficando no comando. Mas foi um trabalho interno? De acordo com a empresa de análise de blockchain CipherTrace, os chamados rug pulls, um tipo de golpe de saída, foram a forma mais popular de fraude no ano passado.

É muito cedo para dizer. O SlowMist afirmou que “capturou o email, o IP e as impressões digitais do dispositivo do invasor por meio do rastreamento on-chain e off-chain, e está rastreando possíveis pistas de identidade relacionadas ao invasor da Poly Network.”

Enquanto isso, não está claro se o invasor conseguirá usar os fundos. A PolyNetwork também pediu “aos mineradores de blockchain e exchanges afetadas para colocar tokens na lista negra” de endereços. Em resposta, a Tether disse que congelou US$ 33 milhões em USDT relacionados ao ataque, enquanto executivos da Binance, OKEx e Huobi se comprometeram a ajudar a limitar os danos.

Por Criptonizando

Últimos comentários

Instale nossos aplicativos
Divulgação de riscos: Negociar instrumentos financeiros e/ou criptomoedas envolve riscos elevados, inclusive o risco de perder parte ou todo o valor do investimento, e pode não ser algo indicado e apropriado a todos os investidores. Os preços das criptomoedas são extremamente voláteis e podem ser afetados por fatores externos, como eventos financeiros, regulatórios ou políticos. Negociar com margem aumenta os riscos financeiros.
Antes de decidir operar e negociar instrumentos financeiros ou criptomoedas, você deve se informar completamente sobre os riscos e custos associados a operações e negociações nos mercados financeiros, considerar cuidadosamente seus objetivos de investimento, nível de experiência e apetite de risco; além disso, recomenda-se procurar orientação e conselhos profissionais quando necessário.
A Fusion Media gostaria de lembrar que os dados contidos nesse site não são necessariamente precisos ou atualizados em tempo real. Os dados e preços disponíveis no site não são necessariamente fornecidos por qualquer mercado ou bolsa de valores, mas sim por market makers e, por isso, os preços podem não ser exatos e podem diferir dos preços reais em qualquer mercado, o que significa que são inapropriados para fins de uso em negociações e operações financeiras. A Fusion Media e quaisquer outros colaboradores/partes fornecedoras de conteúdo não são responsáveis por quaisquer perdas e danos financeiros ou em negociações sofridas como resultado da utilização das informações contidas nesse site.
É proibido utilizar, armazenar, reproduzir, exibir, modificar, transmitir ou distribuir os dados contidos nesse site sem permissão explícita prévia por escrito da Fusion Media e/ou de colaboradores/partes fornecedoras de conteúdo. Todos os direitos de propriedade intelectual são reservados aos colaboradores/partes fornecedoras de conteúdo e/ou bolsas de valores que fornecem os dados contidos nesse site.
A Fusion Media pode ser compensada pelos anunciantes que aparecem no site com base na interação dos usuários do site com os anúncios publicitários ou entidades anunciantes.
A versão em inglês deste acordo é a versão principal, a qual prevalece sempre que houver alguma discrepância entre a versão em inglês e a versão em português.
© 2007-2025 - Fusion Media Limited. Todos os direitos reservados.