
Sinabi ng XRP Healthcare na ang isang unang imbestigasyon ay natuklasan na ang mga hindi awtorisadong transaksyon ay nakaaapekto sa halos 4,011 na wallet at inalis ang halos $452,000 sa mga digital asset. Sa isang opisyal na update na ipinahayag noong Sept. 4, sinabi ng kumpanya na ang halos 445,000 na DAI ay natukoy sa isang Ethereum wallet at hindi gumalaw sa panahon ng pahayag nito.
Ang mga numero at pagtataya sa pagtatakas ay mga pahayag ng kumpanya mula sa isang maagang imbestigasyon. Sinabi ng XRP Healthcare na hindi maaaring jaminan ang pagbabalik at hindi ipinahayag ang isang kumpletong teknikal na pagmamasid na nagtataya kung paano napapagod ang mga susi ng wallet.
Sinabi ng kumpanya na hindi ang XRP Ledger ang dahilan
Sinabi ng XRP Healthcare na wala silang nakitang ebidensya na ang XRP Ledger ang nagdulot ng insidente. Ang mga apektadong asset ay kasama ang mga token na ginamit kasama ang XRPH Wallet, ngunit nananatili pa ang kompanya sa pagsisiyasat ng eksaktong punto ng pagsabog.
Mahalaga ang pagkakaiba na ang isang leakage ng key sa antas ng application, mapang-aabuso na dependency, o pagkabigo sa seguridad sa server ay nangangailangan ng iba’t ibang tugon kaysa sa isang kamalian sa ilalim na ledger. Ang pahayag ay nagpapaliit sa isang posibilidad ngunit hindi ito nagtatatag kung anong application component ang nabigo, kailan nagsimula ang eksposura, o kung ang bawat apektadong user ay sumunod sa parehong daan.
Nakatukoy ang mga pondo, ngunit hindi naibalik
Sinabi ng kumpanya na sinunod ang mga ari-arian mula simula hanggang wakas at nanatili ang DAI sa isang solong Ethereum address nang isagawa ang update. Ipinlanong pagsugpo ang pag-blacklist ng address at iba pang mga opsyon para sa pagkuha muli. Ang isang makikita na balanse ay makakatulong sa mga imbestigador na magkoordinasyon kasama ang mga tagapaglabas ng token at exchange, ngunit nananatili ang kontrol sa sinumang may-ari ng private key kung hindi man ay may makakaintervenyo na awtorisadong kalahati.
Hindi inanunsyo ng XRP Healthcare ang isang programa para sa pagbabayad, jadwal ng pagbabayad, o pinatotohanang pagpapahinga. Dapat kaya ng mga mambabasa ang maghiwalay ang “natuklasan” mula sa “nakuha”: ang unang isa ay naglalarawan kung paano natuklasan ng mga imbestigador ang mga ari-arian sa isang publikong ledger, habang ang pangalawa ay nangangailangan ng pagkakaroon muli ng kontrol ng kumpanya o mga gumagamit.
Kailangan pa rin ng mga gumagamit ang malinis na kalagayan ng wallet
Sinabi na ng kumpanya sa mga user na huwag gamitin ang XRPH Wallet habang patuloy ang imbestigasyon. Kung ang recovery phrase o private key ay na-expose, hindi sapat ang isang application update para i-secure ito. Ang aming gabay sa paano kontrolin ng seed phrase ang pera sa wallet ay nagpapaliwanag kung bakit dapat ilipat ang mga natitirang asset sa isang bagong nilikhang lihim kaysa iwan sa lumang credentials.
Dapat na makatukoy ang isang kredibleng huling pag-aaral ng insidente sa mga bersyon na nasakop, ang daan ng data na nag-expose sa mga susi, ang panahon ng panganib at ang mga kontrol na idinagdag pagkatapos. Hanggang sa dumating ang mga detalyeng iyon, dapat lamang magtiwala ang mga gumagamit sa mga veripikadong channel ng kumpanya at tanggihan ang mga hindi hiniling na mensahe sa pagpapalit na nangangailangan ng isang parirala, susi o advance na bayad.



