THORChain приостановил транзакции после атаки на хранилище, убытки оцениваются в $10,7 млн–$10,8 млн

icon币界网
Поделиться
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconСводка

expand icon
THORChain приостановил транзакции и подпись после обнаружения потенциальной атаки Sybil, чтобы предотвратить дальнейшие потери. Один из шести хранилищ Asgard подозревается в компрометации, оценочные потери составляют от 10,7 до 10,8 млн долларов США. Средства, по сообщениям, были получены из резервов протокола, а не из активов пользователей. CTO Ledger Чарльз Гильеме указал на возможные уязвимости атаки повторного входа в протоколы TSS, такие как GG20. THORChain проводит расследование и предоставит обновления о решениях.
CoinDesk сообщает:

THORChain сообщила, что после обнаружения подозрительной активности сеть приостановила торговые и подписывающие операции, чтобы предотвратить дальнейший отток средств. Согласно информации, раскрытой сторонами протокола и безопасностными исследователями, один из хранилищ Asgard, предположительно, был атакован, и убытки составили примерно от 10,7 до 10,8 млн долларов США.

Затронуты собственные средства протокола

В объявлении от 15 мая THORChain сообщила, что один из шести хранилищ Asgard мог быть скомпрометирован, и процесс churn-ротации приостановлен. Протокол также требует от операторов узлов проверить инфраструктуру, системы управления ключами и безопасность эксплуатации на предмет возможных дополнительных рисков.

Стороны протокола первоначально заявили, что средства пользователей, по-видимому, не были напрямую затронуты, и текущие известные потери ограничиваются собственными средствами протокола.

  • Затронутые объекты: 1 хранилище Asgard
  • Оценка убытков: примерно 10,7–10,8 млн долларов США
  • Текущие меры: приостановка подписи, приостановка торговли, приостановка churn

Исследователи указывают на риски MPC/TSS

Главный технический директор Ledger Чарльз Гильеме заявил, что это событие может быть связано с уязвимостями в инфраструктуре, связанной с пороговой схемой подписи. Он сослался на слова участника THORChain JP Thor, согласно которым эта атака «может быть MPC-атакой», и упомянул пороговые протоколы подписи, такие как GG20.

Казна THORChain зависит от механизма TSS. Этот механизм позволяет нескольким узлам совместно выполнять подпись, не концентрируя полный приватный ключ в одной точке. Guillemet отметил, что протоколы, такие как GG18 и GG20, ранее имели серьезные уязвимости, включая CVE-2023-33241 и TSSHOCK.

Он также отметил, что в некоторых уже опубликованных сценариях атаки одного скомпрометированного участника совместной подписи теоретически может быть достаточно для восстановления достаточной информации и последующего восстановления полного ключа подписи.

Путь атаки пока не подтвержден

Гильеме также отметил, что благодаря способности крупных моделей обнаруживать уязвимости и генерировать эксплойты, порог для атак на инфраструктуру валидаторов может снижаться. Это означает, что среды узлов, которые ранее считались труднодоступными для атак, теперь сталкиваются с новыми угрозами безопасности.

Предложенные им потенциальные сценарии включают: сначала контроль над узлом-валидатором, ожидание его входа в активный сейф, а затем использование аномальных данных доказательства в процессе генерации ключа или подписи для окончательного восстановления ключа сейфа в офлайн-режиме. Однако он также подчеркнул, что текущая коренная причина еще не подтверждена, и следователи не могут определить, вызвано ли это событие известной уязвимостью GG20 или новой, неизвестной уязвимостью.

Участники THORChain сообщили, что расследование продолжается, и дальнейшие обновления о ходе устранения проблемы будут публиковаться. Этот инцидент снова привлек внимание рынка к безопасности инфраструктуры MPC и TSS, поскольку такие решения широко используются в межцепных протоколах, системах хранения и институциональных криптовалютных сервисах.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.