EMURGO, Cardano'nun kurucu kuruluşu ve SecondFi'nin arkasındaki ekip, Pazartesi günü yaptığı açıklamada, hacklenen cüzdan hizmetinin devam eden güvenlik denetimleri tamamlansa bile normal operasyonlara dönmeyeceğini ve tüm kullanıcıların resmi kurtarma sürecini kullanarak taşınması gerektiğini söyledi.
EMURGO, resmi X hesabından yaptığı paylaşımda, "Etkilenmeyen kullanıcıların güvende olduğuna inanmakla birlikte, SecondFi denetimler tamamlansa bile normal operasyonlara dönmeyecek" dedi. EMURGO, SecondFi'deki rolünün artık yalnızca etkilenen kullanıcılara varlıklarını iade etmekle görevli özel bir varlık kurtarma ekibiyle sınırlı olduğunu belirtti.
Saldırının Detayları
SecondFi, Yoroi cüzdanının yeniden markalaşmış hali olup, EMURGO tarafından "Cardano'nun en büyük cüzdan sağlayıcısı" olarak adlandırılıyor. Hizmet, 22 Haziran'da keşfedilen dört ayrı cüzdan boşaltma olayıyla hedef alındı. EMURGO'nun 25 Haziran tarihli olay raporuna göre, 374 adres ve yaklaşık 16 milyon ADA (o dönemde yaklaşık 2,4 milyon dolar değerinde) tehlikeye girdi. Ekip, acil müdahale ile yaklaşık 129 milyon ADA'yı ayrıca güvence altına aldığını söyledi.
EMURGO, tehlikeye giren cüzdanların adres ve özel anahtar seviyesinde kalıcı olarak açıkta kaldığını, bu nedenle etkilenen bir tohum ifadesini başka bir cüzdana geri yüklemenin riski ortadan kaldırmayacağını belirtti.
Kurtarma Planı
EMURGO, olayı ve kodu incelemek üzere birden fazla bağımsız firma görevlendirdiğini ve tespit edilen güvenlik açığını kapatan bir yama gönderdiğini, ancak soruşturmaların devam ettiğini söyledi. Bu hafta, uygulama mağazası onayına bağlı olarak karantinaya alınmış bir cüzdan durumu denetleyicisi başlatmayı, ardından fonları donanım cüzdanına veya alternatif bir platforma taşımak için güvenli bir dışa aktarma aracı ve Tokyo'da yüz yüze bir taşıma atölyesi düzenlemeyi planlıyor.
Etkilenen kullanıcıların varlıklarının iade edilebilmesi için harici bir denetim gerektiren zincir üstü bir kurtarma sistemine özel bir restorasyon fonu inşa ediliyor. EMURGO, olay raporları ve kod incelemeleri tamamlandığında kimin sorumlu olduğu ve nedenine dair tam bir hesap yayınlayacağını söyledi.