Geteilte Verwahrung, geteilter blinder Fleck
Die WazirX-Wallet erforderte Signaturen mehrerer Parteien, darunter die eines externen Verwahrers. Diese Konstruktion soll sicherstellen, dass keine einzelne kompromittierte Organisation Mittel allein bewegen kann.
Sie hilft nicht, wenn alle Signierenden dieselbe Falschdarstellung vor sich haben. WazirX beschrieb eine Abweichung zwischen dem, was die Signaturoberfläche anzeigte, und den Nutzdaten, die tatsächlich signiert wurden. Wo darin der Fehler liegt, fügt man mit zusätzlichen Signierenden nur weitere Personen hinzu, die dasselbe Falsche genehmigen.
Warum dieses Muster immer wieder auftaucht
Dieser Tracker enthält mehr als einen Vorfall dieser Form. Der rote Faden ist, dass die Branche stark in den Schutz von Schlüsselmaterial investiert hat und vergleichsweise wenig in die Sicherung der Integrität des Freigabeschritts. Das unabhängige Dekodieren der rohen Nutzdaten auf einer Infrastruktur, die von der die Transaktion vorschlagenden getrennt ist, ist die Kontrolle, die dem begegnet.
Status
Conisec verzeichnet dies mit dem Status „Eingedämmt“ und nicht „Behoben“. Der unmittelbare Vektor ist geschlossen, aber die Entschädigung der Kunden läuft über eine gerichtlich beaufsichtigte Restrukturierung statt über eine einfache Rückerstattung, und die Lage der einzelnen Kunden ist nicht in der Weise abgeschlossen, die „Behoben“ nahelegt. Unsere Statusdefinitionen sind in der Methodik dargelegt.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
- Aus einer Multi-Signatur-Wallet von WazirX werden unautorisierte Überweisungen ausgeführt. WazirX bestätigt den Vorfall und setzt Auszahlungen aus. WazirX
Was zu prüfen ist
WazirX veröffentlichte Stellungnahmen im eigenen Blog und über die eigenen Statuskanäle; diese sind zusammen mit den späteren Gerichtsunterlagen zur Restrukturierung der maßgebliche Nachweis für die Auswirkungen auf Kunden.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- WazirX, Cyber attack on WazirX and its impact (18 Juli 2024)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.