Custodia compartida, punto ciego compartido
La cartera de WazirX exigía las firmas de varias partes, entre ellas un custodio externo. Ese arreglo pretende garantizar que ninguna organización comprometida pueda mover fondos por sí sola.
De nada sirve si todos los firmantes están mirando la misma tergiversación. WazirX describió una discrepancia entre lo que mostraba la interfaz de firma y la carga útil que se firmó realmente. Cuando ese es el fallo, añadir firmantes solo añade personas que aprueban lo mismo, y es lo equivocado.
Por qué este patrón sigue apareciendo
Este registro contiene más de un incidente con esta forma. El hilo común es que el sector ha invertido mucho en proteger el material de claves y comparativamente poco en garantizar la integridad del paso de aprobación. La descodificación independiente de la carga útil en bruto, en una infraestructura distinta de la que propone la transacción, es el control que lo aborda.
Estado
Conisec lo registra con el estado «Contenido» y no «Resuelto». El vector inmediato está cerrado, pero la recuperación de los clientes ha discurrido por una reestructuración supervisada judicialmente en lugar de un reembolso directo, y la situación de cada cliente no ha concluido del modo que «Resuelto» da a entender. Nuestras definiciones de estado se exponen en la metodología.
Cronología
Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.
- Se ejecutan transferencias no autorizadas desde una cartera multifirma de WazirX. WazirX confirma el incidente y suspende las retiradas. WazirX
Qué comprobar
WazirX publicó comunicados en su propio blog y en sus canales de estado; esos textos, junto con las posteriores actuaciones judiciales de la reestructuración, son el registro autorizado del impacto en los clientes.
Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.
Fuentes
- WazirX, Cyber attack on WazirX and its impact (18 Jul 2024)
No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.
Última verificación por Conisec Staff.