Conservation partagée, angle mort partagé
Le portefeuille de WazirX exigeait les signatures de plusieurs parties, dont un dépositaire externe. Ce dispositif vise à garantir qu’aucune organisation compromise ne puisse à elle seule déplacer des fonds.
Cela ne sert à rien si tous les signataires regardent la même représentation trompeuse. WazirX a décrit un écart entre ce qu’affichait l’interface de signature et la charge utile réellement signée. Lorsque la défaillance est de cette nature, ajouter des signataires revient à ajouter des personnes qui approuvent la même erreur.
Pourquoi ce schéma se répète
Ce registre contient plus d’un incident de cette forme. Le fil conducteur est que le secteur a beaucoup investi dans la protection du matériel de clés et comparativement peu dans la garantie d’intégrité de l’étape d’approbation. Le décodage indépendant de la charge utile brute, sur une infrastructure distincte de celle qui propose la transaction, est le contrôle qui répond à ce risque.
Statut
Conisec classe cet incident comme « Contenu » plutôt que « Résolu ». Le vecteur immédiat est fermé, mais l’indemnisation des clients passe par une restructuration sous contrôle judiciaire plutôt que par un remboursement direct, et la situation des clients pris individuellement ne s’est pas dénouée comme le suggère le statut « Résolu ». Nos définitions de statut sont exposées dans la méthodologie.
Chronologie
Ajout seulement. Les corrections sont ajoutées sous la forme d'une entrée datée distincte ; les entrées antérieures ne sont jamais réécrites.
- Des transferts non autorisés sont exécutés depuis un portefeuille multisignature de WazirX. WazirX confirme l'incident et suspend les retraits. WazirX
Ce qu'il faut vérifier
WazirX a publié des communiqués sur son propre blog et ses canaux de statut ; ceux-ci, ainsi que les documents déposés ensuite devant le tribunal dans le cadre de la restructuration, constituent la source de référence sur les conséquences pour les clients.
Conisec n'héberge ni ne relaie d'outils de récupération, de révocation ou de « vérification ». Après un incident public, les attaquants diffusent systématiquement ce type de liens en utilisant les noms des publications qui couvrent l'affaire. Utilisez le canal officiel du projet concerné, indiqué ci-dessus, et rien d'autre.
Sources
- WazirX, Cyber attack on WazirX and its impact (18 Juil 2024)
Pas un conseil. Ceci est un résumé de faits publiés, et non un conseil juridique, fiscal ou de sécurité. Vérifiez auprès des sources primaires indiquées ci-dessus.
Dernière vérification par Conisec Staff.