Pular para o conteúdo
Registro de incidente · · 1 min de leitura · 169 palavras ·Descoberto ·Divulgado Contestado

Roubo de fundos de usuários da Atomic Wallet, junho de 2023: o que aconteceu e o que verificar

Fundos foram drenados de usuários da Atomic Wallet em várias blockchains. A causa raiz nunca foi publicada de forma conclusiva.

Compartilhar
Esquema do incidente da Atomic Wallet mostrando a etapa de comprometimento de chave como o ponto de falha.
Schematic of the Atomic Wallet incident showing the key compromise stage as the failure point.

Visão geral

ENTIDADE AFETADA
Atomic Wallet
BLOCKCHAIN(S)
Bitcoin, Ethereum, Tron
PERDA RELATADA
aprox. US$ 100 milhões(Atomic Wallet, 5 jun 2023)
RESPOSTA OFICIAL
atomicwallet.io

Por que a análise pós-incidente ausente importa

A maioria dos registros neste rastreador termina com um relato técnico do que falhou. Este não termina, e essa ausência é a constatação.

Quando uma corretora custodial é violada, a empresa pode ressarcir os clientes; a causa raiz importa para a prevenção, mas não para a recuperação. Quando uma carteira não custodial é comprometida, as chaves estavam no dispositivo do usuário. Sem uma causa raiz publicada, o usuário não consegue responder à única pergunta que lhe importa: o material de chave que me resta continua seguro, e a exposição estava no aplicativo, no processo de compilação, na geração de números aleatórios ou em algum outro lugar?

O que a Conisec não vai fazer

Vários mecanismos plausíveis foram propostos publicamente na época. Não vamos repeti-los como constatações. Uma causa raiz adivinhada em uma publicação de segurança vira citação em outro lugar, e usuários tomam decisões de rotação de chaves com base nela. Registramos o que foi estabelecido e marcamos o resto como Contestado.

Linha do tempo

Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.

  1. Usuários relatam saldos drenados; a Atomic Wallet reconhece os relatos e começa a investigar. Atomic Wallet

O que verificar

As declarações da própria Atomic Wallet são o registro. A Conisec não repete uma causa raiz que não tenha sido estabelecida de forma oficial.

A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.

Fontes

  1. Atomic Wallet, Official statements (3 jun 2023)

Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.

Última verificação por Conisec Staff.

Continue explorando