Por que a análise pós-incidente ausente importa
A maioria dos registros neste rastreador termina com um relato técnico do que falhou. Este não termina, e essa ausência é a constatação.
Quando uma corretora custodial é violada, a empresa pode ressarcir os clientes; a causa raiz importa para a prevenção, mas não para a recuperação. Quando uma carteira não custodial é comprometida, as chaves estavam no dispositivo do usuário. Sem uma causa raiz publicada, o usuário não consegue responder à única pergunta que lhe importa: o material de chave que me resta continua seguro, e a exposição estava no aplicativo, no processo de compilação, na geração de números aleatórios ou em algum outro lugar?
O que a Conisec não vai fazer
Vários mecanismos plausíveis foram propostos publicamente na época. Não vamos repeti-los como constatações. Uma causa raiz adivinhada em uma publicação de segurança vira citação em outro lugar, e usuários tomam decisões de rotação de chaves com base nela. Registramos o que foi estabelecido e marcamos o resto como Contestado.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- Usuários relatam saldos drenados; a Atomic Wallet reconhece os relatos e começa a investigar. Atomic Wallet
O que verificar
As declarações da própria Atomic Wallet são o registro. A Conisec não repete uma causa raiz que não tenha sido estabelecida de forma oficial.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- Atomic Wallet, Official statements (3 jun 2023)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.