Pular para o conteúdo
Registro de incidente · · 1 min de leitura · 181 palavras ·Descoberto ·Divulgado Resolvido

Roubo de NEM da Coincheck, janeiro de 2018: o que aconteceu e o que verificar

Cerca de 523 milhões de NEM foram retirados de uma carteira quente da Coincheck mantida sem proteção de multiassinatura. O incidente remodelou a supervisão das corretoras japonesas.

Compartilhar
Esquema do incidente da Coincheck mostrando a etapa de comprometimento de chave como o ponto de falha.
Schematic of the Coincheck incident showing the key compromise stage as the failure point.

Visão geral

ENTIDADE AFETADA
Coincheck
BLOCKCHAIN(S)
NEM
CLASSE DE ATAQUE
Comprometimento de chaves
PERDA RELATADA
aprox. 523 milhões de NEM(Coincheck, 26 jan 2018)
RESPOSTA OFICIAL
coincheck.com

Carteira quente, assinatura única

Os fatos técnicos eram excepcionalmente simples. Um grande saldo de clientes estava em uma carteira conectada à internet, protegida por uma única chave, sem exigência de multiassinatura. Uma vez comprometida essa chave, os ativos se moveram.

A Coincheck operava durante o período de transição do regime de registro do Japão. O incidente, portanto, também virou um estudo de caso de supervisão — o regulador podia apontar para um mercado registrado e supervisionado e mostrar exatamente o que ainda não havia detectado.

A consequência regulatória

A FSA respondeu com ordens de melhoria de negócios e uma postura de inspeção muito mais intrusiva. Quem avalia qualquer corretora japonesa hoje está olhando para um regime moldado por essa falha — veja nossa página da jurisdição do Japão.

O que tirar disso

A pergunta que vale fazer a qualquer custodiante não é se ele tem armazenamento a frio, mas que proporção dos ativos dos clientes fica fora dele a cada momento, e o que protege essa parcela. A Coincheck indenizou seus clientes; a próxima empresa na mesma posição pode não conseguir.

Linha do tempo

Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.

  1. A Coincheck detecta a transferência não autorizada, suspende os saques e a negociação de NEM e divulga publicamente o incidente. Coincheck
  2. A FSA japonesa emite uma ordem de melhoria de negócios à Coincheck. Financial Services Agency (Japan)

O que verificar

Os comunicados da própria Coincheck e as ordens de melhoria de negócios emitidas em seguida pela Financial Services Agency do Japão são o registro definitivo.

A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.

Fontes

  1. Coincheck, Official announcements (26 jan 2018)
  2. Financial Services Agency (Japan), Supervisory actions (29 jan 2018)

Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.

Última verificação por Conisec Staff.

Continue explorando