O modelo de ameaças que a maioria dos protocolos não publica
Todo incidente neste rastreador até aqui envolve alguém de fora do projeto. Este não. Um desenvolvedor contratado para construir o protocolo manteve acesso privilegiado depois do seu trabalho e o usou.
Nenhum contrato foi explorado. Nenhuma chave foi roubada. O acesso foi concedido legitimamente e nunca revogado. Uma auditoria que examinasse o contrato teria encontrado a função privilegiada e, muito razoavelmente, a trataria como uma capacidade administrativa que a equipe pretendia ter.
O que um usuário pode de fato verificar
Os papéis privilegiados são visíveis on-chain. Para qualquer contrato que guarde seus ativos, é verificável se existe uma função de atualização, de pausa, de saque ou de transferência de propriedade, e qual endereço a controla. Se esse endereço é uma chave única, uma multiassinatura ou uma multiassinatura com bloqueio temporal também é público.
O que não é público é quem detém essas chaves e se o acesso é revogado quando as pessoas saem. É nessa lacuna que este incidente se encaixa, e ela não se resolve com auditoria.
A devolução
Os fundos voltaram integralmente. Esse desfecho não deve ser lido como típico, e não muda a exposição que existiu enquanto eles estiveram fora.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- Um desenvolvedor com acesso privilegiado transfere aproximadamente US$ 62 milhões em ativos de usuários para fora do protocolo. Munchables
- Os fundos são devolvidos integralmente, sem condições. Munchables
O que verificar
A Munchables publicou declarações confirmando tanto a transferência quanto a devolução nos próprios canais.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- Munchables, Official statements (26 mar 2024)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.