Pular para o conteúdo
Registro de incidente · · 1 min de leitura · 204 palavras ·Descoberto ·Divulgado Resolvido

Comprometimento interno de chaves na Munchables, março de 2024: o que aconteceu e o que verificar

Um desenvolvedor com acesso privilegiado drenou cerca de US$ 62 milhões da Munchables e depois devolveu os fundos sem condições.

Compartilhar
Esquema do incidente da Munchables mostrando a etapa de controle de acesso como o ponto de falha.
Schematic of the Munchables incident showing the access control stage as the failure point.

Visão geral

ENTIDADE AFETADA
Munchables
BLOCKCHAIN(S)
Blast
PERDA RELATADA
aprox. US$ 62 milhões (devolvidos)(Munchables, 26 mar 2024)
RESPOSTA OFICIAL
www.munchables.app

O modelo de ameaças que a maioria dos protocolos não publica

Todo incidente neste rastreador até aqui envolve alguém de fora do projeto. Este não. Um desenvolvedor contratado para construir o protocolo manteve acesso privilegiado depois do seu trabalho e o usou.

Nenhum contrato foi explorado. Nenhuma chave foi roubada. O acesso foi concedido legitimamente e nunca revogado. Uma auditoria que examinasse o contrato teria encontrado a função privilegiada e, muito razoavelmente, a trataria como uma capacidade administrativa que a equipe pretendia ter.

O que um usuário pode de fato verificar

Os papéis privilegiados são visíveis on-chain. Para qualquer contrato que guarde seus ativos, é verificável se existe uma função de atualização, de pausa, de saque ou de transferência de propriedade, e qual endereço a controla. Se esse endereço é uma chave única, uma multiassinatura ou uma multiassinatura com bloqueio temporal também é público.

O que não é público é quem detém essas chaves e se o acesso é revogado quando as pessoas saem. É nessa lacuna que este incidente se encaixa, e ela não se resolve com auditoria.

A devolução

Os fundos voltaram integralmente. Esse desfecho não deve ser lido como típico, e não muda a exposição que existiu enquanto eles estiveram fora.

Linha do tempo

Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.

  1. Um desenvolvedor com acesso privilegiado transfere aproximadamente US$ 62 milhões em ativos de usuários para fora do protocolo. Munchables
  2. Os fundos são devolvidos integralmente, sem condições. Munchables

O que verificar

A Munchables publicou declarações confirmando tanto a transferência quanto a devolução nos próprios canais.

A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.

Fontes

  1. Munchables, Official statements (26 mar 2024)

Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.

Última verificação por Conisec Staff.

Continue explorando