Pular para o conteúdo
Registro de incidente · · 1 min de leitura · 139 palavras ·Descoberto ·Divulgado Contido

Comprometimento da ponte da Orbit Chain, dezembro de 2023: o que aconteceu e o que verificar

Cerca de US$ 81,5 milhões saíram da Orbit Bridge na véspera de Ano-Novo de 2023 em transações que traziam assinaturas válidas.

Compartilhar
Esquema do incidente da Orbit Chain mostrando a etapa de exploit da ponte como o ponto de falha.
Schematic of the Orbit Chain incident showing the bridge exploit stage as the failure point.

Visão geral

ENTIDADE AFETADA
Orbit Chain
BLOCKCHAIN(S)
Ethereum, Orbit Chain
PERDA RELATADA
aprox. US$ 81,5 milhões(Orbit Chain, 1 jan 2024)
RESPOSTA OFICIAL
orbitchain.io

Assinaturas válidas, transferências não autorizadas

As transações que drenaram a Orbit Bridge estavam corretamente assinadas. Do ponto de vista do contrato, nada de anômalo aconteceu — os signatários autorizados aprovaram um saque, e ele foi processado.

Isso faz deste um caso de falha de gerenciamento de chaves, e coloca a Orbit ao lado da Ronin, da Harmony e da Multichain. Quatro incidentes com pontes neste rastreador, quatro falhas sobre quem detém as chaves, e não sobre o que o código diz.

O que esse padrão deveria mudar

A discussão sobre segurança de pontes tende a se concentrar em auditorias de contratos. O registro aqui sugere que as perguntas de maior retorno são sobre a independência dos signatários, sobre a prática de custódia de chaves e sobre se saques anômalos são detectados por algo que não seja um usuário percebendo.

Linha do tempo

Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.

  1. Saques não autorizados são executados a partir da Orbit Bridge com assinaturas válidas. Orbit Chain
  2. A Orbit Chain confirma publicamente o incidente e o comunica às autoridades coreanas. Orbit Chain

O que verificar

A Orbit Chain publicou declarações e trabalhou com as autoridades coreanas; essas comunicações oficiais são o registro.

A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.

Fontes

  1. Orbit Chain, Official statements (1 jan 2024)

Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.

Última verificação por Conisec Staff.

Continue explorando