Assinaturas válidas, transferências não autorizadas
As transações que drenaram a Orbit Bridge estavam corretamente assinadas. Do ponto de vista do contrato, nada de anômalo aconteceu — os signatários autorizados aprovaram um saque, e ele foi processado.
Isso faz deste um caso de falha de gerenciamento de chaves, e coloca a Orbit ao lado da Ronin, da Harmony e da Multichain. Quatro incidentes com pontes neste rastreador, quatro falhas sobre quem detém as chaves, e não sobre o que o código diz.
O que esse padrão deveria mudar
A discussão sobre segurança de pontes tende a se concentrar em auditorias de contratos. O registro aqui sugere que as perguntas de maior retorno são sobre a independência dos signatários, sobre a prática de custódia de chaves e sobre se saques anômalos são detectados por algo que não seja um usuário percebendo.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- Saques não autorizados são executados a partir da Orbit Bridge com assinaturas válidas. Orbit Chain
- A Orbit Chain confirma publicamente o incidente e o comunica às autoridades coreanas. Orbit Chain
O que verificar
A Orbit Chain publicou declarações e trabalhou com as autoridades coreanas; essas comunicações oficiais são o registro.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- Orbit Chain, Official statements (1 jan 2024)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.