Autorização, não criptografia
A Poly Network é o incidente a citar quando alguém descreve a segurança de pontes como um problema de criptografia. Nada de criptográfico falhou aqui. Uma função no contrato de gerenciamento entre blockchains permitia que o papel de keeper — a conta privilegiada que autoriza saques — fosse reatribuído por um chamador que jamais deveria ter conseguido fazê-lo. Depois de reatribuí-lo, o atacante simplesmente pediu à ponte que liberasse os fundos, e a ponte obedeceu, porque, do ponto de vista dela, a solicitação estava devidamente autorizada.
A devolução
Praticamente todos os ativos foram devolvidos ao longo dos dias seguintes, com o atacante se comunicando por meio dos dados de entrada das transações. Esse desfecho é incomum e não deve ser lido como típico: a esmagadora maioria dos exploits desse porte não termina em restituição. Ele também não reduz a gravidade do defeito subjacente, que seria igualmente explorável por alguém sem nenhum interesse em devolver o que fosse.
O que isso significa para quem lê
Pontes concentram risco por design: elas guardam colateral agrupado e executam lógica privilegiada para decidir quando liberá-lo. Ao avaliar uma delas, a pergunta que vale fazer não é quão fortes são as assinaturas, mas quem — e por qual caminho de código — pode mudar quem tem permissão para autorizar um saque.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- A Poly Network divulga publicamente o exploit e publica os endereços do atacante nas três blockchains. Poly Network
- O atacante começa a devolver os ativos, comunicando-se por meio dos dados de entrada das transações. Poly Network
O que verificar
A Poly Network publicou os endereços afetados e suas atualizações de recuperação nos canais oficiais na ocasião; essas declarações são o registro definitivo do que foi levado e do que foi devolvido.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- Poly Network, Official incident statement and attacker addresses (10 ago 2021)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.