Pular para o conteúdo
Registro de incidente · · 1 min de leitura · 219 palavras ·Descoberto ·Divulgado Resolvido

Exploit entre blockchains na Poly Network, agosto de 2021: o que aconteceu e o que verificar

Um atacante explorou o contrato entre blockchains da Poly Network para reatribuir o papel de keeper, levando cerca de US$ 611 milhões — e depois devolveu praticamente tudo.

Compartilhar
Esquema do incidente da Poly Network mostrando a etapa de controle de acesso como o ponto de falha.
Schematic of the Poly Network incident showing the access control stage as the failure point.

Visão geral

ENTIDADE AFETADA
Poly Network
BLOCKCHAIN(S)
BNB Chain, Ethereum, Polygon
PERDA RELATADA
aprox. US$ 611 milhões (praticamente tudo devolvido)(Poly Network, 10 ago 2021)
RESPOSTA OFICIAL
x.com

Autorização, não criptografia

A Poly Network é o incidente a citar quando alguém descreve a segurança de pontes como um problema de criptografia. Nada de criptográfico falhou aqui. Uma função no contrato de gerenciamento entre blockchains permitia que o papel de keeper — a conta privilegiada que autoriza saques — fosse reatribuído por um chamador que jamais deveria ter conseguido fazê-lo. Depois de reatribuí-lo, o atacante simplesmente pediu à ponte que liberasse os fundos, e a ponte obedeceu, porque, do ponto de vista dela, a solicitação estava devidamente autorizada.

A devolução

Praticamente todos os ativos foram devolvidos ao longo dos dias seguintes, com o atacante se comunicando por meio dos dados de entrada das transações. Esse desfecho é incomum e não deve ser lido como típico: a esmagadora maioria dos exploits desse porte não termina em restituição. Ele também não reduz a gravidade do defeito subjacente, que seria igualmente explorável por alguém sem nenhum interesse em devolver o que fosse.

O que isso significa para quem lê

Pontes concentram risco por design: elas guardam colateral agrupado e executam lógica privilegiada para decidir quando liberá-lo. Ao avaliar uma delas, a pergunta que vale fazer não é quão fortes são as assinaturas, mas quem — e por qual caminho de código — pode mudar quem tem permissão para autorizar um saque.

Linha do tempo

Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.

  1. A Poly Network divulga publicamente o exploit e publica os endereços do atacante nas três blockchains. Poly Network
  2. O atacante começa a devolver os ativos, comunicando-se por meio dos dados de entrada das transações. Poly Network

O que verificar

A Poly Network publicou os endereços afetados e suas atualizações de recuperação nos canais oficiais na ocasião; essas declarações são o registro definitivo do que foi levado e do que foi devolvido.

A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.

Fontes

  1. Poly Network, Official incident statement and attacker addresses (10 ago 2021)

Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.

Última verificação por Conisec Staff.

Continue explorando