Todos os controles estavam presentes e todos resistiram
A Radiant usava carteiras de hardware. Usava múltiplos signatários. Nenhum dos dois foi contornado. Segundo o relato da própria Radiant, um malware nas máquinas dos desenvolvedores fez com que a transação apresentada para assinatura diferisse da transação que foi executada — de modo que cada signatário aprovou o que parecia ser rotina do protocolo.
Leia isto ao lado da Bybit
Quatro meses depois, o comprometimento da carteira fria da Bybit seguiu o mesmo padrão com trinta vezes o valor. Dois incidentes, organizações diferentes, um mecanismo: a integridade da etapa de aprovação.
O setor passou uma década endurecendo o armazenamento de chaves. As duas perdas aconteceram com as chaves perfeitamente seguras. O controle que trata dessa classe é a verificação independente do payload — decodificar a transação bruta em uma infraestrutura separada da máquina que a propõe e confirmar o destino por um canal separado. É operacionalmente caro, e é por isso que é pulado.
Desdobramentos
A Radiant Capital não se recuperou e encerrou as operações em seguida. A Conisec registra este caso como Contido, e não Resolvido: o vetor está fechado, mas os usuários não chegaram ao desfecho que “Resolvido” sugere.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- Transações maliciosas são aprovadas por meio de dispositivos comprometidos de desenvolvedores; aproximadamente US$ 50 milhões são levados. Radiant Capital
- A Radiant Capital descreve publicamente o comprometimento como uma injeção sofisticada de malware que afetou a assinatura em carteiras de hardware de vários desenvolvedores. Radiant Capital
O que verificar
A Radiant Capital publicou uma declaração pública detalhada e uma análise pós-incidente posterior; esses documentos são o registro definitivo.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- Radiant Capital, Public statement on the October 2024 breach (17 out 2024)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.