O limiar era o sistema inteiro
A Ronin usava um conjunto de nove validadores com um limiar de cinco assinaturas. Isso soa como descentralização relevante até você olhar quem detinha as chaves. Quatro validadores eram da própria Sky Mavis. A quinta assinatura vinha de um validador terceiro que, meses antes, havia concedido à Sky Mavis permissão para assinar em seu nome durante um período de carga pesada de transações. Essa permissão nunca foi revogada.
Portanto, o limiar efetivo não era de cinco partes independentes. Era de uma organização. Um atacante que chegasse à infraestrutura da Sky Mavis chegava à ponte.
Seis dias
O detalhe mais instrutivo é a lacuna de detecção. Os saques forjados foram executados em 23 de março. Ninguém percebeu até 29 de março, e mesmo assim apenas porque um usuário tentou sacar 5.000 ETH e não conseguiu. Uma ponte que guardava centenas de milhões de dólares não tinha nenhum alerta sobre saques grandes ou anômalos que chegasse a um ser humano.
Esse é um formato recorrente em incidentes de pontes: o desenho criptográfico recebe escrutínio, e o monitoramento operacional ao redor dele não. A reconciliação entre o colateral bloqueado e a oferta circulante emitida pela ponte teria revelado isso em minutos.
Atribuição
A conexão com o Lazarus Group se apoia na designação do OFAC do Tesouro dos EUA, de 14 de abril de 2022, que incluiu na lista SDN um endereço associado ao roubo. Trata-se de uma ação oficial de um órgão governamental, e é por isso que a Conisec a relata. Não atribuímos com base em análise própria.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- Duas transações de saque forjadas drenam 173.600 ETH e 25,5 milhões de USDC da ponte Ronin. As transações não são detectadas na ocasião. Sky Mavis
- Um usuário relata não conseguir sacar 5.000 ETH. A Sky Mavis investiga, confirma o roubo e o divulga publicamente. Sky Mavis
- O OFAC do Tesouro dos EUA inclui na lista SDN um endereço associado ao roubo, conectando-o ao Lazarus Group. US Department of the Treasury
O que verificar
Leia o alerta à comunidade da própria Sky Mavis e sua análise pós-incidente posterior, com links nas fontes abaixo, para a configuração dos validadores e os hashes das transações.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- Sky Mavis / Ronin Network, Community Alert: Ronin Validators Compromised (29 mar 2022)
- US Department of the Treasury (OFAC), Recent Actions, 14 April 2022 (14 abr 2022)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.