Custódia compartilhada, ponto cego compartilhado
A carteira da WazirX exigia assinaturas de várias partes, incluindo um custodiante externo. Esse arranjo pretende garantir que nenhuma organização comprometida sozinha consiga movimentar fundos.
Isso não ajuda se todos os signatários estiverem olhando para a mesma representação falsa. A WazirX descreveu uma discrepância entre o que a interface de assinatura exibia e o payload que foi de fato assinado. Quando é essa a falha, acrescentar signatários acrescenta pessoas que aprovam a mesma coisa errada.
Por que esse padrão continua aparecendo
Este rastreador contém mais de um incidente com esse formato. O fio comum é que o setor investiu pesadamente em proteger material de chave e comparativamente pouco em garantir a integridade da etapa de aprovação. A decodificação independente do payload bruto, em uma infraestrutura separada daquela que propõe a transação, é o controle que trata disso.
Status
A Conisec registra este caso como Contido, e não Resolvido. O vetor imediato está fechado, mas a recuperação dos clientes tem corrido por meio de uma reestruturação supervisionada judicialmente, e não de um ressarcimento direto, e a situação de cada cliente não se encerrou da forma que “Resolvido” sugere. Nossas definições de status estão descritas na metodologia.
Linha do tempo
Somente de acréscimo. As correções são adicionadas como entrada datada própria; as entradas anteriores nunca são reescritas.
- Transferências não autorizadas são executadas a partir de uma carteira de multiassinatura da WazirX. A WazirX confirma o incidente e suspende os saques. WazirX
O que verificar
A WazirX publicou declarações no próprio blog e em seus canais de status; essas declarações, junto com os autos judiciais posteriores da reestruturação, são o registro definitivo do impacto sobre os clientes.
A Conisec não hospeda nem linka ferramentas de recuperação, de revogação ou de “verificação”. Depois de um incidente público, atacantes rotineiramente semeiam exatamente esses links usando o nome de publicações que cobrem o caso. Use o canal oficial do próprio projeto afetado, linkado acima, e nada além disso.
Fontes
- WazirX, Cyber attack on WazirX and its impact (18 jul 2024)
Não é aconselhamento. Este é um resumo de fatos publicados, não orientação jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima.
Última verificação por Conisec Staff.