- Charles Guillaume, CTO da Ledger, identificou a causa da violação na Taiko como a exposição acidental de uma chave RSA privada no GitHub.
- A equipe da Taiko localizou a causa raiz e preparou uma correção para tratar a violação.
- Colaborações estão em andamento com exchanges para congelar ativos roubados, com planos de restaurar as operações da rede em breve.
- O incidente destaca desafios significativos de segurança em arquiteturas que dependem de uma única chave privilegiada.
Violação na Taiko: Uma Lição Crítica em Segurança Cripto
Em um desdobramento inesperado para a comunidade cripto, Charles Guillaume, CTO da Ledger, esclareceu uma violação de segurança crítica que afetou a rede L2 da Taiko. A violação, que resultou em uma perda de aproximadamente $1,7 milhão, foi rastreada até a liberação pública inadvertida de uma chave RSA privada no GitHub. Este incidente serve como um lembrete contundente das vulnerabilidades inerentes em redes cripto que dependem de chaves privilegiadas singulares.
O Incidente Revelado
O arquivo comprometido, conhecido como enclave-key.pem, desempenhou um papel crucial na assinatura de todos os enclaves SGX usados para verificar cálculos dentro da rede Taiko. Ao obter acesso a essa chave privada, os atacantes criaram e registraram seu enclave SGX malicioso como um provador confiável. Consequentemente, contratos inteligentes aceitaram erroneamente confirmações de blocos falsas sem verificação adicional.
Guillaume enfatizou a falha fundamental exposta por este incidente: a dependência de uma chave privilegiada representa riscos severos de segurança. Ele também observou que ferramentas impulsionadas por IA escaneiam rotineiramente repositórios públicos em busca de alterações, expondo rapidamente qualquer dado sensível publicado acidentalmente a ameaças potenciais.
Propostas de Melhorias de Segurança
Para mitigar tais riscos no futuro, Guillaume propôs a adoção de provas sucintas de validade — provas criptográficas compactas que asseguram a correção da transição de estado. Diferentemente dos modelos tradicionais que dependem da confidencialidade da chave ou da confiabilidade do operador, essa arquitetura se baseia exclusivamente na validação de provas matemáticas.
Resposta da Taiko e Planos Futuros
A equipe da Taiko está tomando medidas rápidas para corrigir a situação e evitar ocorrências semelhantes no futuro. Colaborações com exchanges estão em andamento para congelar ativos roubados, e há planos para restaurar as operações da rede em breve, garantindo uma infraestrutura mais segura e confiável.
