- Identificación del problema por Charles Guillaume, CTO de Ledger: exposición accidental de una clave RSA privada en GitHub.
- Taiko ha encontrado la causa raíz y preparado una solución para abordar la brecha.
- Colaboraciones en curso con intercambios para congelar activos robados y planes para restaurar pronto las operaciones de la red.
- El incidente destaca desafíos significativos de seguridad en arquitecturas que dependen de una única clave privilegiada.
Brecha de Taiko: Una Lección Crítica en Seguridad Cripto
En un giro inesperado para la comunidad cripto, Charles Guillaume, CTO de Ledger, ha arrojado luz sobre una brecha de seguridad crítica que afecta a la red L2 de Taiko. La brecha, que resultó en una pérdida de aproximadamente $1.7 millones, se rastreó hasta la publicación pública inadvertida de una clave RSA privada en GitHub. Este incidente sirve como un recordatorio contundente de las vulnerabilidades inherentes en las redes cripto que dependen de claves privilegiadas únicas.
El Incidente Revelado
El archivo comprometido, conocido como enclave-key.pem, desempeñó un papel crucial en la firma de todos los enclaves SGX utilizados para verificar cálculos dentro de la red de Taiko. Al obtener acceso a esta clave privada, los atacantes crearon y registraron su enclave SGX malicioso como un verificador confiable. En consecuencia, los contratos inteligentes aceptaron erróneamente confirmaciones de bloques falsas sin verificación adicional.
Guillaume enfatizó el defecto fundamental expuesto por este incidente: la dependencia de una clave privilegiada plantea severos riesgos de seguridad. También señaló que las herramientas impulsadas por IA escanean rutinariamente los repositorios públicos para detectar cambios, exponiendo rápidamente cualquier dato sensible publicado accidentalmente a amenazas potenciales.
Mejoras Propuestas en Seguridad
Para mitigar tales riesgos en el futuro, Guillaume propuso adoptar pruebas de validez sucintas: pruebas criptográficas compactas que aseguran la corrección de las transiciones de estado. A diferencia de los modelos tradicionales que dependen del secreto de las claves o la confiabilidad del operador, esta arquitectura se basa únicamente en la validación de pruebas matemáticas.
Respuesta de Taiko y Planes Futuros
La respuesta de Taiko incluye medidas inmediatas para abordar la brecha y planes detallados para fortalecer la seguridad de la red a largo plazo.
