
Inihayag ng Gnosis Pay na isang depekto sa software na nagmula pa noong Oktubre 2023 ang nagbigay-daan sa $1.5 milyon na pag-atake sa imprastraktura ng card safe nito, habang kinukumpirma na ang lahat ng apektadong gumagamit ay nabayaran na nang buo.
Ayon sa isang postmortem na inilathala ng Gnosis Pay noong Biyernes, ang kahinaan ay natunton sa bersyon 3.4.0 ng Zodiac smart contract framework at nanatiling hindi natuklasan simula noong Okt. 30, 2023.
Sinabi ng kumpanya na ang kahinaan ay sinamantala noong Hunyo 1, na nagpahintulot sa mga umaatake na makuha ang kontrol sa humigit-kumulang $1.5 milyon sa mga digital na asset na hawak sa buong desentralisadong network ng pagbabayad na may sariling pag-iingat.
Nakasaad sa ulat na ang mga sistema ng pagsubaybay ng Gnosis Pay, na pinamamahalaan ng treasury manager na NOCA, ay nakatuklas ng unang hindi awtorisadong paglilipat sa 06:17 UTC noong Hunyo 1. Natukoy ng mga inhinyero ang ugat ng problema sa loob ng dalawang oras ng paunang alerto, pagkatapos nito ay sinuspinde ng kumpanya ang mga serbisyo ng card, pansamantalang itinigil ang tulay nito sa Gnosis Chain, at ibinahagi ang mga address ng wallet ng umaatake sa mga naglalabas ng stablecoin upang matulungan ang pagsubaybay sa mga ninakaw na pondo. Inabisuhan din ng Gnosis Pay ang mga panlabas na proyekto na maaaring nalantad sa parehong kahinaan.
Kasunod ng insidente, ibinalik ng Gnosis Pay ang access ng customer sa ilang yugto. Sinabi ng kumpanya na ang unang apektadong account ay nakakuha muli ng access sa kanilang mga balanse at payment card pagsapit ng gabi ng Hunyo 3 matapos ma-deploy ang mga bagong module ng card-safe. Nagpatuloy ang pag-install sa mga sumunod na araw, na naibalik ang serbisyo para sa 99% ng mga gumagamit pagsapit ng Hunyo 6, habang ang natitirang account ay naibalik pagkatapos ng maikling panahon.
Sinabi ng Gnosis Pay na sinagutan nito mismo ang mga pagkalugi sa pananalapi, na nag-iwan sa mga customer na walang pagkalugi mula sa pag-atake. Ayon sa postmortem, ninakaw ng mga umaatake ang karamihan sa GNO, EURe, USDC.e, at ilang iba pang digital na asset. Idinagdag ng kumpanya na humigit-kumulang $300,000 na halaga ng mga asset ang hindi pa nababawi at patuloy pa rin ang mga pagsisikap sa pagbawi.
Isiniwalat din ng ulat na 5,281 wallet na may hawak na kahit $1 ang apektado ng pag-atake. Inilathala ng Gnosis Pay ang address ng wallet ng umaatake na ginamit sa insidente, na kinilala ito bilang 0x5a7…7a35, habang ipinaliwanag na tinarget ng pag-atake ang dalawang bahagi sa loob ng imprastraktura ng card safe nito, ang Delay Module at ang Roles Module.
Ang pagsisiwalat ay dumating habang patuloy na nakakaapekto ang mga insidente sa seguridad sa mga tagapagbigay ng imprastraktura ng crypto. Tulad ng iniulat ng crypto.news kanina, kinumpirma kamakailan ng Humanity Protocol na muling ipinoposisyon nito ang sarili patungo sa mga produkto ng artificial intelligence para sa enterprise matapos ang isang $36 milyong pag-atake na nagpabilis sa isang panloob na restrukturasyon na matagal nang isinasaalang-alang.
Sa isang panayam, sinabi ng nagtatag ng Humanity Protocol na si Terence Kwok na sinusuri na ng kumpanya ang pangmatagalang direksyon nito sa loob ng anim hanggang siyam na buwan bago ang paglabag. Ipinaliwanag niya na pinabilis ng pag-atake ang mga planong iyon, habang idinagdag na ang digital identity ay mananatiling sentro dahil kakailanganin ng mga sistema ng AI para sa enterprise ang maaasahang paraan upang mapatunayan ang mga tao at kredensyal.
Samantala, umabot na rin sa mga pinuno ng gobyerno ang mga alalahanin tungkol sa cybercrime na may kaugnayan sa crypto. Nauna rito, naglabas ang mga pinuno ng G7 ng isang magkasanib na pahayag pagkatapos ng kanilang summit sa Evian-les-Bains, France, na nananawagan para sa koordinadong pagkilos laban sa pagnanakaw ng cryptocurrency at cybercrime ng North Korea.
Inuugnay ng pahayag ang isyu sa matagal nang alalahanin na ang mga ninakaw na digital na asset ay nakatulong sa pagpopondo sa mga programa ng nuklear at ballistic missile ng Pyongyang sa ilalim ng mga internasyonal na parusa, isang pahayag na paulit-ulit na sinusuportahan ng mga pamahalaan ng Kanluran at mga kumpanya ng analytics ng blockchain.