
Sinabi ng Taiko na handa na itong ibalik online ang Ethereum layer-2 network nito matapos ang isang security breach noong Hunyo 21.
Sinabi ng proyekto na sarado na ang daanan ng pag-atake, nirepaso na ng mga panlabas na eksperto sa seguridad ang mga pag-aayos, at hindi mawawalan ng pondo ang mga user.
Ang update ay nagmamarka ng pagbabago mula sa emergency response patungo sa naka-yugtong paggaling. Plano ng Taiko na ibalik ang chain, suportahan ang mga bridge asset, muling buksan ang aktibidad ng network at pagkatapos ay alisin ang pagka-pause ng mga operasyon ng bridge sa ilalim ng mga limitasyon.
Sinabi ng Taiko na sarado na ang daanan ng pag-atake noong Hunyo 21 matapos ang pagsusuri ng mga independiyenteng eksperto sa seguridad. Sinabi ng team na mayroon na itong naka-yugtong plano upang ibalik ang chain habang pinoprotektahan ang pondo ng user at ang katatagan ng network.
Sinabi ng proyekto na ang unang hakbang ay ipapatupad ang mga pag-aayos at kumpirmahin ang finalized state ng chain. Sinabi rin ng Taiko na dapat kumpirmahin ng pagsusuri na walang forged checkpoints o claims ng attacker na maaari pa ring maabot.
Ang update ay sumusunod sa naunang babala matapos kumpirmahin ng Taiko ang isang kompromiso sa mekanismo ng pag-verify ng chain-state nito. Ayon sa naunang ulat, hinikayat ng proyekto ang mga user na i-withdraw ang mga pondo ng bridge at hiniling sa mga exchange na i-pause ang mga TAIKO deposit habang kinokontrol ng team ang isyu.
Ikinonekta ng Blockaid ang pag-atake sa mga depektibong pagsusuri ng source-signal proof. Sinabi ng security firm na ang mga ginawang message proof ay tinanggap sa Ethereum nang walang katugmang valid events sa Taiko, na nagpapahintulot ng mga hindi awtorisadong paglabas mula sa ERC20 Vault.
Sinabi ng Taiko na ang ikalawang hakbang ay pupunuan ang bridge upang ang bawat L2 asset ay may 1:1 backing. Sinabi ng team na magagawang i-verify ng mga user ang backing on-chain.
Mahalaga ang hakbang na ito dahil umaasa ang mga user ng bridge sa pahayag na ang mga asset sa L2 ay tumutugma sa mga asset na hawak o naka-lock sa ibang lugar. Kung humina ang backing pagkatapos ng isang exploit, maaaring mawalan ng tiwala ang mga user sa mga wrapped o bridged balances.
Sinabi ng Taiko na ang Security Council ang hahawak sa mga pangunahing aksyon sa pagpapanumbalik. Isumite rin ng council ang proposal na mag-u-unpause sa bridge kapag maayos nang na-finalize ang chain at nanatiling stable ang network.
Sinabi ng team na muling bubuksan nila ang bridge na may conservative na withdrawal quotas. Sinabi ng Taiko na hindi nila inaasahan na pipigilan ng mga limitasyon ang mga user na ilipat ang mga asset, ngunit gagamitin nila ang mga ito bilang dagdag na proteksyon sa seguridad.
Matapos ang mga pag-aayos at mga hakbang sa bridge backing, plano ng Taiko na ibalik online ang mga function ng network. Babalik ang mga transfers, swaps at trading sa L2 bago pa man ganap na buksan ang bridge.
Nagbibigay ang pagkakasunod-sunod na iyon ng oras sa team upang obserbahan ang chain sa ilalim ng normal na aktibidad bago payagan ang malayang paggalaw papunta at mula sa bridge. Binabawasan din nito ang panganib ng isang minamadaling pagpapanumbalik pagkatapos ng isang security breach.
Sinabi ng Taiko, “Walang user ang mawawalan ng pondo.” Binalaan din ng team ang mga user na walang claim site at hindi kailanman kokontakin ng proyekto ang mga user sa pamamagitan ng direct messages.
Ang babalang iyon ay tumutukoy sa mga panganib ng phishing na madalas na sumusunod sa mga crypto exploit. Ang mga pekeng recovery link, support account at claim page ay maaaring magdulot sa mga user na mag-sign ng mapanganib na transaksyon o ibunyag ang mga detalye ng wallet.
Ang Taiko breach ay nagdaragdag sa serye ng mga kamakailang pagkabigo sa seguridad ng bridge. Isang Verus Protocol bridge exploit ang nakapagtangay ng higit sa $11.5 milyon matapos gamitin ng mga attacker ang mga pekeng cross-chain transfer messages.
In-disable din ng Axelar ang mga ruta ng Secret Network bridge matapos ang isang $4.7 milyon na exploit. Nawalan din ang Aztec Connect ng humigit-kumulang $2.1 milyon matapos magdusa ang isang lumang kontrata ng verification mismatch.
Sinabi ng isang hiwalay na ulat na ang mga cross-chain bridge exploit ay nagdulot ng $28.6 milyon na pagkalugi noong Mayo, o humigit-kumulang 42% ng kabuuang buwanan. Ipinapakita ng figure na iyon kung bakit ang mga pagsusuri sa proof ng bridge at mga plano sa paggaling ay ngayon ay nahaharap sa masusing pagsusuri.
Ang susunod na pagsubok ng Taiko ay ang pagpapatupad. Dapat ibalik ng proyekto ang aktibidad, patunayan ang 1:1 backing, ligtas na muling buksan ang mga withdrawal at ilayo ang mga user sa mga scam recovery channel.