Wyciek klucza RSA pozwolił ukraść 1,7 mln USD z Taiko
Charles Guillemet (CTO Ledger): włamanie do Taiko wynikło z upublicznienia prywatnego klucza RSA (enclave-key.pem) na GitHub, co umożliwiło sfałszowanie dowodów i kradzież ok. 1,7 mln USD.
Charles Guillemet, dyrektor technologiczny Ledger, poinformował 24 czerwca 2026 r., że atak na warstwę L2 Taiko był skutkiem przypadkowego opublikowania prywatnego klucza RSA (plik enclave-key.pem) w publicznym repozytorium na GitHub. Plik ten służył do podpisywania SGX‑enclave używanych jako provery w sieci Taiko.
Po pozyskaniu klucza napastnik przygotował złośliwy SGX‑enclave, podpisał go skradzionym kluczem i zarejestrował jako zaufany prover. Kontrakty rozpoznające podpis uznały go za legalny, co pozwoliło na wygenerowanie sfałszowanych potwierdzeń dla spreparowanych bloków. W wyniku tych działań środki o wartości około 1,7 mln USD zostały wyprowadzone.
Zespół Taiko ustalił pierwotną przyczynę incydentu i opracował techniczną poprawkę. Rozwiązanie przeszło wewnętrzne testy, a wszystkie zmiany są weryfikowane przez Radę Bezpieczeństwa oraz zewnętrznych partnerów ds. cyberbezpieczeństwa. Programiści współpracują ze scentralizowanymi giełdami i firmami bezpieczeństwa, by namierzyć i, o ile to możliwe, zamrozić skradzione aktywa. Zespół poinformował, że środki pozostające w moście po ataku są bezpieczne, a przywrócenie działania sieci zaplanowano na najbliższe dni.
Guillemet zwrócił uwagę na problem architektur opartych na jednym uprzywilejowanym kluczu oraz na to, że narzędzia automatycznie indeksujące publiczne repozytoria przyspieszają wykrycie przypadkowo ujawnionych danych. Jako alternatywę zaproponował użycie tzw. succinct validity proofs — krótkich dowodów kryptograficznych potwierdzających poprawność przejść stanu, które nie wymagają poufności pojedynczego klucza ani zaufania do operatorów.
Charles Guillemet skomentował: „Incydent pokazuje fundamentalny problem architektur, które opierają się na jednym uprzywilejowanym kluczu”. Po zakończeniu prac zespół Taiko zapowiedział publikację pełnego raportu technicznego z opisem przyczyn ataku, przebiegu zdarzeń oraz działań zapobiegawczych. Zespół i rada DAO pracują także nad mechanizmem wsparcia dla użytkowników poszkodowanych w wyniku włamania.
Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.








