Взлом Taiko: приватный RSA‑ключ попал в GitHub
CTO Ledger Шарль Гийом сообщил, что злоумышленник использовал случайно опубликованный приватный RSA‑ключ, подписал вредоносный SGX‑enclave и вывел около $1,7 млн.
Технический директор Ledger Шарль Гийом назвал причиной взлома L2‑сети Taiko случайную публикацию приватного RSA‑ключа в публичном репозитории GitHub. Ключ хранился в файле enclave‑key.pem и использовался для подписи SGX‑enclave, которые проверяют вычисления в сети Taiko.
Получив доступ к приватному ключу, злоумышленник создал собственный SGX‑enclave, подписал его этим ключом и зарегистрировал как доверенного prover. Смарт‑контракты приняли новый enclave за легитимный компонент сети. Затем были подделаны подтверждения для фальшивых блоков, и из‑за отсутствия дополнительной валидации контракты признали эти подтверждения подлинными. Ledger оценивает потери проекта примерно в $1,7 млн.
Команда Taiko подтвердила установление первопричины и разработку технического исправления. Исправление прошло внутреннее тестирование; изменения дополнительно проверяют Совет безопасности и независимые партнёры по кибербезопасности. Разработчики сотрудничают с централизованными криптобиржами и компаниями по безопасности для отслеживания и, при возможности, заморозки украденных активов.
Taiko заявила, что средства, оставшиеся в мосту после атаки, находятся в безопасности, и восстановление работы сети ожидается в ближайшие несколько дней. После завершения работ команда опубликует полный технический отчёт с объяснением причин инцидента, ходом атаки и перечнем мер по предотвращению повторений.
Гийом обратил внимание на уязвимость архитектур, зависящих от одного привилегированного секретного ключа, и отметил, что современные инструменты с элементами искусственного интеллекта быстро обнаруживают случайно опубликованные секреты в публичных репозиториях. Он предложил рассмотреть использование компактных криптографических доказательств корректности перехода состояния (succinct validity proofs), при которых безопасность проверяется математически и не зависит от секретности отдельного ключа.
Гийом так сформулировал проблему: «Инцидент демонстрирует фундаментальную проблему архитектур, которые полагаются на один привилегированный ключ». Команда Taiko вместе с советом DAO изучает механизм поддержки пострадавших пользователей; интересы пострадавших назвать приоритетными.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








