Команда блокчейна BNB Chain выявила критическую уязвимость, связанную с управлением ключами, — бывший сотрудник повторно использовал кошелек, изначально созданный для обучения работе с токенами.

Когда разработчики создавали официальный обучающий ролик о запуске мемкоинов на BNB Chain, они использовали для демонстрации настоящий адрес. Адрес остался в открытом доступе в блокчейне, поэтому его историю может увидеть любой желающий.

После увольнения сотрудник BNB Chain сохранил несанкционированный доступ к сид-фразе этого кошелька. Экс-сотрудник создал новый закрытый ключ и запустил новый токен ASTEROID. Увидев, что токен создан с адреса, указанного в официальном видео BNB Chain, инвесторы посчитали проект легитимным и начали массово скупать его.

В течение четырех часов после запуска ASTEROID его рыночная капитализация выросла примерно до $10 млн, а объем торгов превысил $20,5 млн. После заявления разработчиков BNB Chain токен обвалился на 52,59%, и за 20 минут его капитализация снизилась до $3 млн. В заявлении BNB Chain говорилось, что разработчики не имеют никакого отношения к токену, не одобряли его запуск и не контролируют его.

Обычно в финтех-компаниях уволенного сотрудника сразу отключают от корпоративного чата Slack, облачных серверов и репозиториев кода — с помощью программного обеспечения для управления идентификацией и доступом (IAM). Однако в блокчейне приватный ключ и сид-фраза не подлежат отзыву, если человек сохранил копию. Это создает угрозу: даже после увольнения человек может сохранить доступ к корпоративным криптоактивам и адресам, а прозрачность блокчейна позволяет злоумышленникам отслеживать старые, но активные кошельки.

Завладев сид-фразой, злоумышленники получают полный контроль над криптокошельком. Недавно хакеры научились похищать сид-фразы даже из скриншотов и галереи изображений, проникая в устройства на iOS и Android.