Auditoria de Segurança da Nym Wallet

Auditoria de Segurança da Nym Wallet

5 mins Ler

Introdução

Em dezembro de 2022, a Nym passou por uma auditoria de segurança independente conduzida pela Oak Security, uma empresa de consultoria em segurança cibernética sediada na Alemanha, especializada em auditorias de blockchains de terceira geração e protocolos descentralizados. Com ampla experiência em ecossistemas como Cosmos, Terra, Polkadot e Flow, a Oak Security foi encarregada de avaliar dois componentes críticos do ecossistema Nym: (1) a rede mixnet Nym e os contratos deA auditoria teve como objetivo avaliar a segurança e a robustez desses componentes, identificar possíveis vulnerabilidades e garantir a conformidade com as melhores práticas de desenvolvimento seguro de código. aquisição de direitos (ver relatório completo) e (2) a carteira Nym (ver relatório completo). A auditoria teve como objetivo avaliar a segurança e a robustez desses componentes, identificar possíveis vulnerabilidades e garantir a conformidade com as melhores práticas de desenvolvimento seguro de código. Para facilitar o acompanhamento, dividimos as conclusões para cada componente. Você pode conferir o resumo da auditoria da mixnet Nym e dos contratos de aquisição de direitos aqui.

Resumo da Auditoria da Carteira Nym pela Oak Security

A auditoria, que durou duas semanas, envolveu uma equipe de quatro especialistas da Oak Security. A equipe da Nym forneceu acesso completo a toda a base de código, às especificações do projeto e à documentação relevante. O escopo da auditoria abrangeu o repositório "nym-wallet".

Os auditores realizaram uma avaliação abrangente do repositório nym-wallet, analisando suas vulnerabilidades de segurança, mecanismos de integração, robustez criptográfica e a aderência geral às práticas de desenvolvimento seguro.

A Oak Security empregou uma abordagem híbrida, combinando análise automatizada com inspeção manual de código para identificar fragilidades de segurança.

Visão geral dos resultados

Constatou-se que a Nym Wallet possui uma base de código bem estruturada, com legibilidade de média a alta. Os auditores recomendaram melhorar a cobertura de testes e a documentação para aumentar a confiabilidade e a facilidade de manutenção.

Um total de 17 constatações foi reportado para a Nym Wallet. Nenhuma foi classificada como crítica; quatro foram classificadas como graves, enquanto as 13 restantes foram categorizadas como menores ou informativas, representando oportunidades para aprimorar ainda mais a implementação da carteira.

A equipe da Nym corrigiu prontamente todas as constatações graves, e a Oak Security revisou e aprovou as correções.

NYM-WALLET-1: Senha ainda presente na memória após o logout (Grave)

Os auditores identificaram que, ao contrário da frase mnemônica, a senha usada para recuperá-la permanece visível na memória mesmo depois que o usuário faz logout.

Para resolver o problema, a Nym implementou uma solução que recicla a janela após o logout e a criação de conta. Essa ação destrói efetivamente a WebView, que contém o runtime de JavaScript, e limpa quaisquer dados sensíveis da memória, incluindo a frase mnemônica e a senha.

NYM-WALLET-2: Frase mnemônica mantida na memória após a criação de conta na carteira (Grave)

Os auditores identificaram que, embora a frase mnemônica seja corretamente sobrescrita na memória quando o usuário faz logout, isso não ocorre após a criação de conta. Especificamente, quando uma nova conta é criada na carteira, a frase mnemônica não é removida da memória mesmo depois que o usuário faz logout, o que pode expor informações sensíveis.

A solução implementada em NYM-WALLET-1 também corrige esse problema.

NYM-WALLET-3: Faixa limitada de caracteres especiais para senha (Grave)

Os auditores identificaram que o componente PasswordStrength da carteira utiliza um padrão de regex para impor a força da senha, mas esse padrão é excessivamente restritivo, e recomendaram o uso de um conjunto mais flexível de símbolos para permitir uma gama mais ampla de senhas. Resolvemos esse problema atualizando o padrão de regex, seguindo a recomendação dos auditores, para permitir uma gama mais ampla de caracteres e aumentar a segurança da senha.

Resolvemos esse problema integrando o pacote "zxcvbn" da Dropbox para uma validação de força de senha mais precisa e robusta.

NYM-WALLET-4: O usuário é obrigado a copiar a frase mnemônica para a área de transferência (Grave)

Durante a criação da conta, os usuários visualizavam a frase mnemônica e eram obrigados a clicar no botão "Copiar Frase Mnemônica", que copiava a frase para a área de transferência. Os auditores identificaram essa prática como um risco de segurança, já que outros aplicativos poderiam potencialmente acessar a frase mnemônica.

Para resolver isso, implementamos a correção recomendada pelos auditores, removendo o botão "Copiar Frase Mnemônica". Em vez disso, adicionamos orientações sobre como armazenar e usar a frase mnemônica de forma segura, além de uma caixa de seleção para que os usuários confirmem que leram e compreenderam as informações fornecidas.

Últimas Palavras

Gostaríamos de agradecer à equipe da Oak Security pela sua expertise e dedicação durante todo o processo de auditoria. Também apreciamos a colaboração e o profissionalismo demonstrados durante as etapas de planejamento e execução da auditoria. Nosso compromisso contínuo com a segurança permanece uma prioridade máxima, e aguardamos a continuidade das parcerias com especialistas em segurança para manter os mais altos padrões para o nosso ecossistema.

Compartilhar