গবেষকরা Liquid-এর transaction-validation cache-এ একটি কথিত ত্রুটি শনাক্ত করেছেন, যা ব্যাখ্যা করতে পারে কীভাবে আনুমানিক $320 মিলিয়ন মূল্যের Bitcoin নেটওয়ার্ক থেকে বেরিয়ে গেছে। Liquid-এর L-BTC টোকেনগুলোর উদ্দেশ্য হলো ফেডারেশন কর্তৃক ধারণকৃত BTC দ্বারা এক-টু-ওয়ান অনুপাতে ব্যাকড থাকা। SideSwap জানিয়েছে যে একজন গ্রাহক ৬ সেপ্টেম্বর তার peg-out সার্ভিসের মাধ্যমে 4,000 L-BTC জমা করেছিলেন। সার্ভিসটি আনুমানিক 3,996 BTC রিলিজ করেছে। Liquid জানিয়েছে, কোনো SideSwap peg-out authorization key বা অন্য কোনো ফেডারেশন key আপসমাইজড হয়নি। Calle একটি ত্রুটির কথা বর্ণনা করেছেন, যা range proof জড়িত। Range proof নোডগুলোকে যাচাই করতে দেয় যে গোপন লেনদেনের পরিমাণ অনুমোদিত সীমার মধ্যে পড়ছে কি না। অন্যথায়, একটি গোপন নেতিবাচক আউটপুট একটি বড় ইতিবাচক আউটপুটকে অফসেট করতে পারত। নোডগুলো সফল range-proof চেকগুলোকে cache করে, কারণ যাচাই করা কম্পিউটেশনালি ব্যয়বহুল। Calle-এর মতে, একজন আক্রমণকারী এমন একটি অবৈধ আউটপুট ও প্রমাণ তৈরি করতে পারত, যা একটি বৈধ চেকের cache key-এর সঙ্গে মিলে যায়। সেই cached ফলাফল ব্যবহারকারী নোডটি যাচাই ধাপটি এড়িয়ে যেত, যা আউটপুটটি প্রত্যাখ্যান করার কথা ছিল। Charles Guillemet এই ব্যাখ্যাকে সমর্থন করেছেন। Guillemet এমন একটি crafted cache-key collision-এর কথা বর্ণনা করেছেন, যা একটি অবৈধ confidential transaction-কে range check বাইপাস করতে দেয়। Calle সতর্ক করে বলেছেন, তার বর্ণনা প্রক্রিয়াটিকে সরলীকৃত করেছে এবং এতে ভুল থাকতে পারে। Stu-এর পৃথক transaction reconstruction, Liquid ব্লক 4,050,336-এ কথিত অবৈধ লেনদেনের আগে কিছু setup transaction শনাক্ত করেছে। Stu বলেছেন, SideSwap-এর মাধ্যমে উত্তোলনের আগে ওই লেনদেন আনুমানিক 3,996.0183 L-BTC তৈরি করেছিল। Mononaut বলেছেন, exploite করা bugটি আগের সপ্তাহে Elements-এর master development branch-এ প্রবেশ করেছে। Mononaut বলেছেন, bugটি কোনো tagged release-এ দেখা যায়নি। Mononaut বলেছেন, Liquid-এর federation functionaries সম্ভবত ওই কোডই চালিয়েছেন। অন্যান্য নোড অবৈধ লেনদেনগুলোকে প্রত্যাখ্যান করেছে। Mononaut বলেছেন, federation functionaries exploit লেনদেনগুলো গ্রহণ করেছেন। Mononaut বলেছেন, functionaries উত্তোলনগুলো অনুমোদন করেছেন। Mononaut বলেছেন, functionaries ব্লক তৈরি করা চালিয়ে গেছেন। অন্যান্য নোড, যার মধ্যে Liquid-এর mempool এক্সপ্লোরার চালানো নোডগুলোও রয়েছে, প্রভাবিত ব্লকটি প্রত্যাখ্যান করেছে। নোড বিভাজনটি ব্যাখ্যা করতে পারে কেন সেই এক্সপ্লোরার অন্যত্র দৃশ্যমান লেনদেনগুলো উপেক্ষা করেছে। Blockstream উপলভ্য বিবৃতিগুলোতে deployment অ্যাকাউন্টটি নিশ্চিত করেনি। যদি প্রমাণিত হয়, তাহলে ওই অ্যাকাউন্ট সফটওয়্যার rollout-কে ঘটনাটির কেন্দ্রবিন্দুতে স্থাপন করবে। উত্তোলনকৃত Bitcoin নিয়ন্ত্রণকারী পক্ষগুলো নিজেদেরকে whitehat হিসেবে বর্ণনা করেছে। তারা অধিকাংশ তহবিল ফেরত দেওয়ার শর্ত হিসেবে প্রভাবিত নোডগুলোতে bugটি ঠিক করার কথা বলেছে। উপলভ্য রিপোর্টিং কোনো সম্পূর্ণ ফেরত বা patch rollout প্রতিষ্ঠা করেনি।
অভিযোগ করা ক্যাশ ত্রুটির কারণে লিকুইড নেটওয়ার্ক থেকে $320M ক্ষতির ব্যাখ্যা হতে পারে
NS3শেয়ার
লিকুইডে নেটওয়ার্ক ক্রিয়াকলাপ বৃদ্ধি পায় যখন গবেষকদের লেনদেন-যাচাইকরণ ক্যাশেতে একটি অভিযোগ করা ত্রুটি আবিষ্কার করা হয়, যা $320M বিটকয়েন বহির্গমনের ব্যাখ্যা দিতে পারে। ৬ সেপ্টেম্বর, একজন গ্রাহক সাইডসোয়াপের পেগ-আউট সেবার মাধ্যমে ৪,০০০ L-BTC পাঠান, যার প্রায় ৩,৯৯৬ BTC মুক্তি পায়। এই ত্রুটির সাথে রেঞ্জ প্রুফস্ জড়িত ছিল, যা আক্রমণকারীদের অবৈধ আউটপুট তৈরি করতে দিয়েছিল যা বৈধ ক্যাশ-কীগুলির সাথে মিলে যায়, এবং যাচাইকরণ এড়িয়ে যায়। চার্লস গিলমেট একটি ক্যাশ-কী সংঘর্ষের কথা নিশ্চিত করেন, যা লেনদেনটিকে যাচাইকরণ এড়িয়ে যেতে দিয়েছিল। স্টু ৪,০৫০,৩৩৬-এর ব্লকে একটি প্রি-ট্রানজেকশন সেটআপের সাথে এই দুর্বলতা সংযুক্ত করেন। এই দুর্বলতা Elements-এর ডেভেলপমেন্ট ব্রাঞ্চে প্রবেশ করেছিল, কিন্তু এটি আনুষ্ঠানিকভাবে প্রকাশিত হয়নি। নোডগুলির প্রতিক্রিয়াগুলি ভিন্নভাবে ছিল, কিছুগুলি এই দুর্বলতা অস্বীকার করেছিল। হোয়াইটহ্যাটদের অনুসারে, তারা ফান্ডস্টি তুলে নিয়েছিলএবংএকটিনেটওয়ার্ক-ব্যাপীসমাধানেরদাবিরকরেছিল।এখনওকোনওআনুষ্ঠানিকপ্যাচবাফান্ডফেরতপ্রমাণিতহয়নি।নেটওয়ার্কমেট্রিকস্এইপরিঘটনারপরএকটিসমানভাবেহ্রাসপাওয়ায়।
উৎস:আসল দেখান
দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না।
ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।