Nakakita ang mga mananaliksik ng isang alegadong pagkabigo sa cache ng pagpapatotoo ng transaksyon ng Liquid na maaaring ipaliwanag kung paano umalis ang halos $320 milyon sa Bitcoin mula sa network. Ang mga L-BTC token ng Liquid ay inaasahang suportahan nang isang-isa sa BTC na itinatago ng kanilang federation. Sinabi ng SideSwap na isang customer ay nagsumite ng 4,000 L-BTC sa kanilang peg-out service noong Sept. 6. Ang serbisyo ay inilabas ang halos 3,996 BTC. Sinabi ng Liquid na walang nagawa o iba pang federation key na naka-compromise. Sinuri ni Calle ang isang kamalian na may kinalaman sa range proofs. Ang range proofs ay nagpapahintulot sa mga node na patotohanan na ang nakatago na halaga ng transaksyon ay nasa pinapayagan na saklaw. Kung hindi, maaaring mag-offset ang isang nakatago na negatibong output sa isang mas malaking positibong output. Ang mga node ay nag-cached ng mga matagumpay na pagpapatotoo sa range-proof dahil ang pag-verify ay kompyutasyonal na mahal. Ayon kay Calle, maaaring lumikha ng isang invalid output at proof na tumutugma sa isang cache key mula sa isang valid na pag-check. Ang isang node na gumagamit ng cached na resulta ay maglilipas sa pag-verify na dapat ay tumanggi sa output. Tinanggap ni Charles Guillemet ang paliwanag. Sinuri ni Guillemet ang isang crafted cache-key collision na nagpahintulot sa isang invalid na confidential transaction na laktawan ang range check. Binaril ni Calle na ang kanyang paliwanag ay pinasimple at maaaring magkaroon ng mga kamalian. Nakakita ang hiwalay na transaksyong rekonstruksiyon ni Stu ng setup transactions bago ang alegadong invalid na transaksyon sa Liquid block 4,050,336. Sinabi ni Stu na ang transaksyon ay lumikha ng halos 3,996.0183 L-BTC bago ang withdrawal sa pamamagitan ng SideSwap. Sinabi ni Mononaut na ang exploited na bug ay pumasok sa Elements' master development branch noong nakaraang linggo. Sinabi ni Mononaut na hindi lumabas ang bug sa isang tagged release. Sinabi ni Mononaut na tila ginamit ng mga functionary ng Liquid federation ang code na iyon. Tinanggihan ng iba pang nodes ang invalid na transaksyon. Sinabi ni Mononaut na tinanggap ng mga functionary ng federation ang exploit transactions. Sinabi ni Mononaut na tinapay ng mga functionary ang mga withdrawal. Sinabi ni Mononaut na patuloy nilang binubuo ang mga block. Tinanggihan ng iba pang nodes, kabilang ang mga node na nagpapagana sa Liquid's mempool explorer, ang apektadong block. Ang node split ay maaaring ipaliwanag kung bakit omitto ng explorer na iyon ang mga transaksyon na nakikita sa iba't ibang lugar. Hindi pa pinatotohanan ng Blockstream ang deployment account sa mga available na pahayag. Kung itataguyod, ang account ay ilalagay sa sentro ng insidente ang software rollout. Ang mga aktor na nagkontrol sa napalabas na Bitcoin ay nagdeklara sila bilang whitehats. Tinawag nila ang pagbabalik ng karamihan sa pondo sa pagpapabuti ng bug sa lahat ng apektadong nodes. Hindi pa natukoy sa available na reporting ang kumpletong pagbabalik o pagpapalabas ng patch.
Maaaring ipaliwanag ng inaasahang pagkakamali sa cache ang pagkawala ng $320M mula sa Liquid Network
NS3I-share
Nag-spiked ang network activity sa Liquid pagkatapos makita ng mga researcher ang isang aleged na kamalian sa transaction-validation cache, na maaaring ipaliwanag ang $320M na Bitcoin outflow. Noong Sept. 6, isang customer ay nagpadala ng 4,000 L-BTC sa pamamagitan ng SideSwap’s peg-out service, na may halos 3,996 BTC na inilabas. Ang kamalian ay nasa range proofs, na nagbigay-daan sa mga attacker na gumawa ng invalid outputs na tumutugma sa valid cache keys, at nagbypass sa mga check. Tiniyak ni Charles Guillemet na ang cache-key collision ay nagbigay-daan sa transaction na laktawan ang verification. Sinambong ni Stu ang exploit sa isang pre-transaction setup sa block 4,050,336. Ang vulnerability ay pumasok sa Elements’ development branch ngunit hindi pa opisyal na inilabas. Nagkakaroon ng iba’t ibang response ang mga node, may ilan na tumanggi sa exploit. Ayon sa mga whitehats, inalis nila ang kanilang pera at hiningi ang network-wide fix. Walang opisyal na patch o pagbabalik ng mga pondo na napatotohanan. Nakikita sa network metrics ang malaking pagbaba sa validation efficiency pagkatapos ng insidente.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.