Kinumpirma ng Blockstream na na-patch ang mga node ng tulay ng Liquid Network, ligtas na balikin ang $320M na BTC funds

iconCryptoBriefing
I-share
AI summary iconSummary
Kinumpirma ng Blockstream ang isang network upgrade sa kanyang Liquid Network noong Setyembre 7, susunod sa isang security breach kung saan nalikom ang 4,000 BTC (halos $320 milyon) mula sa Liquid Federation wallet. Nilutas ng BTC update ang isang bug sa Elements software na nagbigay-daan sa isang attacker na mag-execute ng fraudulent peg-out. Ginawa nang disable ang bridge nodes upang pigilan ang karagdagang pagkawala. Ang attacker, na nakikipag-ugnayan sa pamamagitan ng PGP-signed OP_RETURN transactions, ay sumang-ayon na ibalik ang mga pondo pagkatapos ma-verify ang patch. Hanggang Setyembre 7, nanatili ang 3,998.5 BTC sa recipient address. Hindi naapektuhan ang iba pang assets tulad ng USDT at DePix.

Ibinaybay ng Blockstream noong Setyembre 7 na ang mga node ng tulay ng kanilang Liquid Network ay na-patch at isiniguro, na naglinis ng daan para sa pagbabalik ng halos 4,000 BTC, na may halagang humigit-kumulang $320 milyon, na maliwanag na tinanggal mula sa wallet ng Liquid Federation isang araw bago.

Ang pagpapahintulot, na nagmula sa isang bug sa Elements software na nagtataguyod ng Liquid sidechain, ay nagbigay-daan sa isang attacker na mag-trigger ng isang wastong peg-out gamit ang di-wastong L-BTC. Hindi makakita ang automated na mga sistema ng federation kung ano ang pagkakaiba.

Ano ang nangyari noong Setyembre 6

Ang attacker ay nag-exploit ng isang vulnerability sa Elements code upang sirain ang Peg-out Authorization Key, o PAK, ng SideSwap. Ang key na ito ay bahagi ng mekanismo na nag-convert ng L-BTC (ang wrapped Bitcoin ng Liquid sidechain) pabalik sa native BTC sa pangunahing Bitcoin blockchain.

Ang resulta ay kalamangan para sa mga reserve ng federation. Bago ang exploit, ang wallet ng Liquid Federation ay may higit sa 4,200 BTC. Pagkatapos, bumagsak ang numero sa halos 197 BTC.

Ang pagkalkula ay nangangahulugan na ang L-BTC ay biglaang, malakas na naging under-collateralized. Para sa bawat L-BTC token na nakikilala sa Liquid Network, dapat may isang totoong BTC na sumusuporta dito. Pagkatapos ng exploit, mas mababa sa 5% ng suportang iyon ang nanatili sa wallet.

Paghahayag

Mabilis na gumawa ng hakbang ang Blockstream. Ipinag-utos ang pag-disables ng mga node ng tulay, ipinahinto ang aktibidad ng network, at pinahinga ang mga exchange na ipag-utos na itigil ang lahat ng pag-deposit at pag-withdraw ng L-BTC upang maiwasan ang karagdagang pinsala.

Isang mahalagang paglilinaw mula sa Blockstream: walang PAK o mga key ng federation ang talagang na-compromise. Ang exploit ay ganap na isang software bug, hindi isang paglabas sa mga kriptograpikong key na nagpapatakbo sa multi-signature security model ng network.

Isang napakakakaibang channel ng negosasyon

Maaaring ang pinakamakapagpapalakas na detalye ng insidente na ito ay kung paano nagkakomunikasyon ang dalawang panig. Nagpalitan ng mensahe ang Blockstream at ang exploiter sa pamamagitan ng PGP-signed OP_RETURN transactions sa sariling Bitcoin blockchain.

Para sa mga hindi teknikal: ang OP_RETURN ay isang field sa Bitcoin transaction na nagpapahintulot sa iyo na i-embed ang isang maliit na amount ng arbitrary data. Sa kaso na ito, naging isang secure, public, at cryptographically verified na messaging system ito sa pagitan ng isang malaking blockchain company at ang tao na just drained ang mga reserve nito.

Ang attacker, sa pamamagitan ng mga mensahe na ito sa chain, ay nagpahiwatig ng kaniyang intensyon na ibalik ang karamihan sa mga nasakop na pondo matapos ma-verify na i-patch ang mga sistema.

Noong Setyembre 7, kinumpirma ng Blockstream sa parehong channel na ang mga patch ay nasa lugar at inanyayahan ang mabilis na pagbabalik ng mga pondo.

Hanggang sa petsang iyon, mayroon pang humigit-kumulang na 3,998.5 BTC na hindi naglipat mula sa address ng tagatanggap. Ang kaunting pagkakaiba mula sa orihinal na 4,000 BTC ay maaaring magpapakita ng mga transaction fee na naganap sa panahon ng exploit.

Sira sa paligid at ang naiwasan

Habang pinagsamantalahan ang BTC reserves na sumusuporta sa L-BTC, tila naligtas ang iba pang mga asset sa Liquid Network. Ang USDT at DePix, isang stablecoin na nakabatay sa Brazilian real, ay parehong gumagana sa Liquid ngunit ayon sa mga ulat, hindi naapektuhan ng insidente.

Ang vulnerability ay espesipiko sa peg-out mechanism para sa L-BTC, hindi isang malawakang paglabas sa pagproseso ng transaksyon ng sidechain.

Ano ang susunod

Ang agad na priyoridad ay ang pagbabalik ng mga halos 3,998.5 BTC. Kung sumunod ang tagapag-eksploita sa ipinahayag na intensyon, maaari ng Blockstream i-restore ang collateral ratio ng L-BTC at muling magpapatuloy sa normal na operasyon ng Liquid Network.

Ang mga exchange na nag-suspend sa L-BTC trading ay malamang ay magpapanatili sa mga pag-suspend na iyon hanggang sa maresolba ang sitwasyon.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.