Nawala ang $320M na BTC sa pag-hack ng Liquid Network ni Blockstream

iconCryptoBriefing
I-share
AI summary iconSummary
Balita tungkol sa BTC ngayon: Hinack ng Blockstream’s Liquid Network ang $320 milyon noong Setyembre 6, na kuha ang 4,000 BTC mula sa kanilang federation wallet. Gumamit ang mga attacker ng isang bug sa Elements software upang magmint ng fake L-BTC tokens, na ginawa pang BTC gamit ang Peg-out Authorization Key ng SideSwap. Ang mga hacker, na nag-claim na white-hat, ay bumalik ng 3,400 BTC pagkatapos ng pag-fix ngunit pinanatili ang 598 BTC bilang bounty. BTC update: Bumaba ang federation reserves mula sa 4,200 BTC patungo sa 3,600 BTC. Naka-pause na ang network, walang timeline para sa pagpapagana muli.

Nawala ng halos 4,000 BTC, na may halagang humigit-kumulang sa $320 milyon, ang Liquid Network ng Blockstream, isa sa mga pinakamatandang at pinakamakapangyarihan Bitcoin sidechains, pagkatapos makapag-exploit ang mga hacker ng isang bug sa ilalim na software nito noong Setyembre 6. Bumagsak ang mga reserves ng federation mula sa higit sa 4,200 BTC patungo sa halos 197 BTC sa isang pagkakataon, gawing isa sa mga pinakamalaking paglabag sa seguridad na nauugnay sa isang Bitcoin-adjacent network taong ito.

Ang positibong aspeto, kung maaaring tawagin ito: ang mga attacker ay nag-identidad bilang white-hat hackers at ibinalik ang halos 3,400 BTC pagkatapos patunayan ng Blockstream na na-patch na ang vulnerability. Tinigil nila ang halos 598 BTC, na may halagang humigit-kumulang $47 milyon, bilang sariling itinakdang bounty.

Paano gumana ang exploit

Ang vulnerability ay nasa Elements software, ang open-source codebase na nagpapagana sa Liquid Network. Partikular, ang isang bug sa range-proof verification cache ay nagbigay-daan sa mga attacker na lumikha ng mga hindi wastong Liquid Bitcoin (L-BTC) tokens na tinanggap ng sistema bilang legal. Ang mga fraudulent na tokens na ito ay tinatrato sa pamamagitan ng SideSwap’s Peg-out Authorization Key (PAK), na nag-convert sa kanila bilang totoong BTC withdrawals mula sa federation wallet.

Mahalaga, hindi nasira ang anumang federation keys sa pananakop. Gumagana ang Liquid Network sa 11-of-15 federation multisig model, kung saan kailangan ng 11 sa 15 na tukoy na entidad na mag-sign sa mga transaksyon. Ang multisig mismo ay naging maayos. Ang problema ay nasa itaas: ang software na nagpapatotoo kung ano ang ipinapadala sa multisig sa unang pagkakataon.

Paghahayag

Hindi naapektuhan ng paglabas ang iba pang mga ari-arian na nakatago sa Liquid Network, kabilang ang USDT at mga tokenisadong aktibong mula sa totoong mundo. Ang bug ay espesipiko lamang sa pagpapatotoo ng L-BTC token.

Ang epekto at ang pagpapahinga

Sa kabila ng bahagyang pagbalik ng mga pondo, patuloy pa ring nakapagpahinga ang Liquid Network. Ang lahat ng aktibidad na may kinalaman sa L-BTC ay nakapagpahinga na sa lahat ng exchange, at wala pang pampublikong timeline kung kailan mababawi ang normal na operasyon. Para sa isang network na ipinakilala noong 2018 na may eksplisitong pangako na magbigay ng mas mabilis at mas lihim na bitcoin transactions para sa mga institutional trader, ito ay isang malaking pagbagsak sa kredibilidad.

Ang mga reserve ng pagsasamahan ay nagpapakita ng kuwento sa malinaw na mga termino. Bago ang pag-atake, ang wallet ay may higit sa 4,200 BTC. Pagkatapos ng pagbabalik ng white-hat, nasa halos 3,600 BTC na ito, at kumukulang pa rin ng 598 BTC na tinirikan ng mga hacker.

Ang insidente ay nagtatapos din ng hindi komportableng tanong tungkol sa federated sidechain architecture sa mas malawak na saklaw. Ang modelo ng Liquid ay nagtatagpo ng tiwala sa isang relatibong maliit na grupo ng mga entidad upang mapanatili ang tulay sa pagitan ng pangunahing chain ng Bitcoin at ang sidechain. Kapag may kritikal na bug ang software na nakasalalay sa mga tiwalaang entidad, bumabagsak ang buong halaga ng modelo.

Mas malawak na epekto sa infrastruktura ng bitcoin

Ang Elements codebase, bagaman open-source at auditable, ay nangangailangan ng mas mahigpit na pagsusuri sa kanyang lohika ng pag-verify. Ang cache bug sa range-proof validation ay eksaktong uri ng subtil, malalim na teknikal na kamalian na maaaring magdulot ng kalamangan na pinsala kapag ito ay natuklasan.

Ginagamit ang Elements codebase sa labas ng Liquid lamang, at kailangan ng anumang proyekto na binuo dito na ipakita na ang parehong vulnerability ay hindi umiiral sa kanilang implementation.

Ang white-hat na pagpapaliwanag ng pag-atake, bagaman totoo sa resulta, ay nagtataguyod din ng kumplikadong prekyento. Ang pagpapanatili ng $47 milyon sa Bitcoin bilang unsolicited na bounty ay isang praktika na nasa legal na gray zone. Kung ang mga regulador o law enforcement ay ituturing ito bilang responsible disclosure o pagkakasala na may bahagyang pagbabayad, ay maaaring mag-impluwensya kung paano haharapin ang mga katulad na insidente sa hinaharap.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.