Blockstream ने 7 सितंबर को घोषणा की कि उसके Liquid Network ब्रिज नोड्स को पैच कर दिया गया है और सुरक्षित कर दिया गया है, जिससे लगभग 4,000 BTC, जो लगभग $320 मिलियन के बराबर हैं, जो एक दिन पहले Liquid Federation वॉलेट से धोखाधड़ी से निकाल लिए गए थे, की वापसी का रास्ता साफ हो गया है।
दुरुपयोग, जो लिक्विड साइडचेन के आधारभूत Elements सॉफ्टवेयर में एक बग के कारण हुआ, ने एक हमलावर को अमान्य L-BTC का उपयोग करके एक मान्य पेग-आउट ट्रिगर करने की अनुमति दी। संघ की स्वचालित प्रणालियां इस अंतर को पहचान नहीं सकीं।
6 सितंबर को क्या हुआ
हमलावर ने Elements कोड में एक वल्नरेबिलिटी का दुरुपयोग करके SideSwap की Peg-out Authorization Key, या PAK का दुरुपयोग किया। यह कुंजी उस तंत्र का हिस्सा है जो L-BTC (Liquid साइडचेन की व्रैप्ड Bitcoin) को मुख्य बिटकॉइन ब्लॉकचेन पर मूल BTC में रूपांतरित करती है।
परिणाम संघ के भंडार के लिए विनाशकारी था। दुर्घटना से पहले, लिक्विड फेडरेशन वॉलेट में 4,200 BTC से अधिक था। इसके बाद, यह संख्या लगभग 197 BTC तक गिर गई।
उस गणित का अर्थ है कि L-BTC अचानक, भारी रूप से अपर्याप्त सुरक्षित हो गया। लिक्विड नेटवर्क पर प्रत्येक L-BTC टोकन के लिए एक वास्तविक BTC होना चाहिए था। दुर्घटना के बाद, उस सुरक्षा का केवल 5% से कम वॉलेट में शेष रह गया।
ब्लॉकस्ट्रीम ने तेजी से कार्रवाई की। ब्रिज नोड्स को अक्षम कर दिया गया, नेटवर्क गतिविधि को रोक दिया गया, और एक्सचेंज को सभी L-BTC डिपॉज़िट और निकासी रोकने के निर्देश दिए गए ताकि अतिरिक्त क्षति न हो।
Blockstream से एक महत्वपूर्ण स्पष्टीकरण: कोई PAK या संघीय कुंजियाँ वास्तव में � compromis नहीं हुईं। दुरुपयोग पूरी तरह से एक सॉफ्टवेयर बग था, न कि नेटवर्क के मल्टी-सिग सुरक्षा मॉडल को नियंत्रित करने वाली क्रिप्टोग्राफिक कुंजियों का उल्लंघन।
एक बहुत असामान्य बातचीत चैनल
इस घटना का सबसे आकर्षक विवरण यह है कि दोनों पक्षों ने बिटकॉइन ब्लॉकचेन पर PGP-स्वाक्षरित OP_RETURN लेनदेन के माध्यम से संदेश आदान-प्रदान किए।
गैर-तकनीकी लोगों के लिए: OP_RETURN एक बिटकॉइन लेनदेन क्षेत्र है जो आपको कुछ अनियमित डेटा एम्बेड करने की अनुमति देता है। इस मामले में, यह एक प्रमुख ब्लॉकचेन कंपनी और उस व्यक्ति के बीच एक सुरक्षित, सार्वजनिक और क्रिप्टोग्राफिक रूप से सत्यापित संदेश प्रणाली बन गया, जिसने इसके भंडार को खाली कर दिया।
आक्रमणकारी ने इन ऑन-चेन संदेशों के माध्यम से यह इरादा व्यक्त किया कि जब प्रणालियों को पैच करने की पुष्टि की जाएगी, तो वह अधिकांश चोरी हुई राशि वापस कर देगा।
9 सितंबर को, ब्लॉकस्ट्रीम ने उसी चैनल के माध्यम से पुष्टि की कि पैच लागू हो चुके हैं और धनराशि की शीघ्र वापसी को प्रोत्साहित किया।
उस तारीख तक, लगभग 3,998.5 BTC प्राप्तकर्ता पते से नहीं चले थे। मूल 4,000 BTC से थोड़ा अंतर संभवतः दुर्घटना के दौरान हुए लेनदेन शुल्क को दर्शाता है।
सहायक क्षति और जो बच गया
जबकि दुरुपयोग ने L-BTC के पीछे के BTC भंडार को विनाश कर दिया, लिक्विड नेटवर्क पर अन्य संपत्तियाँ बिना क्षति के बच गईं। USDT और डीपिक्स, एक ब्राजीली रियल-संदर्भित स्टेबलकॉइन, दोनों लिक्विड पर संचालित होते हैं, लेकिन इस घटना से अप्रभावित रहने की रिपोर्ट की गई।
दुर्भावना L-BTC के लिए पेग-आउट तंत्र से संबंधित थी, न कि साइडचेन के लेन-देन प्रसंस्करण का व्यापक उल्लंघन।
अगला क्या है
तुरंत प्राथमिकता लगभग 3,998.5 BTC की वापसी है। यदि दुरुपयोगकर्ता घोषित इरादे का पालन करता है, तो Blockstream L-BTC के सुरक्षा अनुपात को पुनः स्थापित कर सकता है और Liquid Network के सामान्य संचालन को पुनः शुरू कर सकता है।
जिन एक्सचेंज्स ने L-BTC ट्रेडिंग निलंबित कर दी है, वे संभवतः उन निलंबनों को तब तक बनाए रखेंगे जब तक स्थिति पूरी तरह से हल नहीं हो जाती।

