ब्लॉकस्ट्रीम का लिक्विड नेटवर्क बीटीसी हैक में $320M खो देता है

iconCryptoBriefing
साझा करें
AI summary iconसारांश
आज का BTC अपडेट: 6 सितंबर को Blockstream के Liquid Network पर $320 मिलियन की हैकिंग हुई, जिसमें इसके फेडरेशन वॉलेट से 4,000 BTC चुरा लिए गए। हमलावरों ने Elements सॉफ्टवेयर में एक बग का उपयोग करके झूठे L-BTC टोकन बनाए, जिन्हें SideSwap की Peg-out Authorization Key के माध्यम से BTC में बदल दिया गया। हैकर्स, जो खुद को व्हाइट-हैट कहते हैं, ने सुधार के बाद 3,400 BTC वापस कर दिए लेकिन 598 BTC को बोनटी के रूप में रख लिया। BTC अपडेट: फेडरेशन रिजर्व 4,200 BTC से घटकर 3,600 BTC हो गए। नेटवर्क को रोक दिया गया है, और संचालन पुनः शुरू करने का कोई समयसीमा नहीं है।

ब्लॉकस्ट्रीम का लिक्विड नेटवर्क, जो बिटकॉइन के सबसे पुराने और सबसे प्रमुख बिटकॉइन साइडचेन में से एक है, 6 सितंबर को इसके नींव के सॉफ्टवेयर में एक बग का दुरुपयोग करके लगभग 4,000 बिटकॉइन, जो लगभग 320 मिलियन डॉलर के बराबर है, खो दिया। संघ के भंडार 4,200 बिटकॉइन से अधिक से केवल 197 बिटकॉइन तक एक ही बार में गिर गए, जिससे इसे इस साल बिटकॉइन-संबंधित नेटवर्क के साथ हुए सबसे बड़े सुरक्षा उल्लंघनों में से एक बना दिया गया।

अगर आप इसे ऐसा कह सकते हैं, तो सकारात्मक पहलू: हमलावरों ने खुद को व्हाइट-हैट हैकर्स के रूप में पहचाना और Blockstream द्वारा वल्नरेबिलिटी को पैच किए जाने के बाद लगभग 3,400 BTC वापस कर दिए। उन्होंने लगभग 598 BTC, जो लगभग 47 मिलियन डॉलर के बराबर है, एक स्व-नियुक्त बोनटी के रूप में रख लिया।

एक्सप्लॉइट कैसे काम किया

दुर्बलता Elements सॉफ्टवेयर में मौजूद थी, जो Liquid Network को संचालित करने वाला ओपन-सोर्स कोडबेस है। विशेष रूप से, एक रेंज-प्रूफ सत्यापन कैश बग के कारण हमलावरों ने अमान्य Liquid Bitcoin (L-BTC) टोकन बना लिए जिन्हें प्रणाली वैध मान ली गई। उन धोखाधड़ी वाले टोकन को फिर SideSwap के Peg-out Authorization Key (PAK) के माध्यम से प्रोसेस किया गया, जिसने उन्हें संघ के वॉलेट से वास्तविक BTC निकासी में परिवर्तित कर दिया।

महत्वपूर्ण बात यह है कि हमले के दौरान कोई फेडरेशन कुंजी सुरक्षित नहीं रही। लिक्विड नेटवर्क 11-ऑफ-15 फेडरेशन मल्टिसिग मॉडल पर काम करता है, जिसका अर्थ है कि लेनदेन पर 15 में से 11 निर्दिष्ट संस्थाओं को सहमति देनी होगी। मल्टिसिग स्वयं ठीक से काम किया। समस्या ऊपर की ओर थी: वह सॉफ्टवेयर जो मल्टिसिग को भेजे जाने वाले डेटा की पुष्टि करता है।

विज्ञापन

लिक्विड नेटवर्क पर रखे गए अन्य संपत्तियाँ, जिनमें USDT और टोकनीकृत वास्तविक दुनिया की संपत्तियाँ शामिल हैं, दुर्घटना से प्रभावित नहीं हुईं। यह बग L-BTC टोकन सत्यापन से संबंधित था।

परिणाम और जमाव

धन के आंशिक वापसी के बावजूद, लिक्विड नेटवर्क अभी भी रोका हुआ है। L-BTC से संबंधित सभी गतिविधियाँ एक्सचेंज पर निलंबित कर दी गई हैं, और सामान्य संचालन कब फिर से शुरू होगा, इसका कोई सार्वजनिक समयसूची नहीं है। 2018 में लॉन्च किए गए इस नेटवर्क के लिए, जिसने स्पष्ट रूप से संस्थागत व्यापारियों के लिए तेज़ और अधिक गोपनीय बिटकॉइन लेनदेन प्रदान करने का वादा किया था, यह एक महत्वपूर्ण विश्वसनीयता का नुकसान है।

संघ के भंडार इस कहानी को स्पष्ट शब्दों में बताते हैं। हमले से पहले, वॉलेट में 4,200 BTC से अधिक था। व्हाइट-हैट द्वारा वापसी के बाद, यह लगभग 3,600 BTC पर है, जो हैकर्स द्वारा रखे गए 598 BTC की कमी के साथ है।

इस घटना के कारण संघीय साइडचेन आर्किटेक्चर के बारे में अधिक सामान्य रूप से असुविधाजनक प्रश्न उठते हैं। लिक्विड का मॉडल बिटकॉइन के मुख्य चेन और साइडचेन के बीच ब्रिज को सुरक्षित करने के लिए अपेक्षाकृत छोटे समूह के संस्थानों पर भरोसा करता है। जब उन विश्वसनीय संस्थानों द्वारा उपयोग किए जाने वाले सॉफ्टवेयर में गंभीर बग होता है, तो पूरे मॉडल का मूल्य प्रस्ताव प्रभावित होता है।

बिटकॉइन इंफ्रास्ट्रक्चर के लिए व्यापक परिणाम

एलीमेंट्स कोडबेस, हालांकि ओपन-सोर्स और ऑडिट के योग्य है, उसके वेरिफिकेशन लॉजिक की अधिक कठोर समीक्षा की स्पष्ट आवश्यकता थी। रेंज-प्रूफ वैलिडेशन में एक कैश बग ठीक वही प्रकार का सूक्ष्म, गहन तकनीकी दोष है जो जब पाया जाए तो विनाशकारी क्षति का कारण बन सकता है।

एलीमेंट्स कोडबेस का उपयोग केवल लिक्विड के बाहर भी किया जाता है, और इस पर बनाया गया कोई भी प्रोजेक्ट यह साबित करने की आवश्यकता रखेगा कि उनके लागूकरण में समान दुर्बलता मौजूद नहीं है।

हमले का व्हाइट-हैट ढंग, जो परिणाम में वास्तविक है, एक जटिल पूर्वाग्रह भी स्थापित करता है। $47 मिलियन बिटकॉइन को अनाहूत बोनस के रूप में रखना एक ऐसी प्रथा है जो कानूनी धुंधले क्षेत्र में मौजूद है। क्या नियामक या कानून प्रवर्तन इसे जिम्मेदारी से सूचना देना मानेंगे या आंशिक प्रतिक्षेप के साथ चोरी, इससे आगे की तरह की घटनाओं के प्रबंधन का ढंग आकार लेगा।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।