ब्लॉकस्ट्रीम का लिक्विड नेटवर्क, जो बिटकॉइन के सबसे पुराने और सबसे प्रमुख बिटकॉइन साइडचेन में से एक है, 6 सितंबर को इसके नींव के सॉफ्टवेयर में एक बग का दुरुपयोग करके लगभग 4,000 बिटकॉइन, जो लगभग 320 मिलियन डॉलर के बराबर है, खो दिया। संघ के भंडार 4,200 बिटकॉइन से अधिक से केवल 197 बिटकॉइन तक एक ही बार में गिर गए, जिससे इसे इस साल बिटकॉइन-संबंधित नेटवर्क के साथ हुए सबसे बड़े सुरक्षा उल्लंघनों में से एक बना दिया गया।
अगर आप इसे ऐसा कह सकते हैं, तो सकारात्मक पहलू: हमलावरों ने खुद को व्हाइट-हैट हैकर्स के रूप में पहचाना और Blockstream द्वारा वल्नरेबिलिटी को पैच किए जाने के बाद लगभग 3,400 BTC वापस कर दिए। उन्होंने लगभग 598 BTC, जो लगभग 47 मिलियन डॉलर के बराबर है, एक स्व-नियुक्त बोनटी के रूप में रख लिया।
एक्सप्लॉइट कैसे काम किया
दुर्बलता Elements सॉफ्टवेयर में मौजूद थी, जो Liquid Network को संचालित करने वाला ओपन-सोर्स कोडबेस है। विशेष रूप से, एक रेंज-प्रूफ सत्यापन कैश बग के कारण हमलावरों ने अमान्य Liquid Bitcoin (L-BTC) टोकन बना लिए जिन्हें प्रणाली वैध मान ली गई। उन धोखाधड़ी वाले टोकन को फिर SideSwap के Peg-out Authorization Key (PAK) के माध्यम से प्रोसेस किया गया, जिसने उन्हें संघ के वॉलेट से वास्तविक BTC निकासी में परिवर्तित कर दिया।
महत्वपूर्ण बात यह है कि हमले के दौरान कोई फेडरेशन कुंजी सुरक्षित नहीं रही। लिक्विड नेटवर्क 11-ऑफ-15 फेडरेशन मल्टिसिग मॉडल पर काम करता है, जिसका अर्थ है कि लेनदेन पर 15 में से 11 निर्दिष्ट संस्थाओं को सहमति देनी होगी। मल्टिसिग स्वयं ठीक से काम किया। समस्या ऊपर की ओर थी: वह सॉफ्टवेयर जो मल्टिसिग को भेजे जाने वाले डेटा की पुष्टि करता है।
लिक्विड नेटवर्क पर रखे गए अन्य संपत्तियाँ, जिनमें USDT और टोकनीकृत वास्तविक दुनिया की संपत्तियाँ शामिल हैं, दुर्घटना से प्रभावित नहीं हुईं। यह बग L-BTC टोकन सत्यापन से संबंधित था।
परिणाम और जमाव
धन के आंशिक वापसी के बावजूद, लिक्विड नेटवर्क अभी भी रोका हुआ है। L-BTC से संबंधित सभी गतिविधियाँ एक्सचेंज पर निलंबित कर दी गई हैं, और सामान्य संचालन कब फिर से शुरू होगा, इसका कोई सार्वजनिक समयसूची नहीं है। 2018 में लॉन्च किए गए इस नेटवर्क के लिए, जिसने स्पष्ट रूप से संस्थागत व्यापारियों के लिए तेज़ और अधिक गोपनीय बिटकॉइन लेनदेन प्रदान करने का वादा किया था, यह एक महत्वपूर्ण विश्वसनीयता का नुकसान है।
संघ के भंडार इस कहानी को स्पष्ट शब्दों में बताते हैं। हमले से पहले, वॉलेट में 4,200 BTC से अधिक था। व्हाइट-हैट द्वारा वापसी के बाद, यह लगभग 3,600 BTC पर है, जो हैकर्स द्वारा रखे गए 598 BTC की कमी के साथ है।
इस घटना के कारण संघीय साइडचेन आर्किटेक्चर के बारे में अधिक सामान्य रूप से असुविधाजनक प्रश्न उठते हैं। लिक्विड का मॉडल बिटकॉइन के मुख्य चेन और साइडचेन के बीच ब्रिज को सुरक्षित करने के लिए अपेक्षाकृत छोटे समूह के संस्थानों पर भरोसा करता है। जब उन विश्वसनीय संस्थानों द्वारा उपयोग किए जाने वाले सॉफ्टवेयर में गंभीर बग होता है, तो पूरे मॉडल का मूल्य प्रस्ताव प्रभावित होता है।
बिटकॉइन इंफ्रास्ट्रक्चर के लिए व्यापक परिणाम
एलीमेंट्स कोडबेस, हालांकि ओपन-सोर्स और ऑडिट के योग्य है, उसके वेरिफिकेशन लॉजिक की अधिक कठोर समीक्षा की स्पष्ट आवश्यकता थी। रेंज-प्रूफ वैलिडेशन में एक कैश बग ठीक वही प्रकार का सूक्ष्म, गहन तकनीकी दोष है जो जब पाया जाए तो विनाशकारी क्षति का कारण बन सकता है।
एलीमेंट्स कोडबेस का उपयोग केवल लिक्विड के बाहर भी किया जाता है, और इस पर बनाया गया कोई भी प्रोजेक्ट यह साबित करने की आवश्यकता रखेगा कि उनके लागूकरण में समान दुर्बलता मौजूद नहीं है।
हमले का व्हाइट-हैट ढंग, जो परिणाम में वास्तविक है, एक जटिल पूर्वाग्रह भी स्थापित करता है। $47 मिलियन बिटकॉइन को अनाहूत बोनस के रूप में रखना एक ऐसी प्रथा है जो कानूनी धुंधले क्षेत्र में मौजूद है। क्या नियामक या कानून प्रवर्तन इसे जिम्मेदारी से सूचना देना मानेंगे या आंशिक प्रतिक्षेप के साथ चोरी, इससे आगे की तरह की घटनाओं के प्रबंधन का ढंग आकार लेगा।

