Jaringan Liquid Blockstream Kehilangan $320 Juta BTC dalam Serangan Hacking

iconCryptoBriefing
Bagikan
AI summary iconRingkasan
Berita BTC hari ini: Jaringan Liquid milik Blockstream diretas sebesar $320 juta pada 6 September, dengan 4.000 BTC dicuri dari dompet federasi. Pelaku menggunakan kelemahan dalam perangkat lunak Elements untuk mencetak token L-BTC palsu, yang kemudian dikonversi menjadi BTC melalui Kunci Otorisasi Peg-out SideSwap. Para peretas, yang mengklaim sebagai white-hat, mengembalikan 3.400 BTC setelah perbaikan tetapi menyisakan 598 BTC sebagai hadiah. Pembaruan BTC: Cadangan federasi turun dari 4.200 BTC menjadi 3.600 BTC. Jaringan dihentikan, tanpa jadwal untuk melanjutkan operasi.

Jaringan Liquid milik Blockstream, salah satu sidechain Bitcoin tertua dan paling terkemuka, kehilangan sekitar 4.000 BTC, senilai sekitar $320 juta, setelah peretas mengeksploitasi bug dalam perangkat lunak dasarnya pada 6 September. Cadangan federasi anjlok dari lebih dari 4.200 BTC menjadi sekitar 197 BTC dalam satu kali serangan, menjadikannya salah satu pelanggaran keamanan terbesar yang melibatkan jaringan yang berhubungan dengan Bitcoin tahun ini.

Sisi positifnya, jika bisa disebut demikian: para penyerang mengidentifikasi diri mereka sebagai peretas white-hat dan mengembalikan sekitar 3.400 BTC setelah Blockstream mengonfirmasi telah memperbaiki kerentanan tersebut. Mereka menyisakan sekitar 598 BTC, bernilai sekitar $47 juta, sebagai hadiah yang mereka tetapkan sendiri.

Bagaimana eksploit bekerja

Kerentanan tersebut ada di perangkat lunak Elements, basis kode sumber terbuka yang mendasari Liquid Network. Secara khusus, bug pada cache verifikasi range-proof memungkinkan penyerang untuk membuat token Liquid Bitcoin (L-BTC) yang tidak valid tetapi diterima sistem sebagai sah. Token penipuan tersebut kemudian diproses melalui Kunci Otorisasi Peg-out (PAK) SideSwap, yang mengubahnya menjadi penarikan BTC nyata dari dompet federasi.

Pentingnya, tidak ada kunci federasi yang dikompromikan selama serangan tersebut. Jaringan Liquid beroperasi pada model multisig federasi 11-dari-15, yang berarti 11 dari 15 entitas yang ditunjuk harus menandatangani transaksi. Multisig itu sendiri berfungsi dengan baik. Masalahnya berada di hulu: perangkat lunak yang memvalidasi apa yang dikirim ke multisig pada awalnya.

Iklan

Aset lain yang disimpan di Jaringan Liquid, termasuk USDT dan aset dunia nyata yang ditokenisasi, tidak terpengaruh oleh eksploitasi. Bug tersebut spesifik terhadap validasi token L-BTC.

Dampak dan pembekuan

Meskipun sebagian dana telah dikembalikan, Liquid Network tetap dihentikan. Semua aktivitas yang melibatkan L-BTC telah ditangguhkan di seluruh bursa, dan tidak ada jadwal publik kapan operasi normal akan dilanjutkan. Untuk jaringan yang diluncurkan pada 2018 dengan janji eksplisit menyediakan transaksi Bitcoin yang lebih cepat dan lebih rahasia bagi pedagang institusional, ini adalah pukulan serius terhadap kredibilitasnya.

Cadangan federasi menceritakan kisahnya dengan jelas. Sebelum serangan, dompet tersebut memegang lebih dari 4.200 BTC. Setelah pengembalian oleh white-hat, dompet tersebut kini berada di sekitar 3.600 BTC, masih kekurangan 598 BTC yang disimpan oleh peretas.

Insiden ini juga menimbulkan pertanyaan tidak nyaman tentang arsitektur sidechain terfederasi secara lebih luas. Model Liquid mempercayakan keamanan jembatan antara rantai utama Bitcoin dan sidechain kepada sekelompok kecil entitas. Ketika perangkat lunak yang digunakan oleh entitas terpercaya tersebut memiliki bug kritis, nilai proposisi keseluruhan model ini terganggu.

Dampak lebih luas terhadap infrastruktur bitcoin

Kode sumber Elements, meskipun open-source dan dapat diaudit, jelas membutuhkan tinjauan yang lebih ketat terhadap logika verifikasinya. Bug cache dalam validasi range-proof adalah jenis kelemahan halus dan sangat teknis yang dapat menyebabkan kerusakan kritis ketika ditemukan.

Kode sumber Elements digunakan di luar hanya Liquid, dan setiap proyek yang dibangun di atasnya perlu menunjukkan bahwa kerentanan yang sama tidak ada dalam implementasi mereka.

Penggambaran serangan sebagai tindakan white-hat, meskipun menghasilkan hasil yang tulus, juga menetapkan preseden yang rumit. Menyimpan $47 juta dalam bitcoin sebagai hadiah tanpa diminta adalah praktik yang berada di zona abu-abu hukum. Apakah regulator atau penegak hukum memandangnya sebagai pengungkapan bertanggung jawab atau pencurian dengan restitusi sebagian dapat membentuk cara insiden serupa ditangani ke depannya.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.