Kesalahan di Jaringan Liquid Mungkin Menjelaskan Kerugian BTC $320J

iconCryptoSlate
Bagikan
AI summary iconRingkasan
Pembaruan BTC terbaru mengungkap potensi bug di Liquid Network yang terkait dengan kerugian BTC senilai $320 juta. Para peneliti mengatakan bahwa cache validasi transaksi memungkinkan token yang tidak dijamin ditukar menjadi bitcoin nyata. Pada 6 September, seorang pengguna mengirim 4.000 L-BTC melalui SideSwap, memicu pembayaran 3.996 BTC. Beberapa node menerima transaksi tersebut, sementara yang lain menolaknya, menyebabkan pemisahan jaringan. Kelompok di balik penarikan tersebut mengklaim sebagai whitehats yang menyimpan dana tersebut. Peningkatan jaringan diharapkan dapat menyelesaikan masalah ini.

Peneliti yang memeriksa insiden Jaringan Liquid senilai sekitar $320 juta telah mengidentifikasi kegagalan yang diduga pada cache validasi transaksi perangkat lunak, memberikan penjelasan yang lebih spesifik mengenai bagaimana token yang tidak dijamin dapat ditukar menjadi bitcoin nyata.

Akun juga menimbulkan pertanyaan tentang peluncuran. Mononaut mengatakan bug yang dieksploitasi masuk ke cabang pengembangan utama Elements minggu lalu tetapi tidak pernah muncul dalam rilis yang ditandai. Fungsionaris federasi Liquid tampaknya menjalankan kode tersebut, katanya, sementara node lain menolak transaksi yang tidak valid.

Akun penyebaran itu tetap tidak dikonfirmasi oleh Blockstream dalam pernyataan yang tersedia. Jika terbukti, hal itu akan menempatkan peluncuran perangkat lunak di pusat insiden di mana kredensial penandatanganan yang valid mengotorisasi pelepasan Bitcoin terhadap L-BTC yang diduga dibuat karena bug.

Liquid adalah sidechain Bitcoin yang token L-BTC-nya dimaksudkan untuk didukung satu-ke-satu oleh BTC yang dipegang oleh federasinya. Seperti yang sebelumnya dilaporkan CryptoSlate, SideSwap mengatakan seorang pelanggan mengirimkan 4.000 L-BTC melalui layanan peg-out-nya pada 6 September, yang memicu pelepasan sekitar 3.996 BTC.

Bacaan Terkait

Seorang peretas whitehat sedang memegang $320 juta Bitcoin yang telah disedot hingga pengembang membuktikan mereka telah memperbaiki kelemahan jaringan yang fatal

Liquid mengatakan kunci otorisasi peg-out SideSwap maupun kunci federasi lainnya tidak disusupi.

Akun teknis yang muncul berfokus pada bagaimana token mencapai proses penarikan tersebut.

Calle menjelaskan sebuah kelemahan yang melibatkan bukti rentang, yang memungkinkan node memeriksa bahwa jumlah transaksi tersembunyi berada dalam rentang yang diizinkan tanpa mengungkapkan jumlah tersebut.

Transaksi rahasia Liquid memerlukan lebih dari sekadar pemeriksaan bahwa input dan output seimbang. Output negatif tersembunyi bisa menyeimbangkan output positif yang lebih besar, sehingga token yang baru diciptakan tampak seimbang secara matematis.

Bukti rentang dimaksudkan untuk mencegah hasil tersebut. Karena memeriksanya memerlukan biaya komputasi tinggi, node menyimpan hasil verifikasi yang berhasil untuk digunakan kembali.

Menurut akun Calle, penyerang dapat membuat output dan bukti yang tidak valid yang cocok dengan kunci cache yang terkait dengan pemeriksaan sebelumnya yang valid. Sebuah node yang menemukan hasil cache tersebut akan melewati verifikasi yang seharusnya menolak output inflasioner.

Charles Guillemet menyetujui penjelasan tersebut, menggambarkan tabrakan kunci cache yang dirancang yang memungkinkan transaksi rahasia tidak valid melewati pemeriksaan rentang. Calle memperingatkan bahwa akunnya menyederhanakan mekanisme tersebut dan dapat mengandung kesalahan.

Rekonstruksi transaksi oleh Stu mengidentifikasi transaksi pengaturan yang diikuti oleh transaksi yang diduga tidak valid pada blok Liquid 4.050.336. Stu mengatakan transaksi tersebut menciptakan sekitar 3.996,0183 L-BTC sebelum penarikan selanjutnya melalui SideSwap.

Akun Mononaut memberikan perbedaan antara node-node yang menerima transaksi dan yang tidak.

Dia mengatakan fungsionaris federasi menerima transaksi eksploitasi, menyetujui penarikan, dan terus membangun blok. Node lain, termasuk yang mendukung Penjelajah Liquid dari mempool, menolak blok yang terdampak. Itu akan menjelaskan mengapa penjelajah yang mengikuti node-node yang menolak dapat menghilangkan transaksi yang terlihat di tempat lain.

Perbedaan yang dilaporkan membuat versi perangkat lunak yang terdampak penting untuk memahami kegagalan tersebut. Sebuah postmortem perlu menentukan fungsi kode mana yang dijalankan, mengapa itu dideploy, dan bagaimana perilaku validasinya berbeda dari node-node yang menolak blok tersebut.

Sementara itu, pihak yang mengendalikan bitcoin yang ditarik telah menggambarkan diri mereka sebagai whitehats dan mensyaratkan pengembalian sebagian besar dana tergantung pada perbaikan bug di seluruh node yang terdampak. Laporan yang tersedia tidak menunjukkan pengembalian atau peluncuran patch yang telah selesai.

Memulihkan bitcoin akan menangani kekurangan cadangan. Menjelaskan mengapa node federasi menerima transaksi tersebut dan menunjukkan bahwa perangkat lunak yang telah diperbaiki menolaknya akan menangani kegagalan yang memungkinkan cadangan tersebut keluar.

Pos Tokens yang diciptakan dari udara kosong mungkin menjelaskan bagaimana $320 juta Bitcoin keluar dari sidechain Liquid pertama kali muncul di CryptoSlate.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.