Rangkaian Liquid Blockstream kehilangan $320 juta dalam serangan BTC

iconCryptoBriefing
Kongsi
AI summary iconRingkasan
Berita BTC hari ini: Rangkaian Liquid Blockstream telah diserang sebanyak $320 juta pada 6 September, dengan 4,000 BTC dicuri daripada dompet federasi. Penyerang menggunakan kelemahan dalam perisian Elements untuk mencipta token L-BTC palsu, yang kemudian ditukar kepada BTC melalui Kunci Otorisasi Peg-out SideSwap. Penyerang, yang mengaku sebagai white-hat, mengembalikan 3,400 BTC selepas pembaikan tetapi mengekalkan 598 BTC sebagai hadiah. Kemas kini BTC: Simpanan federasi turun daripada 4,200 BTC kepada 3,600 BTC. Rangkaian telah dihentikan, tanpa jadual untuk melanjutkan operasi.

Rangkaian Liquid Blockstream, salah satu sidechain Bitcoin tertua dan paling terkemuka, kehilangan kira-kira 4.000 BTC, bernilai sekitar $320 juta, selepas perompak mengeksploitasi kelemahan dalam perisian asasnya pada 6 September. Simpanan federasi merosot dari lebih 4.200 BTC kepada sekitar 197 BTC dalam satu langkah, menjadikannya salah satu pelanggaran keselamatan terbesar yang melibatkan rangkaian bersebelahan Bitcoin tahun ini.

Sisi positifnya, jika boleh disebut begitu: penyerang mengenalkan diri mereka sebagai peretas beretika dan mengembalikan sekitar 3.400 BTC selepas Blockstream mengesahkan bahawa mereka telah membaiki kerentanan tersebut. Mereka mengekalkan sekitar 598 BTC, bernilai kira-kira $47 juta, sebagai ganjaran yang mereka tetapkan sendiri.

Bagaimana eksploit berfungsi

Lubang keamanan berada dalam perisian Elements, pangkalan kod sumber terbuka yang menggerakkan Rangkaian Liquid. Secara khusus, ralat cache pengesahan range-proof membenarkan penyerang mencipta token Bitcoin Liquid (L-BTC) yang tidak sah yang diterima oleh sistem sebagai sah. Token penipuan itu kemudian diproses melalui Kunci Otorisasi Peg-out (PAK) SideSwap, yang menukarkannya menjadi penarikan BTC sebenar daripada dompet federasi.

Secara kritikal, tiada kunci federasi yang terjejas semasa serangan itu. Rangkaian Liquid beroperasi di bawah model multisig federasi 11-dari-15, bermaksud 11 daripada 15 entiti yang ditetapkan mesti menandatangani transaksi. Multisig itu sendiri berfungsi dengan baik. Masalahnya berlaku di hulu: perisian yang mengesahkan apa yang dihantar ke multisig pada awalnya.

Iklan

Aset-aset lain yang dipegang di Jaringan Liquid, termasuk USDT dan aset dunia nyata yang ditokenkan, tidak terjejas oleh eksploitasi tersebut. Kebocoran itu khusus kepada pengesahan token L-BTC.

Akibatnya dan penangguhan

Walaupun sebahagian dana telah dipulihkan, Rangkaian Cecair tetap dihentikan. Semua aktiviti yang melibatkan L-BTC telah dihentikan di seluruh bursa, dan tiada jadual awam mengenai kapan operasi normal akan diteruskan. Bagi satu rangkaian yang dilancarkan pada 2018 dengan janji eksplisit untuk menyediakan transaksi bitcoin yang lebih pantas dan lebih sulit untuk pedagang institusi, ini merupakan kehilangan kredibiliti yang besar.

Simpanan persekutuan menceritakan kisah dalam istilah yang jelas. Sebelum serangan, dompet itu memegang lebih daripada 4,200 BTC. Selepas pulangan oleh penyerang putih, ia kini berada pada sekitar 3,600 BTC, masih pendek sebanyak 598 BTC yang dikekal oleh perompak.

Insiden ini juga menimbulkan soalan yang tidak selesa mengenai arsitektur sidechain berfederasi secara lebih luas. Model Liquid mempercayai sekumpulan kecil entiti untuk mengamankan jambatan antara rantai utama Bitcoin dan sidechain. Apabila perisian yang digunakan oleh entiti-entiti yang dipercayai ini mempunyai ralat kritikal, nilai keseluruhan model ini terjejas.

Implikasi yang lebih luas terhadap infrastruktur bitcoin

Kod sumber terbuka Elements, walaupun terbuka dan boleh diaudit, jelas memerlukan tinjauan yang lebih ketat terhadap logik pengesahannya. Ralat cache dalam pengesahan bukti julat adalah tepat jenis kecacatan halus dan teknikal mendalam yang boleh menyebabkan kerosakan besar apabila ditemui.

Kod sumber Elements digunakan melampaui hanya Liquid, dan sebarang projek yang dibina berdasarkannya perlu menunjukkan bahawa kelemahan yang sama tidak wujud dalam pelaksanaan mereka.

Penggambaran serangan sebagai tindakan baik, walaupung hasilnya jujur, juga menetapkan preseden yang rumit. Menyimpan $47 juta dalam bitcoin sebagai hadiah tanpa diminta adalah amalan yang berada dalam zon kelabu undang-undang. Samada penguasa regulasi atau penegak undang-undang memandangnya sebagai pengungkapan bertanggungjawab atau pencurian dengan pemulihan sebahagian, boleh membentuk cara insiden serupa ditangani ke depannya.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.