Blockstream, 7 Eylül'de Liquid Ağ köprü node'larının düzeltilip güvence altına alındığını duyurdu ve bir gün önce Liquid Federation cüzdanından hileyle çekilen, yaklaşık 4.000 BTC'nin (yaklaşık 320 milyon dolar değerinde) geri getirilmesi için yollar açıldı.
Sıvı yan zincirini destekleyen Elements yazılımındaki bir hata nedeniyle ortaya çıkan bu istismar, saldırganın geçersiz L-BTC kullanarak geçerli bir peg-out tetiklemesine izin verdi. Federasyonun otomatik sistemleri bu farkı tespit edemedi.
6 Eylül'de ne oldu
Saldırgan, Elements kodundaki bir zafiyeti kullanarak SideSwap’in Peg-out Yetki Anahtarını (PAK) kötüye kullandı. Bu anahtar, L-BTC (Liquid yan zincirinin sarılmış Bitcoin)’yi ana bitcoin blok zinciri üzerinde yerel BTC’ye dönüştüren mekanizmanın bir parçasıdır.
Sonuç, federasyonun rezervleri için felaket oldu. Saldırıdan önce, Sıvı Federasyon cüzdanında 4.200 BTC’den fazla varlık bulunuyordu. Saldırıdan sonra bu rakam yaklaşık 197 BTC’ye düştü.
Bu matematik, L-BTC'nin ani ve büyük ölçüde teminatsız kaldığını gösteriyor. Liquid Network'te dolaşan her L-BTC tokeni için bir gerçek BTC'nin arka planında olması gerekiyordu. Saldırıdan sonra, bu teminatın %5'ten azı cüzdanında kaldı.
Blockstream hızlı harekete geçti. Köprü node'ları devre dışı bırakıldı, ağ aktivitesi durduruldu ve borsalara, daha fazla zararın önlenmesi için tüm L-BTC yatırma ve çekimlerini durdurma emri verildi.
Blockstream'den önemli bir açıklamaya göre, PAK'lar veya federasyon anahtarları asla ihlal edilmedi. Saldırı, ağı yöneten çok imzalı güvenlik modelinin kriptografik anahtarlarının bir ihlali değil, tamamen bir yazılım hatasıydı.
Çok sıra dışı bir müzakere kanalı
Bu olayın belki de en dikkat çekici detayı, iki tarafın nasıl iletişim kurduğu. Blockstream ve saldırgan, Bitcoin blok zinciri üzerinde PGP ile imzalanmış OP_RETURN işlemler aracılığıyla mesajlaştı.
Teknik olmayanlar için: OP_RETURN, rastgele küçük bir veri eklemenizi sağlayan bir bitcoin işlemi alanıdır. Bu durumda, büyük bir blok zinciri şirketi ile rezervlerini tamamen boşaltan kişi arasında güvenli, kamuoyuna açık ve kriptografik olarak doğrulanmış bir mesajlaşma sistemi haline geldi.
Saldırgan, bu zincir içi mesajlar aracılığıyla, sistemlerin tamir edildiğinden emin olduktan sonra çalınan fonların çoğunluğunu geri vereceğini belirtti.
7 Eylül'de Blockstream, aynı kanal aracılığıyla düzeltmelerin uygulandığını doğruladı ve fonların hemen geri getirilmesini teşvik etti.
O tarihte, alıcı adresinden yaklaşık 3.998,5 BTC hareketsiz kalmıştı. Orijinal 4.000 BTC ile arasındaki küçük fark, istismar sırasında oluşan işlem ücretlerinden kaynaklanıyor olabilir.
Hasar ve kurtarılanlar
Saldırı, L-BTC'yi destekleyen BTC rezervlerini zarara uğratsa da, Liquid Ağı'ndaki diğer varlıklar zarar görmeden kurtulmuş gibi görünüyor. USDT ve Brezilya reali cinsinden bir stablecoin olan DePix, Liquid üzerinde çalışıyor ancak olaydan etkilenmediği bildirildi.
Zafiyet, yan zincirin işlem işleme süreçlerine yönelik geniş bir ihlal değil, L-BTC için peg-out mekanizmasına özgüydü.
Ne gelecek
Hemen öncelik, yaklaşık 3.998,5 BTC'nin iadesidir. Saldırgan, belirttiği niyeti yerine getirirse, Blockstream, L-BTC'nin teminat oranını geri yükleyebilir ve Liquid Ağı'nın normal işlemlerini yeniden başlatabilir.
L-BTC alım satımını askıya alan borsalar, durum tamamen çözülene kadar bu askıya almaları korumaya devam edecek.

