Blockstream’ın Liquid Network’i, en eski ve en önde gelen Bitcoin yan zincirlerinden biri, 6 Eylül’de temel yazılımında bir hata kullanılarak yaklaşık 4.000 BTC, yaklaşık 320 milyon dolarlık değer kaybetti. Federasyonun rezervleri tek seferde 4.200 BTC’nin üzerindeyken yaklaşık 197 BTC’ye düştü ve bu, bu yıl Bitcoin’e bağlı bir ağda yaşanan en büyük güvenlik ihlallerinden biri haline geldi.
Eğer bunu böyle adlandırabilirseniz: saldırganlar, beyaz şapkalı hackerlar olarak kendilerini tanıttı ve Blockstream, zafiyeti düzelttiğini onayladığında yaklaşık 3.400 BTC'yi geri gönderdi. Kendilerine ödüllük olarak yaklaşık 598 BTC, yaklaşık 47 milyon dolar değerinde, tuttu.
Saldırının nasıl çalıştığı
Zafiyet, Liquid Ağı'nı çalıştıran açık kaynak kod tabanı olan Elements yazılımında yaşıyordu. Özellikle bir aralık kanıtı doğrulama önbelleği hatası, saldırganların sistemin legítim olarak kabul ettiği geçersiz Liquid Bitcoin (L-BTC) tokenleri oluşturmasına izin verdi. Bu sahte tokenler, ardından SideSwap’ın Peg-out Yetkilendirme Anahtarı (PAK) aracılığıyla işlendi ve federasyon cüzdanından gerçek BTC çekimlerine dönüştürüldü.
Saldırı sırasında hiçbir federasyon anahtarı tehlikeye girmemiştir. Liquid Network, 15 federasyon üyesinden 11'inin işlem üzerinde imza atması gereken 11-of-15 çoklu imza modeli üzerinde çalışır. Çoklu imza kendisi sorunsuz şekilde işlevini sürdürmüştür. Sorun, çoklu imzaya gönderilen verileri ilk yerde doğrulayan yazılımda ortaya çıkmıştır.
Sıvı Ağı'nda tutulan diğer varlıklar, USDT ve tokenleştirilmiş gerçek dünya varlıkları dahil olmak üzere, sızıntıdan etkilenmedi. Hata, L-BTC token doğrulamasına özgüydü.
Sonuçlar ve dondurma
Paraların kısmen geri dönüşüne rağmen, Sıvı Ağı hala durduruldu. L-BTC ile ilgili tüm faaliyetler borsalarda askıya alındı ve normal işlemlerin ne zaman yeniden başlayacağına dair kamuoyuna bir zaman çizelgesi yok. 2018'de kurulup kurumsal trader'lar için daha hızlı, daha gizli bitcoin işlemlerini sağlama sözü verilen bu ağ için bu, büyük bir güven zararıdır.
Federasyonun rezervleri, olayı açık bir şekilde anlatıyor. Saldırıdan önce cüzdanında 4.200 BTC’den fazla bulunuyordu. Beyaz şapkalıların iade etmesinden sonra bu miktar yaklaşık 3.600 BTC seviyesinde, hâlâ hakerlerin tuttuğu 598 BTC eksik.
Olay, federasyonlu yan zincir mimarisinin daha genel olarak rahatsız edici soruları da gündeme getiriyor. Liquid’in modeli, Bitcoin’in ana zinciri ile yan zincir arasında köprüyü güven altına almak için nispeten küçük bir grup varlığa güveniyor. Bu güvenilen varlıkların kullandığı yazılımda kritik bir hata olduğunda, tüm modelin değer sunumu zarar görüyor.
Bitcoin altyapısı için daha geniş etkiler
Elements kod tabanı, açık kaynaklı ve denetlenebilir olmasına rağmen, doğrulama mantığının daha titiz bir incelemesine açıkça ihtiyaç duyuyordu. Aralık kanıtı doğrulamasında bir önbellek hatası, keşfedildiğinde korkunç hasarlara neden olabilecek türden ince, derin teknik bir hata türüdür.
Elements kod tabanı, Liquid dışında da kullanılmaktadır ve üzerinde kurulan her proje, aynı zafiyetin kendi uygulamasında bulunmadığını göstermek zorundadır.
Saldırının beyaz şapka çerçevelenmesi, sonuç olarak gerçek olsa da, karmaşık bir öncülük oluşturur. 47 milyon dolarlık bitcoin'i istenmeyen bir ödül olarak tutmak, yasal olarak gri bir alanda yer alan bir uygulamadır. Düzenleyicilerin veya yasama yetkililerinin bunu sorumlu bir bildirim mi, yoksa kısmi iadeyle hırsızlık mı olarak değerlendireceği, benzer olayların ileride nasıl ele alınacağını şekillendirebilir.

