Blockstream оголосив 7 вересня, що його мостові ноди мережі Liquid були виправлені та захищені, що відкрило шлях для повернення приблизно 4 000 BTC, що становлять близько 320 мільйонів доларів США, які були незаконно виведені з гаманця Liquid Federation на день раніше.
Експлойт, який виник через баг у програмному забезпеченні Elements, що лежить в основі бічного ланцюга Liquid, дозволив атакуючому спровокувати дійсний вивід коштів за допомогою недійсних L-BTC. Автоматизовані системи федерації не могли відрізнити це.
Що відбулося 6 вересня
Зловмисник використав вразливість у коді Elements, щоб зловживати ключем авторизації Peg-out (PAK) SideSwap. Цей ключ є частиною механізму, який конвертує L-BTC (обгорнуті Bitcoin з бічного ланцюга Liquid) назад у нативний BTC на основному блокчейні Bitcoin.
Результат був катастрофічним для резервів федерації. До експлойту гаманець Liquid Federation містив понад 4 200 BTC. Після цього ця цифра впала приблизно до 197 BTC.
Ця математика означає, що L-BTC раптово і значно втратив забезпечення. На кожен обіговий токен L-BTC у мережі Liquid мався один реальний BTC у забезпеченні. Після експлойту в гаманці залишилося менше 5% цього забезпечення.
Blockstream діяла швидко. Ноди мосту було вимкнено, активність мережі призупинено, а біржам було вказано призупинити всі депозити та виведення L-BTC, щоб запобігти подальшому завданню шкоди.
Важливе уточнення від Blockstream: жодні PAK або ключі федерації насправді не були скомпрометовані. Експлойт був повністю програмним багом, а не порушенням криптографічних ключів, що керують моделлю багатопідписової безпеки мережі.
Дуже незвичайний канал переговорів
Можливо, найбільш вражаючим деталем цього інциденту є спосіб, яким обидві сторони спілкувалися. Blockstream і експлуататор обмінювалися повідомленнями через PGP-підписані OP_RETURN транзакції безпосередньо в блокчейні bitcoin.
Для нетехнічних користувачів: OP_RETURN — це поле біткоїн-транзакції, яке дозволяє вбудовувати невелику кількість довільних даних. У цьому випадку воно перетворилося на безпечну, публічну та криптографічно підтверджenu систему повідомлень між великою компанією блокчейн та особою, яка просто вивела всі його резерви.
Зловмисник через ці повідомлення в мережі блокчейн вказав на намір повернути більшість вкрадених коштів після підтвердження виправлення систем.
7 вересня Blockstream підтвердила через той самий канал, що патчі вже застосовано, і закликала швидко повернути кошти.
На ту дату приблизно 3 998,5 BTC не рухалися з адреси отримувача. Незначна різниця від початкових 4 000 BTC, ймовірно, відображає комісії за транзакції, спричинені під час експлуатації.
Шкода побічного ушкодження та те, що було збережено
Хоча експлойт зруйнував резерви BTC, що забезпечують L-BTC, інші активи на мережі Liquid, схоже, уникли пошкоджень. USDT і DePix — стейблкоїн, прив’язаний до бразильського реалу, — обидва працюють на Liquid, але, як повідомляється, не постраждали від інциденту.
Уразливість була специфічною для механізму виведення L-BTC, а не загальним порушенням обробки транзакцій сайдчейну.
Що буде далі
Найважливішим пріоритетом є повернення приблизно 3 998,5 BTC. Якщо експлуататор виконає заявлену намір, Blockstream зможе відновити коефіцієнт забезпечення L-BTC і відновити нормальну роботу мережі Liquid.
Біржі, які призупинили торгівлю L-BTC, ймовірно, збережуть ці призупинення до повного вирішення ситуації.

