Сіть Liquid від Blockstream втратила $320 млн у BTC через хакерську атаку

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Новини про BTC сьогодні: 6 вересня мережа Liquid від Blockstream була взламана на суму 320 мільйонів доларів США, коли з гаманця федерації було вкрадено 4 000 BTC. Зловмисники використали баг у програмному забезпеченні Elements для створення фальшивих токенів L-BTC, які були конвертовані в BTC за допомогою ключа авторизації Peg-out SideSwap. Хакери, які стверджували, що є білими шапками, повернули 3 400 BTC після виправлення, але зберегли 598 BTC як винагороду. Оновлення щодо BTC: резерви федерації зменшилися з 4 200 BTC до 3 600 BTC. Мережа призупинена, термін відновлення роботи не визначено.

Сітка Liquid компанії Blockstream, одна з найстаріших і найвідоміших Bitcoin sidechain-мереж, втратила приблизно 4 000 BTC, що становить близько 320 мільйонів доларів США, після того як хакери використали баг у її базовому програмному забезпеченні 6 вересня. Резерви федерації впали з понад 4 200 BTC до близько 197 BTC за один раз, що робить це одним з найбільших порушень безпеки, пов’язаних із мережею, що пов’язана з Bitcoin, цього року.

Срібна лінія, якщо взагалі можна так назвати: нападники визнали себе білими шапками та повернули близько 3 400 BTC після того, як Blockstream підтвердила, що виправила вразливість. Вони залишили собі приблизно 598 BTC, що становить близько 47 мільйонів доларів США, як самоназначену винагороду.

Як працював експлойт

Уразливість існувала в програмному забезпеченні Elements — відкритому коді, який забезпечує роботу мережі Liquid. Зокрема, помилка у кеші перевірки діапазонного доказу дозволила нападникам створювати недійсні токени Liquid Bitcoin (L-BTC), які система приймала як легітимні. Ці шахрайські токени потім оброблялися через ключ авторизації Peg-out (PAK) SideSwap, який перетворював їх на справжні виведення BTC із гаманця федерації.

Критично важливо, що під час атаки не було скомпрометовано жодних ключів федерації. Сітка Liquid працює за моделлю мультипідпису 11 з 15, що означає, що для підписання транзакцій необхідно погодження 11 із 15 визначених суб’єктів. Сам мультипідпис виявився стійким. Проблема полягала на вищому рівні: у програмному забезпеченні, яке перевіряє, що надсилається до мультипідпису спочатку.

Реклама

Інші активи, збережені на мережі Liquid, включаючи USDT та токенізовані реальні активи, не були вплинуті експлуатацією. Помилка стосувалася лише перевірки токену L-BTC.

Наслідки та заморозка

Незважаючи на часткове повернення коштів, Liquid Network залишається призупиненим. Усі операції, що стосуються L-BTC, призупинені на всіх біржах, і публічного графіку відновлення нормальної роботи немає. Для мережі, яка була запущена в 2018 році з чіткою обіцянкою забезпечити швидші та більш конфіденційні транзакції bitcoin для інституційних трейдерів, це серйозний удар по авторитету.

Резерви федерації говорять про це дуже чітко. До атаки гаманець містив понад 4 200 BTC. Після повернення білими шапками він містить приблизно 3 600 BTC, що все ще на 598 BTC менше, ніж хакери залишили собі.

Інцидент також піднімає незручні питання щодо архітектури федераційних сайдчейнів у цілому. Модель Liquid покладається на відносно невелику групу суб’єктів для забезпечення безпеки моста між основним ланцюгом Bitcoin і сайдчейном. Коли програмне забезпечення, на яке ці довірені суб’єкти покладаються, має критичний баг, це завдає шкоди всій ціннісній пропозиції моделі.

Ширші наслідки для інфраструктури bitcoin

Кодова база Elements, хоча й відкрита та перевіряєма, очевидно, потребувала більш строгого огляду своєї логіки перевірки. Баг у кеші під час валідації доказу діапазону — саме той тип тонкого, глибоко технічного недоліку, який може призвести до катастрофічних наслідків при виявленні.

Кодова база Elements використовується не лише для Liquid, і будь-який проект, побудований на ній, повинен продемонструвати, що та сама вразливість не існує в їхній реалізації.

Білий капелюх, який використовувався при атакі, хоча й призвів до справжнього результату, також створює складний прецедент. Збереження 47 мільйонів доларів США у bitcoin як несподіваної винагороди — це практика, яка існує в правовій сірій зоні. Чи вважатимуть регулятори чи правоохоронні органи це відповідальним розголошенням чи крадіжкою з частковою компенсацією, може вплинути на те, як подібні інциденти будуть розглядатися у майбутньому.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.