Эта статья составлена и переведена BlockWeeks
Обзор инцидента
Liquid Network — это биткоин-сайдчейн, который недавно подвергся краже 4000 BTC (около 320 миллионов долларов) хакером, называющим себя «белой шляпой», но злоумышленник вернул лишь 85% средств.
Метод кражи
В воскресенье хакер украл 4000 BTC у консорциума Liquid (организации, отвечающей за производство блоков сайдчейна и peg-in/peg-out). Злоумышленник использовал уязвимость в коде узла сайдчейна, чтобы искусственно создать 4000 L‑BTC (обёрнутый биткоин в версии Liquid), а затем через сервис автоматической пересылки SideSwap перевёл средства в основную цепочку. Хотя адреса для вывода должны быть внесены в белый список, механизм автоматической пересылки SideSwap позволяет любой организации сначала перевести средства на свой адрес из белого списка, а затем автоматически переслать их запрашивающему вывод, тем самым обходя ограничения.
Общение и переговоры в сети
Злоумышленник объединил средства на одном адресе и записал в поле OP_RETURN: «Мы белые шляпы, свяжитесь через сеть». Основной разработчик кодовой базы Liquid — Blockstream — затем начал общение с хакером через OP_RETURN. После нескольких раундов взаимодействия хакер вернул 3400 BTC (85%). Обе стороны использовали зашифрованные сообщения: Blockstream шифровал с помощью биткоин-адреса хакера, а хакер отвечал, шифруя с помощью публичного PGP-ключа Blockstream. К середине этой недели оставшиеся 15% (600 BTC) всё ещё находились на адресе хакера, и переговоры, по-видимому, зашли в тупик. 9 сентября хакер отправил Blockstream сообщение в открытом виде, обвинив их в «халатности» и требуя выплаты вознаграждения в размере 10% (около 3400 BTC, стоимостью примерно 26 миллионов долларов), иначе он оставит себе оставшиеся 15% средств и угрожает публично раскрыть расшифрованные приватные ключи. За четыре дня обе стороны отправили в общей сложности 28 сообщений. Кроме того, на адрес хакера поступило множество других сообщений, включая просьбы вернуть средства, предложения юридических представителей, рекламу мемкоинов и т. д.; количество его OP_RETURN-писем за один день превысило количество, полученное генезис-блоком Сатоши Накамото за десять лет.
Споры о поведении «белой шляпы»
Злоумышленник называет себя белой шляпой, но настоящая белая шляпа должна ответственно раскрыть уязвимость разработчикам, а не сначала совершить кражу, а затем договариваться о возврате. Только в случае, когда чёрная шляпа могла бы украсть средства первой, активная атака с последующим возвратом имеет разумное обоснование. Данную уязвимость можно было бы напрямую сообщить Blockstream и исправить, в отличие от уязвимости Coldcard, которую невозможно устранить удалённо. Настоящая белая шляпа уже объявила, что может «украсть» 50 BTC у пользователей Coldcard, и разместила активы в трасте Вайоминга, планируя вернуть все средства. А данный злоумышленник удерживает 15% средств в качестве козыря в переговорах, что по сути является вымогательством, а не поведением белой шляпы.
Влияние на отрасль
Инцидент с Liquid не является событием, оказывающим системное влияние на экосистему биткоина, но это последний в череде недавних громких краж BTC (включая Coldcard, BTCPay Server и другие). Эти события показывают, что сообщество биткоина сталкивается с проблемами сетевых краж, аналогичными тем, что происходят в других более выразительных блокчейнах (таких как Ethereum, Solana). Простота языка кода биткоина и ограниченная программируемость исторически ограничивали поверхность атак на его цепочку, но недавние события показывают, что риски безопасности растут. Широко распространено предположение, что злоумышленники могли использовать ИИ для выявления и эксплуатации уязвимостей. Поскольку «clanker wars» продолжаются, необходимость укрепления кодовой базы биткоина и всей криптосферы становится всё более насущной.






