Хакер викрав 4000 BTC із сайдчейну Liquid, Blockstream повернула лише 85%

BTC
Blockstreamвразливість безпеки
1 годину томуДжерело: blockweeks.com
Хакер викрав 4000 BTC із сайдчейну Liquid, Blockstream повернула лише 85%

Цю статтю скомпільовано та впорядковано BlockWeeks

Огляд події

Liquid Network — це біткоїн-сайдчейн, який нещодавно зазнав крадіжки 4000 BTC (приблизно 320 мільйонів доларів) хакером, який назвав себе «білим капелюхом», але атакувальник повернув лише 85% коштів.

Метод крадіжки

У неділю хакер викрав 4000 BTC з консорціуму Liquid (організації, відповідальної за випуск блоків сайдчейну та peg-in/peg-out). Атакувальник скористався вразливістю в коді вузла сайдчейну, штучно згенерував 4000 L‑BTC (Liquid-версію обгорнутого біткоїна), а потім через сервіс автоматичного пересилання SideSwap перевів кошти до головного ланцюга. Хоча адреси для виведення потребують внесення до білого списку, механізм автоматичного пересилання SideSwap дозволяє будь-якій особі спочатку переказати кошти на свою адресу з білого списку, а потім автоматично переслати їх запитувачу виведення, таким чином обходячи обмеження.

Комунікація та переговори в ланцюгу

Атакувальник об'єднав кошти в одну адресу та записав у полі OP_RETURN «ми білі капелюхи, будь ласка, зв'яжіться через ланцюг». Основний розробник кодової бази Liquid, Blockstream, згодом розпочав комунікацію з хакером через OP_RETURN. Після кількох раундів взаємодії хакер повернув 3400 BTC (85%). Обидві сторони використовували зашифровані повідомлення: Blockstream шифрував за допомогою біткоїн-адреси хакера, а хакер шифрував відповіді за допомогою публічного PGP-ключа Blockstream. Станом на середину цього тижня решта 15% (600 BTC) все ще залишалися на адресі хакера, і переговори, схоже, зайшли в глухий кут. 9 вересня хакер надіслав Blockstream повідомлення відкритим текстом, звинувативши їх у «службовій недбалості» та вимагаючи виплати 10% винагороди (приблизно 3400 BTC, вартістю близько 26 мільйонів доларів), інакше він залишить собі решту 15% коштів і погрожує опублікувати розшифровані приватні ключі. Протягом чотирьох днів обидві сторони надіслали загалом 28 повідомлень. Крім того, на адресу хакера надійшла велика кількість інших повідомлень, включаючи прохання повернути кошти, пропозиції від юридичних представників, рекламу memecoin тощо; кількість його OP_RETURN-повідомлень за один день перевищила кількість, отриману на генезис-блоці Сатоші Накамото за десять років.

Суперечки щодо поведінки «білого капелюха»

Атакувальник називає себе білим капелюхом, але справжній білий капелюх мав би відповідально розкрити вразливість розробникам, а не спочатку здійснити крадіжку, а потім домовлятися про повернення. Лише у випадку, коли чорний капелюх міг би викрасти кошти першим, активна атака з подальшим поверненням може бути виправданою. Цю вразливість можна було б безпосередньо повідомити Blockstream і виправити, на відміну від вразливості Coldcard, яку неможливо виправити віддалено. Справжній білий капелюх уже оголосив, що може «викрасти» 50 BTC у користувачів Coldcard, розмістив активи у трасті Вайомінгу та планує повернути всі кошти. А цей атакувальник утримує 15% коштів як важіль тиску в переговорах, що по суті є здирництвом, а не поведінкою білого капелюха.

Вплив на індустрію

Інцидент з Liquid не є подією, що має системний вплив на екосистему біткоїна, але це останній у низці гучних крадіжок BTC останнім часом (включаючи Coldcard, BTCPay Server тощо). Ці події свідчать про те, що біткоїн-спільнота стикається з проблемами мережевих крадіжок, подібними до тих, що існують в інших більш виразних блокчейнах (таких як Ethereum, Solana). Простота мови коду біткоїна та обмежена програмованість історично обмежували поверхню атак у його ланцюгу, але нещодавні події показують, що ризики безпеки зростають. Широко поширена думка, що атакувальник міг використати ШІ для виявлення та експлуатації вразливості. Оскільки «clanker wars» тривають, нагальність зміцнення кодової бази біткоїна та всієї криптосфери зростає з кожним днем.