Из резервного кошелька Liquid Network, биткоин-сайдчейна, связанного с Blockstream, вывели около 4000 BTC
Из федеративного кошелька Liquid Network — биткоин-сайдчейна от компании Blockstream — вывели около 4000 BTC, это порядка 320 млн долларов и почти 95% всех средств, которые хранились на кошельке. Сеть используют биржи и финансовые организации, а управляют ей коллективно участники федерации, а не классический механизм майнинга, на котором держится безопасность биткоина.
Вывод средств прошел не через кражу криптографического ключа, а через платформу SideSwap — одного из авторизованных участников, которому разрешено обрабатывать вывод средств из сети. Транзакция использовала так называемый Peg-out Authorization Key (PAK) площадки SideSwap, при этом компрометации самого ключа специалисты пока не нашли — как именно злоумышленники получили авторизацию, остается загадкой. Другие активы на Liquid, включая стейблкоины, не пострадали, а сама сеть биткоина не была затронута.
Средства вывели через SideSwap, одного из авторизованных участников Liquid, который имеет право обрабатывать операции выводаАтакующие представились «белыми хакерами» и оставили сообщение прямо в биткоин-транзакциях: «Сначала исправьте баг. Сеть сейчас под угрозой на последнем коммите. Убедитесь, что пропатчена каждая нода. Тогда мы безопасно вернем деньги после подтверждения фикса».Они пообещали вернуть «большую часть» похищенного после того, как разработчики полностью закроют уязвимость и обновят все узлы сети.
Не все поверили в благородные намерения. Технический директор Ledger Шарль Гийме заметил, что настоящие исследователи безопасности обычно не выводят из моста $320 млн, а потом просят связаться с ними прямо в блокчейне: реальный white hat, как правило, сообщает об уязвимости приватно или в качестве доказательства концепции забирает символическую сумму, а не 95% резервов.
Blockstream в ответ отключила мостовые ноды, попросила биржи приостановить ввод и вывод L-BTC и опубликовала контакты службы безопасности прямо в блокчейне, а дальнейшие переговоры перешли в зашифрованные каналы связи.
Инцидент лишний раз показал, что привязка к биткоину сама по себе не дает системе биткоиновского уровня защиты — если управление построено на федеративной модели, оно наследует и ее уязвимости.
Особенно необычно поведение самих атакующихПозже выяснилось, что проблема была связана с багом в механизме кэширования проверки range proof в Elements, открытом коде, на котором работает Liquid. Из за этой ошибки система могла принять L BTC, которые на самом деле не были обеспечены реальными биткоинами. SideSwap не мог отличить такие токены от настоящих и поэтому обработал вывод как обычную операцию.
Примерно через сутки атакующие вернули около 3400 BTC, то есть примерно 268 млн долларов. Это произошло после того, как Blockstream подтвердила исправление уязвимости. При этом около 598 BTC, или 47 млн долларов, они оставили себе в качестве «вознаграждения». Такой жест вызвал у части криптосообщества вопросы.
Исследователь безопасности Liquid под ником Wiz отметил, что если SideSwap действительно нарушил правило, по которому средства должны выводиться только на холодное хранение, то часть ответственности за произошедшее лежит и на самой площадке.
Ранее мы писали о том, что злоумышленники параллельно атаковали и обычных владельцев криптовалют — одни распространяли вредоносные программы, подменяющие адреса кошельков при переводах, другие получали несанкционированный доступ к чужим майнинг-программам.
Источник новости: hi-tech.mail.ru

