Неизвестные вывели из Liquid Network биткоины на $320 млн

6 сентября неизвестные вывели из кошелька федерации биткоин-сайдчейна Liquid Network около 4000 BTC стоимостью примерно $320 млн, сообщила команда проекта.

Получатели средств назвали себя «белыми хакерами». В связанной с инцидентом транзакции они оставили сообщение:

«Мы — „белые хакеры“. Свяжитесь с нами через блокчейн».

Позднее взломщики заявили о намерении вернуть «большую часть» средств после устранения уязвимости. На их переписку с Blockstream — техническим поставщиком Liquid — обратил внимание глава исследовательского подразделения Galaxy Алекс Торн.

«После подтверждения исправления мы переведем деньги обратно», — говорится в одном из сообщений, которое привел эксперт.

Технические подробности «белые хакеры» передали в послании, зашифрованном публичным ключом Blockstream. Конкретную сумму предполагаемого возврата в открытой части переписки не указали.

На фоне инцидента разработчики отключили мостовые узлы и остановили прием новых транзакций, а также уведомили биржи о необходимости приостановить ввод и вывод L-BTC. Согласно заявлению команды Liquid, другие активы сети — USDT, DePix и ряд RWA — взлом не затронул.

Как произошел взлом

Неизвестные использовали ошибку в программном обеспечении Liquid, чтобы создать токены L-BTC без соответствующего пополнения биткоин-резервов. Затем их обменяли на первую криптовалюту через SideSwap, следует из заявления команды.

В обычных условиях перевод средств в Liquid устроен так: пользователь блокирует монеты в основной сети и получает такое же количество L-BTC в сайдчейне. При обратном обмене токены уничтожают, а биткоины возвращают из резервного кошелька, которым управляют участники федерации.

Во время атаки в SideSwap поступила заявка на обмен 4000 L-BTC. Сервис принял активы и запустил стандартную процедуру вывода. После их сжигания федерация перечислила на биткоин-адрес получателя 3996 BTC.

Согласно сообщению SideSwap, специалисты Blockstream обнаружили ошибку в ПО Elements, позволившую создать L-BTC без обеспечения биткоинами.

Сервис принял эти токены за корректные и обработал их обмен на биткоины из резервов Liquid.

В SideSwap подчеркнули, что атакующие не получали доступа к системам сервиса и не похищали его ключ авторизации вывода.

Исследователь mempool.space под псевдонимом OrangeSurf считает, что причиной инцидента могла стать ошибка в сохранении результатов криптографических проверок.

Liquid скрывает суммы переводов. Чтобы убедиться в корректности операций без раскрытия этих сумм, ноды проверяют специальные криптографические доказательства. Около семи лет назад разработчики добавили кеш: он позволял запоминать успешные проверки и не повторять ресурсоемкие вычисления.

Однако при обращении к кешу учитывались не все необходимые данные: отсутствовали тип актива и условия расходования средств, отметил OrangeSurf. В результате новая некорректная операция могла получить положительный результат от ранее проверенной. Полноценная проверка должна была ее отклонить.

Исправление подготовили до атаки

В репозитории Elements уже есть изменение, которое добавляет недостающие параметры в механизм кеширования. Авторская дата коммита — 3 августа, дата его внесения — 1 сентября.

OrangeSurf отметил, что к моменту атаки отдельный релиз с исправлением не вышел. Он задался вопросом, почему участники с привилегией вывода биткоинов продолжали работать со старой версией, а также отметил, что из проведенного анализа невозможно понять, предупреждали ли SideSwap и насколько критичной считалась уязвимость до выхода обновления.

Исследователь обратил внимание на отсутствие дополнительного контроля при крупном выводе и на противоречивую реакцию обозревателей Liquid на проблемную транзакцию.

При этом нода liquid.network, несмотря на использование неисправленной версии ПО, транзакцию отклонила.

Отдельно OrangeSurf сообщил, что модель Fable 5 от Anthropic в GitHub Copilot по простому запросу нашла ошибку в исходном коде предлагаемого изменения.

Напомним, в конце августа связанная с Crypto.com сеть Cronos приостановила работу блокчейна после выявления эксплойта в кредитном протоколе Tectonic.

Источник

Средний рейтинг
0 из 5 звезд. 0 голосов.