Συναγερμός έχει σημάνει στο οικοσύστημα του Bitcoin, καθώς περίπου 4.000 BTC, αξίας 320 εκατ. δολαρίων, έφυγαν από το Liquid, το sidechain της Blockstream, μετά την εκμετάλλευση μιας σοβαρής ευπάθειας στο λογισμικό του δικτύου.
Ειδικότερα, η SideSwap, μέλος του federation που λειτουργεί υπηρεσία peg-out, ανέφερε ότι ένας πελάτης της έστειλε 4.000 L-BTC στις 14:05 UTC. Η SideSwap τα «έκαψε» (burn) στο πλαίσιο μιας έγκυρης εξουσιοδότησης και, 23 λεπτά αργότερα, το federation κατέβαλε 3.996 BTC.
Η Liquid ανέφερε ότι τα κεφάλαια μετακινήθηκαν μέσω του Peg-out Authorization Key της SideSwap, αλλά ότι ούτε το συγκεκριμένο κλειδί ούτε οποιοδήποτε άλλο κλειδί του federation παραβιάστηκε. Η SideSwap δήλωσε επίσης ότι κανένα από τα συστήματά της δεν παραβιάστηκε και υπέδειξε ως αιτία ένα bug στο Elements, το λογισμικό πάνω στο οποίο λειτουργεί το Liquid.
Η Blockstream δεν έχει εξηγήσει ποιο ακριβώς ήταν το bug, αν και μια διόρθωση για αυτό είχε προστεθεί στο υποκείμενο λογισμικό του Liquid πέντε εβδομάδες νωρίτερα. Δεν έγινε κάποια αναγκαστική άντληση κεφαλαίων από το wallet. Κάποιος κατάφερε να δημιουργήσει L-BTC χωρίς να υπάρχει αντίστοιχη κάλυψη σε Bitcoin και στη συνέχεια τα εξαργύρωσε μέσω μιας διαδικασίας peg-out που έμοιαζε απολύτως κανονική.
Το wallet περιείχε περίπου 4.200 BTC πριν από το περιστατικό της Κυριακής και περίπου 200 BTC μετά.
Συνομιλώντας με τους υποτιθέμενους «white hats»
Οι δράστες άφησαν ένα μήνυμα στην αλυσίδα (on-chain), το οποίο έγραφε: «we are whitehats. Contact us on chain» («Είμαστε hackers που ενεργούμε για λόγους ασφαλείας. Επικοινωνήστε μαζί μας μέσω του blockchain»).
Η Blockstream απάντησε μία ώρα αργότερα με μια διεύθυνση email και έκτοτε οι δύο πλευρές αντάλλαξαν μηνύματα υπογεγραμμένα με PGP μέσα σε συναλλαγές Bitcoin.
Οι hackers προσφέρθηκαν να επιστρέψουν το μεγαλύτερο μέρος των νομισμάτων, αλλά έθεσαν έναν όρο: να διορθωθεί πρώτα το bug, επειδή, όπως υποστήριξαν, το blockchain εξακολουθεί να βρίσκεται σε κίνδυνο στην πιο πρόσφατη έκδοση του κώδικα και θα πρέπει να ενημερωθεί κάθε node.
Η απάντηση της Blockstream, «Yes, thank you», αφορούσε την προηγούμενη προσφορά επιστροφής των χρημάτων και επιβεβαιώθηκε στο ίδιο block με το μήνυμα των hackers που έθετε τον συγκεκριμένο όρο.
Ο Chief Technology Officer της Ledger, Charles Guillemet, υποστήριξε αρχικά ότι: «Οι white hats δεν αδειάζουν ένα bridge και στη συνέχεια ζητούν επικοινωνία “on-chain”», συγκρίνοντας την υπόθεση με τα hacks των Ronin και Euler.
Για λίγο άφησε ανοιχτό το ενδεχόμενο να πρόκειται για ανθρώπους που «έπαιξαν εντατικά με πρόσφατα LLMs», όμως η στάση του έγινε πιο σκληρή όταν εμφανίστηκε ο συγκεκριμένος όρος.
Όπως έγραψε, η πρακτική των white hats «έχει αλλάξει», προσθέτοντας: «Τώρα κλέβουν τα χρήματα και αρνούνται να επιστρέψουν τα κεφάλαια πριν διορθωθεί η ευπάθεια...».
Ο πρώην επικεφαλής ασφαλείας της Blockstream, Samson Mow, ο οποίος δημοσίευσε το χρονολόγιο της επικοινωνίας, εκτιμά ότι η διεύθυνση που συνδέεται με τους hackers διαθέτει περίπου 3.998,5 BTC.
Τα υπόλοιπα assets που βρίσκονται στο Liquid, μεταξύ των οποίων USDT, DePix και tokenized real-world assets, δεν επηρεάστηκαν. Το ίδιο το δίκτυο του Bitcoin δεν επηρεάστηκε.
www.bankingnews.gr
Σχόλια αναγνωστών