Sa Liquid sajdčejna nestalo 4.000 bitkoina, mreža stala
Napadači koji sebe zovu „white hat” iskoristili su propust u softveru Elements i povukli 95 odsto rezervi. Vraćanje uslovljavaju zakrpom na svim čvorovima.
Liquid, sajdčejn bitkoina koji vodi kompanija Blockstream, zaustavljen je u nedelju pošto je sa novčanika njegove federacije izašlo oko 4.000 bitkoina — po tadašnjem kursu blizu 320 miliona dolara. To je oko 95 odsto svih bitkoina koje je mreža čuvala kao pokriće; pre incidenta ih je bilo približno 4.200. Blockstream je isključio bridž čvorove, čime je promet na mreži praktično stao, a berze su zaustavile uplate i isplate tokena L-BTC.
Sam prenos nije izgledao kao provala. Servis SideSwap, preko kog je zahtev prošao, naveo je da je klijent u 14.05 po UTC poslao 4.000 L-BTC na njihov peg-out servis i da je zahtev obrađen po pravilima: token je spaljen na Liquid mreži uz važeću autorizaciju, a federacija je u 14.28 isplatila 3.996 bitkoina na adresu na glavnom lancu. Ključ za autorizaciju povlačenja, tvrdi SideSwap, nije kompromitovan. Problem je, po prvim nalazima, bio u samom Elementsu — softveru otvorenog koda na kome Liquid radi.
Onaj ko je novac povukao ostavio je poruku na lancu: „mi smo white hats, kontaktirajte nas na lancu”. Blockstream je odgovorio potpisanim porukama i, prema Aleksu Tornu iz istraživačkog tima Galaxy Digitala, dobio šifrovane tehničke detalje o propustu. Uslov za povraćaj većeg dela sredstava je da propust bude zakrpljen i da svi čvorovi u mreži pređu na ispravljenu verziju — tek onda bi novac bio vraćen.
| Stavka | Podatak |
|---|---|
| Isplaćeno sa federacije | 3.996 BTC (oko 320 miliona dolara) |
| Udeo u rezervama | oko 95 odsto (od ~4.200 BTC) |
| Zahtev primljen | 14.05 UTC, 6. septembar |
| Isplata izvršena | 14.28 UTC — 23 minuta kasnije |
| Ranjivi softver | Elements, osnova Liquid mreže |
| Status mreže | pauzirana, bridž čvorovi isključeni |
| Netaknuto | USDT, DePix i tokenizovana realna imovina |
Deo struke nije ubeđen u „white hat” etiketu. Šarl Gijme, tehnički direktor Ledgera, primetio je da se ponašanje ne uklapa u standardnu praksu etičkog hakovanja — umesto uobičajene prijave propusta kroz zvanične kanale, tražen je kontakt preko Signala. Samson Mou, direktor kompanije JAN3, rekao je da je radna pretpostavka da je ranjivost u Liquidovim poverljivim transakcijama, ali da programeri to još ne mogu da potvrde. Dok se ne objavi analiza, u opticaju su samo pretpostavke.
Za korisnika je važnija mehanika nego motiv. Liquid je „drugi sloj” u kome bitkoin ne stoji na osnovnom lancu nego u zajedničkom novčaniku koji drži grupa firmi — federacija — a vlasnik u ruci ima token koji to pokriće predstavlja. Kada jedan propust u softveru omogući da se pokriće isplati, token ostaje bez podloge, i to bez ijedne ukradene lozinke ili probijenog ključa. Ista logika važila je i kod Cronosa, koji je posle hakovanja vratio blokčejn unazad: kada je novac u tuđem sistemu, ishod zavisi od odluka tog sistema.
Za sada je Liquid i dalje pauziran, a rok za ponovno pokretanje nije objavljen. Ako sredstva budu vraćena, ostaće podatak da je jedna greška u kodu za 23 minuta ispraznila skoro celu rezervu jedne bitkoin mreže — što se uklapa u rekordnu godinu po kripto hakovima. Ako ne budu vraćena, cena te greške biće poznata do na satoši.
Izvori
Uredništvo Digitalnog zlata
Pišemo o kriptovalutama i investicionom zlatu — sa izvorima, bez senzacionalizma.
Više o autoru →

