مهاجم Liquid يحتفظ بـ47 مليون دولار: مكافأة قبعة بيضاء أم ابتزاز مقنع؟
أصلي | Odaily News (@OdailyChina)
الكاتب | Asher (@Asher_ 0210)
في 6 سبتمبر، استغل المهاجم ثغرة في برنامج Elements لتوليد حوالي 4000 عملة LBTC من العدم، ومن خلال قناة السحب العادية في SideSwap، استبدل حوالي 3998.5 بيتكوين من محفظة Liquid متعددة التوقيعات، بقيمة تقارب 320 مليون دولار.
لكن المهاجم ترك لاحقًا رسالة في معاملة بيتكوين: «نحن قراصنة أخلاقيون، تواصلوا معنا عبر السلسلة.» بعد أن أصلحت Blockstream الثغرة، أعاد المهاجم 3400 بيتكوين، لكنه احتفظ بحوالي 598.5 بيتكوين في عنوان يسيطر عليه، بقيمة تقارب 47 مليون دولار.
حاليًا، تتواصل Blockstream مع المهاجم لمحاولة استرداد 598.5 بيتكوين المتبقية، ولم تعترف بها رسميًا كمكافأة ثغرة.

إعادة 85% والاحتفاظ بـ15%، هل هي عملية قبعة بيضاء باهظة الثمن، أم أن المهاجم اشترط إعادة الأموال ليمنح نفسه مكافأة ضخمة؟
توليد LBTC من العدم واستبدال ما يقرب من 4000 بيتكوين حقيقية
شبكة Liquid هي سلسلة جانبية للبيتكوين أطلقتها Blockstream في 2018. على عكس شبكة Lightning التي تخدم المدفوعات اليومية بشكل أساسي، تميل Liquid أكثر إلى تسوية البيتكوين بين البورصات والمؤسسات، كما تدعم إصدار الأصول الرقمية مثل العملات المستقرة والأوراق المالية. ارتفع عدد المؤسسات المشاركة في حوكمة وتشغيل Liquid من 23 مؤسسة في البداية إلى 87 مؤسسة، وتجاوز حجم أصول العالم الحقيقي (RWA) المصدرة على Liquid حاليًا 5 مليارات دولار.
في 6 سبتمبر، تعرضت Liquid لأخطر حادث أمني منذ إطلاقها، وتمت عمليات السحب ذات الصلة على دفعتين. سحب المهاجم أولاً حوالي 2.5 بيتكوين كاختبار، ثم نقل حوالي 3996 بيتكوين. شكلت العمليتان حوالي 95% من احتياطي البيتكوين في المحفظة متعددة التوقيعات قبل الحادث، وبعد تحويل الأموال، لم يتبق في المحفظة سوى حوالي 197 بيتكوين. أغلقت Liquid على الفور عقد الجسر، وتوقفت الشبكة عن العمل، وأوقفت عدة بورصات إيداع وسحب LBTC.
لم يكن هذا الحادث بسبب تسريب المفاتيح الخاصة للمحفظة متعددة التوقيعات، ولم يُسرق مفتاح تفويض السحب (Peg-out Authorization Key) الذي تستخدمه SideSwap. المشكلة الحقيقية كانت في برنامج Elements الذي تعتمد عليه Liquid في الطبقة الأساسية.
وفقًا للمعلومات التي كشفتها SideSwap، استغل المهاجم ثغرة في برنامج Elements لتوليد حوالي 4000 عملة LBTC من العدم دون دعم احتياطي حقيقي من البيتكوين، ثم أرسلها إلى خدمة Peg-out الخاصة بـSideSwap. في نظر النظام، لا تختلف عملات LBTC المولدة عبر الثغرة عن الأصول العادية. لذلك اتبعت SideSwap الإجراءات العادية وأحرقت LBTC وقدمت طلب سحب، ودفعت محفظة Liquid متعددة التوقيعات البيتكوين الحقيقي المقابل إلى عنوان المهاجم.
ببساطة، لم يخترق المهاجم المحفظة التي تحفظ البيتكوين مباشرة، بل أنشأ كمية من «LBTC المزيفة» التي خدعت النظام، ثم استبدلها ببيتكوين حقيقية عبر قناة السحب العادية.
تستخدم محفظة Liquid متعددة التوقيعات آلية 11 من 15، حيث يتطلب السحب موافقة 11 عضوًا على الأقل من بين 15 عضوًا في التوقيع المتعدد. لكن هذا الحادث أظهر أن التوقيع المتعدد يمكنه فقط تأكيد حصول السحب على تفويض كافٍ، ولا يمكنه تحديد ما إذا كانت LBTC الداخلة في عملية السحب قد وُلدت عبر ثغرة. عندما يحدث خلل في التحقق من الأصول، فإن أي عدد إضافي من التوقيعات قد يسمح بتمرير معاملة خاطئة.
مفاوضات تجري على سلسلة البيتكوين
بعد تحويل الأموال، ترك المهاجم رسالة في حقل OP_RETURN (حقل بيانات في معاملة البيتكوين) لإحدى معاملات البيتكوين: «we are whitehats. contact us on chain (نحن قراصنة أخلاقيون، تواصلوا معنا عبر السلسلة).»
أرسلت Blockstream مبلغ 1000 ساتوشي (أصغر وحدة من البيتكوين) إلى عنوان المهاجم وطلبت منه الاتصال بفريق الأمان. تواصل الطرفان بعد ذلك عبر OP_RETURN وتوقيعات PGP الرقمية والرسائل المشفرة على السلسلة. أعرب المهاجم عن استعداده لإعادة «معظم الأموال» بعد إصلاح الثغرة، وطالب Blockstream بضمان تحديث جميع عقد الجسر. بعد اكتمال الإصلاح، أبلغت Blockstream المهاجم عبر رسالة موقعة: «تم إصلاح عقد الجسر، ويمكن إعادة الأموال بأمان.»
في 7 سبتمبر، أعاد المهاجم 3400 بيتكوين إلى محفظة Liquid متعددة التوقيعات، وحوّل في الوقت نفسه حوالي 598.5 بيتكوين المتبقية إلى عنوان يسيطر عليه. لكن في المعلومات العلنية على السلسلة من الطرفين، لم يتم الاتفاق على كمية البيتكوين التي يمكن للمهاجم الاحتفاظ بها، ولم يتم التفاوض على اعتبار 598.5 بيتكوين مكافأة ثغرة.
يُظهر أحدث تقرير لحادث الأمان نشرته Liquid أن Blockstream لا تزال تتواصل مع المهاجم لمحاولة استرداد 598.5 بيتكوين المتبقية. من هذا المنطلق، فإن موافقة Blockstream السابقة على إعادة المهاجم «معظم الأموال» لا تعني قبولها باحتفاظه ببيتكوين بقيمة تقارب 47 مليون دولار. على الأقل وفقًا للتصريحات الرسمية الحالية، لا تزال هذه الأموال أصولًا بانتظار الاسترداد، وليست مكافأة قبعة بيضاء مؤكدة الدفع.
47 مليون دولار: مكافأة أم ابتزاز؟
يرى مؤيدو المهاجم أنه لو اكتشف القراصنة الخبيثون الثغرة أولاً، لكانت Liquid قد تفقد كامل احتياطي البيتكوين. طلب المهاجم هذه المرة من Blockstream إكمال الإصلاح أولاً، وأعاد في النهاية 85% من الأموال. حتى لو لم تُعد 600 بيتكوين تقريبًا، فإن Liquid تجنبت نتيجة أسوأ مقارنة بخسارة جميع الأموال.
يعتقد Cøbra (المالك المجهول لموقع Bitcoin.org) أن القبعة البيضاء تستحق مكافأة تتناسب مع الخسائر التي منعتها؛ كما اقترح Yu Xian (مؤسس شركة SlowMist للأمن السيبراني) أن حوادث السرقة الضخمة في المستقبل يمكن أن تشكل تدريجيًا إجماعًا على مكافأة إعادة تبدأ من «15%». في رأيهم، يمكن للمكافآت الأعلى أن تحفز مكتشفي الثغرات على اختيار إعادة الأموال بدلاً من الاستيلاء عليها بالكامل.
يكمن جوهر الخلاف في «إجراءات العمل» — فالكشف التقليدي للقبعة البيضاء يكون عادة بالإبلاغ عن الثغرة أولاً، ثم يدفع المشروع المكافأة وفقًا لقواعد محددة أو نتيجة تفاوض؛ أما مهاجم Liquid فقد سحب تقريبًا كامل الاحتياطي أولاً، ثم احتفظ لنفسه بـ15%. لذلك شكك Charles Guillemet (الرئيس التقني لشركة Ledger) في أن هذا الأسلوب أقرب إلى المطالبة بمكافأة مشروطة بإعادة الأموال، وليس سلوك قبعة بيضاء طبيعيًا.
بالنسبة لـLiquid، فإن استرداد 3400 بيتكوين لم يخفف أزمة الاحتياطي إلا مؤقتًا. دخلت إجراءات إصلاح الثغرة مرحلة المراجعة الداخلية والخارجية، وتخطط الجهة الرسمية لإصدار Elements v23.3.4 (إصدار البرنامج) بشكل عاجل، ثم يقوم مشغلو العقد (Functionary) بإكمال تعديلات الشبكة، ورفض عمليات Peg-out (سحب الأصول من الشبكة) غير الصالحة السابقة واستئناف تشغيل الشبكة.
ما إذا كان يمكن استرداد الأموال المتبقية ومتى تتعافى Liquid بالكامل، فلا يزال يتعين انتظار التطورات اللاحقة. لكن التصريح الرسمي الأخير جعل هذا الجدل أكثر وضوحًا: يمكن للمهاجم أن يطلق على نفسه قبعة بيضاء، لكنه لا يستطيع من جانب واحد تعريف مبلغ 47 مليون دولار المحتجز كمكافأة ثغرة.
هذا المحتوى لأغراض معلوماتية وتعليمية فقط، ولا يمثل نصيحة استثمارية تتعلق بـ BTCC. تبذل BTCC قصارى جهدها ولكنها لا تضمن صحة أو دقة أو أصالة المحتوى المذكور أعلاه.