Cronología del robo en Liquid Network: cómo una emisión anómala retiró casi 4.000 BTC

chaincatcherchaincatcher

Autor: Gu Yu, ChainCatcher


El 6 de septiembre se produjo un incidente de seguridad en la sidechain de Bitcoin Liquid Network, que afectó aproximadamente 320 millones de dólares, con unos 4.000 BTC transferidos desde la cartera de reserva de la Liquid Federation. A diferencia de las filtraciones habituales de claves privadas o de las brechas multifirma, Liquid declaró que la clave de autorización de salida (PAK) relacionada no se vio comprometida; el atacante explotó una vulnerabilidad en el software subyacente Elements para generar LBTC de forma anómala y completó un proceso normal de salida entre cadenas.

Tras el incidente, Liquid suspendió las actividades relacionadas con la red y varias plataformas de intercambio detuvieron los depósitos y retiros de LBTC. Posteriormente, el atacante, que afirmaba ser un "hacker de sombrero blanco", se comunicó con Blockstream mediante mensajes en cadena y devolvió 3.400 BTC después de que Blockstream confirmara la finalización de las reparaciones de los nodos. Sin embargo, aproximadamente 598,5 BTC permanecieron bajo el control del atacante, valorados en unos 47 millones de dólares.

A fecha del 8 de septiembre, cuando la red Liquid se recuperará por completo, aún están pendientes de más información el manejo de los fondos restantes y los detalles técnicos completos de la vulnerabilidad.

 

Una salida aparentemente normal, 4.000 BTC salen de repente de la cartera de reserva

Liquid Network es una sidechain de Bitcoin respaldada por Blockstream, utilizada principalmente para liquidaciones rápidas y confidenciales de BTC, al tiempo que admite la emisión de stablecoins, valores tokenizados y otros activos. Uno de sus mecanismos principales es la paridad 1:1 entre BTC y LBTC: los usuarios depositan BTC en una cartera de Bitcoin controlada por la Liquid Federation y reciben la cantidad correspondiente de LBTC; durante la operación inversa, el LBTC se destruye y la Federation libera BTC al usuario.

Para evitar que cualquier usuario cambie casualmente LBTC por BTC de la red principal, el proceso de salida de Liquid también introdujo el mecanismo PAK. La documentación oficial indica que los usuarios deben demostrar que su dirección de Bitcoin pertenece a una entrada PAK autorizada, que luego es procesada por los watchmen de la red para liberar BTC.

El 6 de septiembre, este mecanismo falló de repente.

Según la información revelada por SideSwap, un usuario envió aproximadamente 4.000 LBTC a su servicio de salida. SideSwap destruyó estos LBTC según el proceso normal e inició una salida a la dirección de Bitcoin especificada. Finalmente, la Liquid Federation pagó aproximadamente 3.996 BTC a esa dirección.

El problema era que estos 4.000 LBTC no correspondían a los 4.000 BTC que estaban bloqueados previamente en la cartera de la Federation.

Liquid determinó posteriormente que este lote de LBTC se originó a partir de una vulnerabilidad en el software Elements. En otras palabras, el atacante no obtuvo primero la clave privada de la cartera de la Federation y luego transfirió BTC directamente; en cambio, explotó una vulnerabilidad del software para crear u obtener LBTC que no deberían haber existido, y luego los cambió por BTC reales a través del mecanismo normal de salida de Liquid.

Esto también explica por qué la PAK no se vio comprometida en este incidente. SideSwap declaró que la salida afectada utilizó un proceso de autorización válido, y que su propio sistema y la PAK no fueron violados; el problema estaba en la lógica de generación de LBTC aguas arriba.

Desde el punto de vista del resultado, el atacante explotó efectivamente una vulnerabilidad del software en el supuesto fundamental de Liquid de que "el LBTC debe estar respaldado por una cantidad igual de BTC": el sistema aceptó LBTC que no deberían existir, y el proceso de salida posterior los trató como un activo normal, permitiendo en última instancia que LBTC inexistentes se cambiaran por BTC reales.

La documentación oficial de Liquid establece claramente que LBTC y BTC mantienen una paridad 1:1, y que la cantidad circulante de LBTC no debe superar la cantidad de BTC bloqueada por la Federation. Este incidente socavó precisamente esta restricción central.

 

Aproximadamente el 95% de las reservas de BTC retiradas, Liquid suspende servicios de urgencia

La magnitud de este ataque ha atraído una atención significativa, no solo porque la cantidad alcanzó aproximadamente 320 millones de dólares, sino también porque los BTC transferidos representaron una gran parte de las reservas de Liquid en ese momento.

Antes del incidente, había aproximadamente 4.200 BTC en la cartera de la Liquid Federation. La transferencia de unos 4.000 BTC significa que aproximadamente el 95% de las reservas se vieron afectadas. Liquid cerró posteriormente los nodos puente y suspendió las nuevas transacciones de la red; algunas plataformas de intercambio también detuvieron los depósitos y retiros de LBTC.

En su anuncio inicial, Liquid declaró que el incidente involucraba a "presuntos hackers de sombrero blanco" e indicó que Blockstream estaba en contacto con los controladores de los fondos a través de mensajes en cadena. La red también recordó a los usuarios que sus carteras y servicios relacionados se verían afectados durante la suspensión.

Cabe señalar que Liquid declaró que este incidente afectó principalmente a las reservas de BTC y afirmó que otros activos de Liquid, incluidos USDT, DePix y algunos activos del mundo real, no se vieron afectados de manera similar. Sin embargo, debido a la suspensión de la propia red Liquid, la transferencia y el uso normales de los activos relacionados aún podrían verse afectados a nivel de servicio.

Esto también diferencia este incidente de la noción tradicional de "robo de cartera caliente". El atacante no se limitó a vulnerar un sistema de firma de cartera, sino que explotó la vulnerabilidad de conexión entre el software de la sidechain y los mecanismos de reembolso entre cadenas.

 

La identidad de "sombrero blanco" suscita controversia, se devuelven 3.400 BTC

Los desarrollos posteriores del incidente dieron un giro notable.

Después de transferir los fondos, el atacante dejó un mensaje en el campo OP_RETURN de la transacción de Bitcoin, afirmando ser "sombreros blancos", y solicitó a Liquid que se pusiera en contacto con ellos por medios en cadena. Blockstream se comunicó posteriormente con ellos mediante mensajes en cadena.

En la comunicación de seguimiento, el atacante exigió que Blockstream primero arreglara la vulnerabilidad y se asegurara de que todos los nodos relacionados completaran las actualizaciones antes de considerar la devolución de los fondos.

El 7 de septiembre, Blockstream confirmó mediante un mensaje en cadena firmado: "Los nodos puente están parcheados, es seguro devolver los fondos". Posteriormente, el atacante devolvió 3.400 BTC a la dirección de la Liquid Federation.

Esto significa que, hasta ahora, aproximadamente el 85% de los BTC transferidos han regresado a las carteras controladas por Liquid, mientras que aproximadamente 598,5 BTC permanecen en manos de los controladores de fondos originales, valorados en unos 47 millones de dólares a los precios actuales.

Sin embargo, sigue siendo controvertido si el atacante puede definirse realmente como un "sombrero blanco". Por un lado, devolvió de forma proactiva la gran mayoría de los fondos después de que se corrigiera la vulnerabilidad y solicitó a Blockstream que priorizara la reparación de la vulnerabilidad, lo que guarda cierta similitud con ciertos comportamientos de divulgación de vulnerabilidades de sombrero blanco; por otro lado, el atacante transfirió aproximadamente 4.000 BTC sin autorización antes de establecer comunicación con el equipo del proyecto.

Por lo tanto, Liquid utiliza actualmente con cautela la expresión "autoproclamado hacker de sombrero blanco". Los expertos en seguridad del sector también han señalado que la divulgación responsable tradicional de vulnerabilidades suele requerir que los investigadores informen primero de las vulnerabilidades al equipo del proyecto después de descubrirlas, en lugar de controlar directamente los activos del protocolo. El CTO de Ledger, Charles Guillemet, cuestionó públicamente la afirmación de "sombrero blanco" en este incidente y consideró que el enfoque de transferir primero grandes cantidades de activos y luego solicitar al equipo del proyecto que corrigiera la vulnerabilidad es claramente controvertido.

 

El incidente expone realmente la dependencia de los sistemas entre cadenas de los supuestos del software

El incidente sigue bajo investigación, y Blockstream aún no ha revelado los detalles técnicos completos de la vulnerabilidad específica en Elements. Por lo tanto, no es apropiado sacar conclusiones sobre las razones concretas del código de la vulnerabilidad y cómo el atacante la descubrió y explotó.

Sin embargo, a partir de la información revelada, el incidente expone al menos un riesgo clave en la arquitectura de Liquid: la seguridad multifirma de la cartera de la Federation no significa por sí misma que todo el sistema entre cadenas esté libre de la posibilidad de que los fondos se liberen de forma anómala.

Liquid utiliza un modelo de Federation para gestionar los BTC bloqueados en la red principal de Bitcoin y determina cuándo permitir las salidas mediante reglas de software. La documentación técnica oficial indica que el mecanismo multifirma de la Federation requiere la participación de más de dos tercios de los watchmen para acceder a los fondos, y también se ha diseñado un mecanismo de recuperación de emergencia.

Sin embargo, este incidente eludió la vía tradicional de "robo de claves privadas". El atacante explotó las relaciones lógicas entre la emisión de activos, la verificación de LBTC y las salidas, haciendo que el sistema tratara los LBTC generados de forma anómala como activos legítimos, lo que finalmente desencadenó la liberación de BTC reales.

Por lo tanto, desde un punto de vista técnico, no se trató de un ataque a la propia red principal de Bitcoin. El mecanismo de consenso de Bitcoin, los bloques de la red principal y la verificación de la propiedad de BTC no se vieron afectados por este incidente; la parte afectada fue Liquid, la sidechain construida sobre Bitcoin, y su mecanismo de anclaje de activos.

Al mismo tiempo, el incidente también pone de relieve la importancia de la gestión del ciclo de vida de las vulnerabilidades del software. Elements es el software de código abierto sobre el que opera Liquid, y Liquid ha confirmado que el problema se origina en Elements. En cuanto a cuánto tiempo ha existido esta vulnerabilidad, por qué no se descubrió antes, si ha afectado a otros despliegues relacionados con Elements y si existen otras vías de explotación potenciales, se necesitan más auditorías y divulgaciones oficiales para responder a estas preguntas.

Para los usuarios, la pregunta más inmediata sigue siendo cuándo se reanudarán los servicios de Liquid y si los aproximadamente 598,5 BTC restantes podrán regresar finalmente a la cartera de la Federation. Para Blockstream y Liquid, se necesitan más explicaciones sobre las causas específicas de la vulnerabilidad, las versiones de software afectadas, el alcance de las reparaciones y las medidas de seguridad posteriores.

La devolución de 3.400 BTC alivió la presión financiera de Liquid, pero el incidente en sí aún no ha concluido por completo. Hasta que se confirmen más detalles sobre la vulnerabilidad, los fondos restantes y los planes de recuperación de la red, la respuesta completa a este incidente sigue pendiente.

Este contenido se proporciona únicamente con fines informativos y educativos y no constituye asesoramiento de inversión relacionado con BTCC. BTCC realiza todos los esfuerzos posibles, pero no puede garantizar la veracidad, exactitud u originalidad del contenido anterior.

Recomendado

Robinhood: las grandes tendencias y oportunidades en su cadenaPareja francesa atada en su casa por atacantes armados que exigían transferencias de criptomonedasVitalik Buterin confía en que la IA no romperá las criptomonedas y apuesta el 90% de su patrimonioNDV: Bitcoin, el activo central en la era de la emisión descontrolada de dólaresBitcoin cae a 77.000 dólares por tensiones geopolíticas y preocupaciones sobre los tipos