Атака на Liquid: хакер оставил себе $47 млн — вознаграждение белого хакера или вымогательство?

OdailyOdaily

Оригинал | Odaily News (@OdailyChina)

Автор | Asher (@Asher_ 0210)

 

6 сентября злоумышленник воспользовался уязвимостью в программном обеспечении Elements, создал около 4000 LBTC из воздуха и через обычный канал вывода SideSwap вывел из мультиподписного кошелька Liquid примерно 3998,5 BTC на сумму около $320 млн.

Однако затем атакующий оставил сообщение в транзакции биткоина: «Мы белые хакеры, свяжитесь с нами в блокчейне.» После того как Blockstream устранила уязвимость, злоумышленник вернул 3400 BTC, но оставил около 598,5 BTC (примерно $47 млн) на подконтрольных ему адресах.

Сейчас Blockstream ведёт переговоры со злоумышленником, пытаясь вернуть оставшиеся 598,5 BTC, и официально не признала эту сумму вознаграждением за найденную уязвимость.

Возврат 85% и удержание 15% — это дорогостоящая операция белого хакера или вымогательство, при котором атакующий сам назначил себе огромное вознаграждение в обмен на возврат средств?

 

Создание LBTC из воздуха и вывод почти 4000 реальных BTC

Liquid Network — это сайдчейн биткоина, запущенный Blockstream в 2018 году. В отличие от Lightning Network, ориентированной на повседневные платежи, Liquid предназначена для расчётов в биткоинах между биржами и институциональными участниками, а также поддерживает выпуск цифровых активов, таких как стейблкоины и ценные бумаги. Число организаций, участвующих в управлении и работе Liquid, выросло с первоначальных 23 до 87, а объём выпущенных на Liquid токенизированных реальных активов (RWA) уже превышает $5 млрд.

6 сентября Liquid пережила самый серьёзный инцидент безопасности с момента запуска. Вывод средств был осуществлён двумя транзакциями. Сначала злоумышленник вывел около 2,5 BTC для теста, а затем перевёл ещё около 3996 BTC. Эти две транзакции составили примерно 95% биткоин-резервов мультиподписного кошелька до инцидента, после вывода в кошельке оставалось лишь около 197 BTC. Liquid немедленно отключила мостовые узлы, сеть приостановила работу, а несколько бирж прекратили ввод и вывод LBTC.

Этот инцидент не был вызван утечкой приватных ключей мультиподписного кошелька, и ключ авторизации вывода (Peg-out Authorization Key), используемый SideSwap, также не был украден. Настоящая проблема заключалась в программном обеспечении Elements, лежащем в основе Liquid.

Согласно информации, раскрытой SideSwap, злоумышленник использовал уязвимость Elements, чтобы создать около 4000 LBTC, не обеспеченных реальными BTC, и отправил их в сервис вывода средств (Peg-out) SideSwap. С точки зрения системы эти созданные через уязвимость LBTC ничем не отличались от обычных активов. Поэтому SideSwap в штатном режиме сожгла LBTC и подала запрос на вывод, а мультиподписный кошелёк Liquid выплатил соответствующее количество реальных BTC на адрес злоумышленника.

Проще говоря, атакующий не взламывал напрямую кошелёк, хранящий BTC, а создал партию «фальшивых LBTC», способных обмануть систему, и затем обменял их на настоящие BTC через обычный канал вывода.

Мультиподписный кошелёк Liquid использует схему 11-of-15: для вывода требуется одобрение как минимум 11 из 15 участников мультиподписи. Однако этот инцидент показал, что мультиподпись лишь подтверждает достаточное количество авторизаций, но не может определить, были ли LBTC, поступившие в процесс вывода, созданы через уязвимость. Когда проверка активов даёт сбой, даже большое количество подписей может одобрить ошибочную транзакцию.

 

Переговоры прямо в блокчейне биткоина

После вывода средств злоумышленник оставил сообщение в поле OP_RETURN одной из биткоин-транзакций: «we are whitehats. contact us on chain (мы белые хакеры, свяжитесь с нами в блокчейне)».

Blockstream отправила 1000 сатоши на адрес злоумышленника с просьбой связаться с командой безопасности. Затем стороны начали коммуникацию в блокчейне через OP_RETURN, PGP-подписи и зашифрованные сообщения. Злоумышленник заявил, что готов вернуть «большую часть средств» после исправления уязвимости, и потребовал, чтобы Blockstream обеспечила обновление всех мостовых узлов. После завершения исправления Blockstream сообщила злоумышленнику подписанным сообщением: «Мостовые узлы исправлены, можно безопасно возвращать средства».

7 сентября злоумышленник перевёл обратно в мультиподписный кошелёк Liquid 3400 BTC, а оставшиеся около 598,5 BTC перевёл на подконтрольный ему адрес. Однако в публичной информации в блокчейне сторон не было ни договорённости о том, сколько BTC может оставить себе атакующий, ни согласования этих 598,5 BTC как вознаграждения за уязвимость.

Согласно последнему отчёту Liquid об инциденте безопасности, Blockstream всё ещё ведёт переговоры со злоумышленником, пытаясь вернуть оставшиеся 598,5 BTC. Из этого следует, что согласие Blockstream на возврат «большей части средств» не означает признания права атакующего оставить себе BTC на сумму около $47 млн. По крайней мере, согласно текущей официальной позиции, эти средства по-прежнему считаются активами, подлежащими возврату, а не подтверждённым вознаграждением белого хакера.

 

$47 млн — вознаграждение или вымогательство?

Сторонники атакующего считают, что если бы уязвимость первой обнаружила злонамеренная группа, Liquid могла бы потерять все биткоин-резервы. В этот раз злоумышленник потребовал от Blockstream сначала устранить проблему и в итоге вернул 85% средств. Даже если почти 600 BTC не будут возвращены, Liquid избежала худшего сценария по сравнению с полной потерей средств.

Анонимный владелец Bitcoin.org Cøbra считает, что белый хакер заслуживает вознаграждения, соразмерного предотвращённому ущербу; основатель SlowMist Юй Сянь также предположил, что в будущем при крупных кражах может постепенно сформироваться консенсус о возврате с вознаграждением «от 15%». По их мнению, более высокое вознаграждение стимулирует обнаруживших уязвимость выбирать возврат средств, а не присвоение.

Корень спора — в «процедуре». Традиционное раскрытие белого хакера обычно начинается с сообщения об уязвимости, после чего проект выплачивает вознаграждение по установленным правилам или по итогам переговоров; атакующий Liquid сначала вывел почти все резервы, а затем самостоятельно оставил себе 15%. Технический директор Ledger Шарль Гийеме поэтому усомнился, что такой подход ближе к требованию вознаграждения в обмен на возврат средств, чем к нормальному поведению белого хакера.

Для Liquid возврат 3400 BTC лишь временно смягчил кризис резервов. Процесс исправления уязвимости уже находится на стадии внутреннего и внешнего аудита, официально планируется экстренный выпуск Elements v23.3.4, после чего операторы Functionary (функционары) завершат настройку сети, отклонят ранее недействительные выводы средств (Peg-out) и восстановят работу сети.

Удастся ли вернуть оставшиеся средства и когда Liquid полностью восстановится, покажут дальнейшие события. Но последнее официальное заявление сделало спор ещё яснее: атакующий может называть себя белым хакером, но не может в одностороннем порядке определить удержанные $47 млн как вознаграждение за уязвимость.

Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.

Рекомендуемые

У Robinhood Chain нет токена, но какие альткоины выигрывают от его роста?Прощание с «воздушными токенами»: криптоиндустрия запускает волну реформ токеномикиВысокие комиссии Robinhood Chain делают LP более выгоднымНа этой неделе биткоин ждут три важных катализатора из СШАEthereum против Solana: какая L1-сеть захватывает больше ценности?