Liquid Network hırsızlık olayının zaman çizelgesi: anormal bir basım süreci yaklaşık 4.000 BTC'yi nasıl çekti

chaincatcherchaincatcher

Yazar: Gu Yu, ChainCatcher


6 Eylül'de Bitcoin yan zinciri Liquid Network'te yaklaşık 320 milyon doları ilgilendiren bir güvenlik olayı yaşandı ve Liquid Federation'ın rezerv cüzdanından yaklaşık 4.000 BTC çıkarıldı. Yaygın özel anahtar sızıntıları veya çoklu imza ihlallerinden farklı olarak Liquid, ilgili Peg-out Authorization Key'in (PAK) kendisinin ele geçirilmediğini; saldırganın, anormal şekilde LBTC üretmek ve normal bir zincirler arası çıkış sürecini tamamlamak için temel Elements yazılımındaki bir güvenlik açığından yararlandığını belirtti.

Olayın ardından Liquid ağ ile ilgili faaliyetleri askıya aldı ve birkaç ticaret platformu LBTC yatırma ve çekme işlemlerini durdurdu. Daha sonra, kendisini "beyaz şapkalı hacker" olarak tanıtan saldırgan, zincir üstü mesajlar aracılığıyla Blockstream ile iletişim kurdu ve Blockstream düğüm onarımlarının tamamlandığını onayladıktan sonra 3.400 BTC'yi iade etti. Ancak yaklaşık 598,5 BTC saldırganın kontrolünde kaldı ve değeri yaklaşık 47 milyon dolar.

8 Eylül 2023 itibarıyla Liquid ağının ne zaman tamamen kurtarılacağı, kalan fonların nasıl ele alınacağı ve güvenlik açığının eksiksiz teknik ayrıntıları hâlâ daha fazla açıklanmayı bekliyor.

 

Görünüşte normal bir Peg-out, 4.000 BTC aniden rezerv cüzdanından çıkıyor

Liquid Network, Blockstream tarafından desteklenen bir Bitcoin yan zinciridir ve öncelikle hızlı ve gizli BTC mutabakatları için kullanılırken aynı zamanda sabit coinler, tokenleştirilmiş menkul kıymetler ve diğer varlıkların ihracını da destekler. Temel mekanizmalarından biri BTC ile LBTC arasındaki 1:1 sabitlemedir: kullanıcılar BTC'yi Liquid Federation tarafından kontrol edilen bir Bitcoin cüzdanına yatırır ve karşılık gelen miktarda LBTC alır; ters işlem sırasında LBTC yok edilir ve Federation kullanıcıya BTC'yi serbest bırakır.

Herhangi bir kullanıcının LBTC'yi ana ağ BTC'siyle gelişigüzel değiştirmesini önlemek için Liquid'in Peg-out süreci ayrıca PAK mekanizmasını da devreye soktu. Resmi belgeler, kullanıcıların Bitcoin adreslerinin yetkili bir PAK girişine ait olduğunu kanıtlamaları gerektiğini ve bunun daha sonra BTC'yi serbest bırakmak için ağdaki watchmen'ler tarafından işlendiğini belirtir.

6 Eylül'de bu mekanizma aniden arızalandı.

SideSwap tarafından açıklanan bilgilere göre, bir kullanıcı Peg-out hizmetine yaklaşık 4.000 LBTC gönderdi. SideSwap bu LBTC'leri normal sürece göre yok etti ve belirtilen Bitcoin adresine bir Peg-out başlattı. Sonuçta Liquid Federation bu adrese yaklaşık 3.996 BTC ödedi.

Sorun, bu 4.000 LBTC'nin daha önce Federation cüzdanında kilitlenmiş olan 4.000 BTC'ye karşılık gelmemesiydi.

Liquid daha sonra bu LBTC partisinin Elements yazılımındaki bir güvenlik açığından kaynaklandığını belirledi. Başka bir deyişle, saldırgan önce Federation cüzdanının özel anahtarını ele geçirip ardından doğrudan BTC transfer etmedi; bunun yerine, var olmaması gereken LBTC'yi oluşturmak veya elde etmek için bir yazılım güvenlik açığından yararlandı ve ardından bunu Liquid'in normal Peg-out mekanizması aracılığıyla gerçek BTC ile değiştirdi.

Bu, PAK'ın bu olayda neden ele geçirilmediğini de açıklıyor. SideSwap, etkilenen Peg-out'un geçerli bir yetkilendirme süreci kullandığını ve kendi sisteminin ve PAK'ının ihlal edilmediğini; sorunun yukarı akıştaki LBTC üretim mantığında olduğunu belirtti.

Sonuç olarak saldırgan, Liquid'in "LBTC'nin eşit miktarda BTC ile desteklenmesi gerektiği" temel varsayımındaki bir yazılım güvenlik açığından etkili bir şekilde yararlandı. Sistem var olmaması gereken LBTC'yi kabul etti ve sonraki Peg-out süreci bunu normal bir varlık olarak ele aldı. Böylece var olmayan LBTC'nin gerçek BTC ile değiştirilmesine olanak tanındı.

Liquid'in resmi belgeleri, LBTC ile BTC'nin 1:1 sabitlemeyi koruduğunu ve dolaşımdaki LBTC miktarının Federation tarafından kilitlenen BTC miktarını aşmaması gerektiğini açıkça belirtir. Bu olay tam olarak bu temel kısıtlamayı ihlal etti.

 

BTC rezervlerinin yaklaşık %95'i çekildi, Liquid acilen hizmetleri askıya aldı

Bu saldırının ölçeği önemli ilgi gördü. Bunun nedeni yalnızca miktarın yaklaşık 320 milyon dolara ulaşması değil, aynı zamanda çıkarılan BTC'nin o sırada Liquid'in rezervlerinin büyük bir bölümünü oluşturmasıydı.

Olaydan önce Liquid Federation cüzdanında yaklaşık 4.200 BTC vardı. Yaklaşık 4.000 BTC'nin transfer edilmesi, rezervlerin yaklaşık %95'inin etkilendiği anlamına geliyor. Liquid daha sonra köprü düğümlerini kapattı ve yeni ağ işlemlerini askıya aldı. Bazı ticaret platformları da LBTC yatırma ve çekme işlemlerini durdurdu.

İlk duyurusunda Liquid, olayın "şüpheli beyaz şapkalı hackerlar" ile ilgili olduğunu belirtti ve Blockstream'in zincir üstü mesajlar aracılığıyla fon kontrolörleriyle iletişim halinde olduğunu ifade etti. Ağ ayrıca kullanıcılara askıya alma sırasında cüzdanlarının ve ilgili hizmetlerin etkileneceğini hatırlattı.

Liquid'in bu olayın öncelikle BTC rezervlerini etkilediğini iddia ettiğini belirtmek gerekir. Ayrıca USDT, DePix ve bazı gerçek dünya varlıkları dahil olmak üzere diğer Liquid varlıklarının benzer şekilde etkilenmediğini belirtti. Ancak Liquid ağının kendisinin askıya alınması nedeniyle, ilgili varlıkların normal transferi ve kullanımı hizmet düzeyinde yine de etkilenebilir.

Bu aynı zamanda bu olayı geleneksel "sıcak cüzdan hırsızlığı" kavramından farklılaştırır. Saldırgan yalnızca bir cüzdan imzalama sistemini ihlal etmekle kalmadı, yan zincir yazılımı ile zincirler arası itfa mekanizmaları arasındaki bağlantı güvenlik açığından yararlandı.

 

"Beyaz şapka" kimliği tartışma yaratıyor, 3.400 BTC iade edildi

Olayın sonraki gelişmeleri dikkate değer bir değişiklik gösterdi.

Fonları transfer ettikten sonra saldırgan, Bitcoin işleminin OP_RETURN alanına bir mesaj bırakarak "beyaz şapkalılar" olduğunu iddia etti ve Liquid'den kendileriyle zincir üstü yollarla iletişime geçmesini istedi. Blockstream daha sonra zincir üstü mesajlar kullanarak onlarla iletişim kurdu.

Takip eden iletişimde saldırgan, fonları iade etmeyi düşünmeden önce Blockstream'in güvenlik açığını düzeltmesini talep etti. Ayrıca ilgili tüm düğümlerin güncellemeleri tamamlamasını sağlamasını istedi.

7 Eylül'de Blockstream imzalı bir zincir üstü mesajla doğruladı: "Köprü düğümleri yamalandı, fonları iade etmek güvenli." Ardından saldırgan Liquid Federation adresine 3.400 BTC iade etti.

Bu, şu ana kadar transfer edilen BTC'nin yaklaşık %85'inin Liquid tarafından kontrol edilen cüzdanlara geri döndüğü anlamına geliyor. Yaklaşık 598,5 BTC ise mevcut fiyatlarla yaklaşık 47 milyon dolar değerinde orijinal fon kontrolörlerinin elinde kaldı.

Ancak saldırganın gerçekten "beyaz şapka" olarak tanımlanıp tanımlanamayacağı tartışmalı olmaya devam ediyor. Bir yandan, güvenlik açığı düzeltildikten sonra fonların büyük çoğunluğunu proaktif olarak iade ettiler ve Blockstream'den güvenlik açığı onarımına öncelik vermesini istediler; bu, bazı beyaz şapka güvenlik açığı ifşa davranışlarıyla benzerlik taşıyor. Diğer yandan saldırgan, proje ekibiyle iletişim kurmadan önce yaklaşık 4.000 BTC'yi izinsiz olarak transfer etti.

Bu nedenle Liquid şu anda "kendini beyaz şapkalı hacker ilan eden" ifadesini dikkatli bir şekilde kullanıyor. Sektör güvenlik uzmanları ayrıca geleneksel sorumlu güvenlik açığı ifşasının genellikle araştırmacıların keşiften sonra güvenlik açığını önce proje ekibine bildirmesini gerektirdiğini, doğrudan protokol varlıklarını kontrol etmeyi gerektirmediğini belirtti. Ledger CTO'su Charles Guillemet, bu olaydaki "beyaz şapka" iddiasını kamuoyu önünde sorguladı ve önce büyük miktarda varlık transfer edip ardından proje ekibinden güvenlik açığını düzeltmesini isteme yaklaşımının açıkça tartışmalı olduğunu düşündü.

 

Olay, zincirler arası sistemlerin yazılım varsayımlarına olan bağımlılığını gerçekten ortaya koyuyor

Olay hâlâ araştırılıyor ve Elements'teki belirli güvenlik açığının eksiksiz teknik ayrıntıları henüz Blockstream tarafından açıklanmadı. Bu nedenle, güvenlik açığının belirli kod nedenleri ve saldırganın onu nasıl keşfedip yararlandığı hakkında sonuçlara varmak uygun değildir.

Ancak açıklanan bilgilerden, olay en azından Liquid mimarisindeki önemli bir riski ortaya koyuyor: Federation cüzdanının çoklu imza güvenliği, tüm zincirler arası sistemin fonların anormal şekilde serbest bırakılma olasılığından muaf olduğu anlamına gelmez.

Liquid, Bitcoin ana ağında kilitli BTC'yi yönetmek için bir Federation modeli kullanır ve Peg-out'lara ne zaman izin verileceğini yazılım kuralları aracılığıyla belirler. Resmi teknik belgeler, Federation'ın çoklu imza mekanizmasının fonlara erişmek için watchmen'lerin üçte ikisinden fazlasının katılımını gerektirdiğini ve ayrıca bir acil kurtarma mekanizmasının tasarlandığını belirtir.

Ancak bu olay geleneksel "özel anahtar çalma" yolunu atladı. Saldırgan, varlık ihracı, LBTC doğrulaması ve Peg-out'lar arasındaki mantıksal ilişkilerden yararlanarak sistemin anormal şekilde üretilen LBTC'yi meşru varlıklar olarak ele almasına neden oldu ve sonuçta gerçek BTC'nin serbest bırakılmasını tetikledi.

Bu nedenle, teknik açıdan bu, Bitcoin ana ağının kendisine yönelik bir saldırı değildi. Bitcoin'in konsensüs mekanizması, ana ağ blokları ve BTC sahiplik doğrulaması bu olaydan etkilenmedi; etkilenen taraf, Bitcoin üzerine inşa edilen yan zincir Liquid ve varlık sabitleme mekanizmasıydı.

Aynı zamanda olay, yazılım güvenlik açığı yaşam döngüsü yönetiminin önemini de vurguluyor. Elements, Liquid'in üzerinde çalıştığı açık kaynaklı yazılımdır ve Liquid, sorunun Elements'ten kaynaklandığını doğruladı. Bu güvenlik açığının ne kadar süredir var olduğu, neden daha önce keşfedilmediği, diğer Elements ile ilgili dağıtımları etkileyip etkilemediği ve başka potansiyel yararlanma yolları olup olmadığı konularında daha fazla denetim ve resmi açıklama gerekiyor.

Kullanıcılar için en acil soru, Liquid hizmetlerinin ne zaman devam edeceği ve kalan yaklaşık 598,5 BTC'nin nihayetinde Federation cüzdanına geri dönüp dönemeyeceğidir. Blockstream ve Liquid için, güvenlik açığının belirli nedenleri, etkilenen yazılım sürümleri, onarım kapsamı ve sonraki güvenlik önlemleri hakkında daha fazla açıklama yapılması gerekiyor.

3.400 BTC'nin iadesi Liquid'in mali baskısını hafifletti, ancak olayın kendisi henüz tam olarak sonuçlanmadı. Güvenlik açığının ayrıntıları, kalan fonlar ve ağ kurtarma planları daha fazla doğrulanana kadar, bu olayın eksiksiz cevabı doldurulmayı bekliyor.

Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.

Önerilen

2026 Likidite Madenciliği Rehberi: Meme Coinleri Atla, Dejenere Yatırımcıların Ücretlerinden KazanKripto eninde sonunda yapay zeka finansına entegre olacakNDV: Bitcoin, Doların Sınırsız Basıldığı Çağın Temel VarlığıRobinhood Chain'in Yüksek Gas Ücretleri LP'yi Daha İyi Bir Seçenek Haline GetiriyorHisse Senedi Eşli Meme Coin'lerin Short Squeeze Efsanesi Neden Çökmeye Mahkum?