Liquid Saldırganı 47 Milyon Doları Alıkoydu: Beyaz Şapka Ödülü mü, Gizli Fidye mi?

OdailyOdaily

Orijinal | Odaily News (@OdailyChina)

Yazar | Asher (@Asher_ 0210)

6 Eylül'de saldırgan, Elements yazılımındaki bir açığı kullanarak yaklaşık 4000 LBTC'yi yoktan var etti ve SideSwap'in normal çekim kanalı üzerinden Liquid çoklu imza cüzdanından yaklaşık 3998,5 BTC, yani yaklaşık 320 milyon dolar değerinde varlık çekti.

Ancak saldırgan daha sonra bir Bitcoin işleminde şu mesajı bıraktı: "Biz beyaz şapkalıyız, lütfen zincir üzerinden bizimle iletişime geçin." Blockstream açığı kapattıktan sonra saldırgan 3400 BTC'yi iade etti, ancak yaklaşık 598,5 BTC'yi (yaklaşık 47 milyon dolar değerinde) kendi kontrolündeki adreste tuttu.

Şu anda Blockstream, kalan 598,5 BTC'yi geri almak için saldırganla iletişim halinde ve resmi olarak bunu bir açık ödülü olarak tanımadı.

Yüzde 85'i iade edip yüzde 15'i alıkoymak: Bu, maliyeti yüksek bir beyaz şapka operasyonu mu, yoksa saldırganın fonları iade etme koşuluyla kendine biçtiği devasa bir ödeme mi?

Yoktan LBTC Üretip Yaklaşık 4000 Gerçek BTC Çekti

Liquid Network, Blockstream'in 2018'de başlattığı bir Bitcoin yan zinciridir. Günlük ödemelere odaklanan Lightning Network'ün aksine Liquid, borsalar ve kurumlar arasındaki Bitcoin mutabakatına yöneliktir ve aynı zamanda stabilcoinler ile menkul kıymetler gibi dijital varlıkların ihracını destekler. Liquid'in yönetimine ve operasyonuna katılan kurum sayısı başlangıçtaki 23'ten 87'ye yükselmiştir; şu anda Liquid üzerinde ihraç edilen RWA varlıklarının büyüklüğü 5 milyar doları aşmıştır.

6 Eylül'de Liquid, lansmanından bu yana en ciddi güvenlik olayını yaşadı ve ilgili çekimler iki aşamada gerçekleşti. Saldırgan önce test amacıyla yaklaşık 2,5 BTC çekti, ardından yaklaşık 3996 BTC daha transfer etti. İki işlem, olaydan önce çoklu imza cüzdanındaki Bitcoin rezervlerinin yaklaşık %95'ini oluşturuyordu; fonlar çekildikten sonra cüzdanda yalnızca yaklaşık 197 BTC kaldı. Liquid bunun üzerine köprü düğümlerini kapattı, ağ durduruldu ve birçok borsa LBTC yatırma ve çekme işlemlerini askıya aldı.

Bu olay, çoklu imza cüzdanının özel anahtarının sızmasından kaynaklanmadı; SideSwap'in çekimleri yetkilendirmek için kullandığı Peg-out Yetkilendirme Anahtarı da çalınmadı. Asıl sorun, Liquid'in temelinde kullandığı Elements yazılımında ortaya çıktı.

SideSwap'in açıkladığı bilgilere göre saldırgan, Elements yazılımındaki bir açığı kullanarak gerçek BTC rezerviyle desteklenmeyen yaklaşık 4000 LBTC'yi yoktan var etti ve ardından bunları SideSwap'in Peg-out hizmetine gönderdi. Sistem açısından, bu açık yoluyla üretilen LBTC'ler normal varlıklardan farksızdı. SideSwap bu nedenle normal prosedür uyarınca LBTC'leri yaktı ve çekim talebini iletti; Liquid çoklu imza cüzdanı da saldırganın adresine karşılık gelen gerçek BTC'yi ödedi.

Basitçe söylemek gerekirse, saldırgan BTC'yi saklayan cüzdanı doğrudan ele geçirmedi; sistemi kandırabilen "sahte LBTC'ler" üretti ve ardından normal çekim kanalı üzerinden gerçek BTC'leri çekti.

Liquid çoklu imza cüzdanı 11/15 mekanizmasını kullanır; bir çekimin gerçekleşmesi için 15 çoklu imza üyesinden en az 11'inin onayı gerekir. Ancak bu olay, çoklu imzanın yalnızca çekimin yeterli yetkiye sahip olduğunu doğrulayabildiğini, çekim sürecine giren LBTC'lerin açık yoluyla üretilip üretilmediğini belirleyemediğini gösterdi. Varlık doğrulama aşamasında bir sorun olduğunda, sonraki imzalar ne kadar çok olursa olsun hatalı bir işleme onay verebilir.

Bitcoin Zinciri Üzerinde Bir Müzakere

Fonları çektikten sonra saldırgan, bir Bitcoin işleminin OP_RETURN alanına şu mesajı bıraktı: "we are whitehats. contact us on chain (Biz beyaz şapkalıyız, lütfen zincir üzerinden bizimle iletişime geçin)."

Blockstream, saldırganın adresine 1000 satoshi göndererek güvenlik ekibiyle iletişime geçmesini istedi. Taraflar daha sonra OP_RETURN, PGP imzaları ve şifreli mesajlar aracılığıyla zincir üzerinde iletişim kurdu. Saldırgan, açık kapatıldıktan sonra "fonların büyük kısmını" iade etmeye istekli olduğunu belirtti ve Blockstream'in tüm köprü düğümlerinin güncellenmesini sağlamasını talep etti. Onarım tamamlandıktan sonra Blockstream, imzalı bir mesajla saldırgana şunu bildirdi: "Köprü düğümleri onarıldı, fonları güvenle iade edebilirsiniz."

7 Eylül'de saldırgan, Liquid çoklu imza cüzdanına 3400 BTC iade etti ve kalan yaklaşık 598,5 BTC'yi kendi kontrolündeki bir adrese aktardı. Ancak tarafların kamuya açık zincir üstü bilgilerinde, saldırganın ne kadar BTC tutabileceğine dair bir anlaşma olmadığı gibi, bu 598,5 BTC'nin bir açık ödülü olarak müzakere edildiğine dair bir kayıt da yok.

Liquid'in en son yayımladığı güvenlik olayı raporuna göre Blockstream, kalan 598,5 BTC'yi geri almak için saldırganla iletişim kurmaya devam ediyor. Buradan hareketle, Blockstream'in saldırganın "fonların büyük kısmını" iade etmesini kabul etmesi, yaklaşık 47 milyon dolar değerindeki BTC'yi alıkoymasını onayladığı anlamına gelmiyor. En azından mevcut resmi söylemde bu fonlar hâlâ geri alınması gereken varlıklar olup, onaylanmış bir beyaz şapka ödülü değildir.

47 Milyon Dolar: Ödül mü, Fidye mi?

Saldırganı destekleyenler, açığın önce kötü niyetli bir bilgisayar korsanı tarafından bulunması durumunda Liquid'in tüm Bitcoin rezervlerini kaybedebileceğini savunuyor. Bu olayda saldırgan, Blockstream'in önce onarımı tamamlamasını talep etti ve sonuçta fonların %85'ini iade etti. Yaklaşık 600 BTC iade edilmese bile, tüm fonların kaybıyla karşılaştırıldığında Liquid yine de daha kötü bir sonuçtan kaçınmış oldu.

Bitcoin.org'un anonim sahibi Cøbra, beyaz şapkalıların kurtardıkları kayıpla orantılı bir ödülü hak ettiğini düşünüyor; SlowMist kurucusu Cos, gelecekte büyük çaplı hırsızlık olaylarında kademeli olarak "%15'ten başlayan" bir iade ödülü mutabakatının oluşabileceğini öne sürdü. Onlara göre daha yüksek ödüller, açık bulanları fonları tamamen alıkoymak yerine iade etmeye teşvik edebilir.

Tartışmanın kaynağı "işleyiş prosedürü"nde yatıyor: Geleneksel beyaz şapka ifşasında önce açık raporlanır, ardından proje tarafı belirlenmiş kurallara veya müzakere sonucuna göre ödül öder. Liquid saldırganı ise önce neredeyse tüm rezervleri çekti, ardından kendiliğinden %15'ini alıkoydu. Ledger CTO'su Charles Guillemet bu nedenle, bu yaklaşımın normal bir beyaz şapka davranışından çok, fonları iade etme koşuluyla ödeme talep etmeye benzediğini sorguladı.

Liquid için 3400 BTC'yi geri almak, rezerv krizini yalnızca geçici olarak hafifletti. Açığa yönelik onarım süreci iç ve dış inceleme aşamasına girdi; resmi plan, acilen Elements v23.3.4'ü yayımlamak ve ardından Functionary operatörlerinin ağ ayarlamalarını tamamlayarak daha önce geçersiz olan Peg-out işlemlerini reddetmesini ve ağı yeniden başlatmasını sağlamak.

Kalan fonların geri alınıp alınamayacağı ve Liquid'in ne zaman tamamen toparlanacağı, gelecekteki gelişmelere bağlı. Ancak resmi son açıklama bu tartışmayı daha da netleştirdi: Saldırgan kendine beyaz şapka diyebilir, ancak alıkoyduğu 47 milyon doları tek taraflı olarak bir açık ödülü olarak tanımlayamaz.

Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.

Önerilen

2026 Likidite Madenciliği Rehberi: Meme Coinleri Atla, Dejenere Yatırımcıların Ücretlerinden KazanKripto eninde sonunda yapay zeka finansına entegre olacakHisse Senedi Eşli Meme Coin'lerin Short Squeeze Efsanesi Neden Çökmeye Mahkum?NDV: Bitcoin, Doların Sınırsız Basıldığı Çağın Temel VarlığıSolana'nın İlk Bağlayıcı Oylaması: Deflasyon İki Katına Çıktı, Yakım Teklifi Reddedildi