Сайдчейн Liquid від Blockstream втратив близько $320 млн у BTC через злам

Ринкове зведення ШІ
Критична помилка в програмному забезпеченні Elements дозволила випуск недійсних LBTC, які було конвертовано в реальні виведення BTC з гаманця федерації Liquid, що на короткий час призвело до витоку приблизно 4"000 BTC до часткового повернення "whitehat". Навіть попри відновлення більшості коштів, приблизно 598 BTC залишаються зниклими, а мережу призупинено, що зупиняє активність LBTC. Інцидент підриває довіру до федеративних біткоїн-сайдчейнів і посилює ширшу увагу до безпеки та управління для біткоїн-суміжної інфраструктури.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT-0.80%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Liquid Network від Blockstream — один із найстаріших і найвідоміших сайдчейнів біткоїна — 6 вересня втратив приблизно 4 000 BTC (близько $320 млн) після того, як зловмисники скористалися багом у базовому програмному забезпеченні. Резерви федерації обвалилися з понад 4 200 BTC до близько 197 BTC за одну операцію, що робить інцидент одним із найбільших цьогорічних зламів у сегменті інфраструктури, пов'язаної з Bitcoin. Позитивний нюанс: атакувальники заявили про себе як про whitehat-хакерів і повернули приблизно 3 400 BTC після того, як Blockstream підтвердив усунення вразливості. Собі вони залишили близько 598 BTC (орієнтовно $47 млн) як самопризначену винагороду. Як працював експлойт Джерелом проблеми стало ПЗ Elements — відкритий код, на якому працює Liquid Network. Помилка в кеші перевірки rangeproof дала змогу створювати недійсні токени Liquid Bitcoin (LBTC), які система приймала як легітимні. Далі ці фальшиві токени проходили через механізм Pegout Authorization Key (PAK) сервісу SideSwap, після чого конвертувалися у реальні виведення BTC з гаманця федерації. Під час атаки ключі федерації не були скомпрометовані. Liquid Network використовує модель федеративного мультипідпису 11-of-15: для підтвердження транзакцій потрібні підписи 11 із 15 визначених учасників. Сам мультипідпис витримав, а збій виник на рівні валідації — у логіці ПЗ, яке визначає, що саме потрапляє на підпис у multisig. Інші активи в Liquid Network, зокрема USDT та токенізовані реальні активи, не постраждали. Баг стосувався саме перевірки LBTC. Наслідки та замороження мережі Попри часткове повернення коштів, Liquid Network залишається на паузі. Уся активність із LBTC призупинена на біржах, публічного графіка відновлення роботи немає. Для мережі, запущеної у 2018 році з обіцянкою швидших і більш конфіденційних біткоїн-транзакцій для інституційних трейдерів, це відчутний удар по довірі. Поточний стан резервів відображає масштаб події. До атаки гаманець федерації тримав понад 4 200 BTC. Після повернення whitehat-учасниками там близько 3 600 BTC — на 598 BTC менше, ніж було до інциденту. Цей випадок також загострює дискусію щодо архітектури федеративних сайдчейнів. Модель Liquid передбачає довіру до відносно невеликої групи учасників, які захищають міст між основним ланцюгом Bitcoin і сайдчейном. Критичний баг у програмному забезпеченні, на яке спираються ці учасники, підриває ключову ціннісну пропозицію такої конструкції. Ширші наслідки для інфраструктури Bitcoin Кодова база Elements, хоч і є opensource та придатною до аудиту, продемонструвала потребу в жорсткішій перевірці логіки валідації. Кеш-помилка у rangeproof — саме той малопомітний і технічно складний дефект, який може спричинити катастрофічні втрати. Elements використовують не лише в Liquid, тож будь-які проєкти на цій базі мають підтвердити відсутність аналогічної вразливості у власних реалізаціях. Окреме питання — прецедент із "whitehat"-підходом. Утримання $47 млн у BTC як небажаної "винагороди" за знайдену вразливість перебуває в юридичній сірій зоні. Те, чи розцінять регулятори або правоохоронні органи цю дію як відповідальне розкриття, чи як крадіжку з частковою реституцією, може вплинути на те, як надалі трактуватимуть подібні інциденти.