استغل مهاجم ثغرة برمجية في قاعدة شيفرة Elements المستخدمة في شبكة Liquid في 6 سبتمبر، حيث أنشأ نحو 4,000 من عملة بيتكوين Liquid غير المدعومة (LBTC)، وحوّل جميعها تقريبًا إلى BTC حقيقية عبر آلية السحب العادية في Liquid. وأعاد المهاجم لاحقًا 3,400 BTC، لكن نحو 598.5 BTC—تُقدَّر قيمتها بحوالي 47 مليون دولار وفق الأرقام المقدمة—لا تزال تحت عناوين يسيطر عليها، من دون اتفاق علني يؤكد أنها مكافأة على اكتشاف ثغرة.
استنزف الاستغلال نحو 3,998.5 BTC من محفظة الاحتياطي متعددة التوقيعات التابعة لـLiquid، أي ما يقارب 95% من رصيد البيتكوين في المحفظة حينها. وأبقت عمليات السحب نحو 197 BTC في محفظة الاحتياطي قبل الإعادة الجزئية. وقالت Blockstream، الشركة المسؤولة عن شبكة Liquid وبرمجيات Elements، إنها تواصل مباحثاتها مع المهاجم وتسعى إلى استرداد ما تبقى من BTC.
تسلّط الحادثة الضوء على فحوصات البرمجيات التي تربط بين LBTC المُصدرة وBTC المحتفظ بها في احتياطي Liquid. ووفقًا للرواية المتاحة للحادثة، لم يُخترق ترتيب الحفظ متعدد التوقيعات 11 من 15 الخاص بـLiquid. بل أجاز النظام عمليات السحب بعد دخول LBTC احتيالية إلى عملية الخروج من الربط، حيث عوملت على أنها صالحة.
مرت LBTC المزيفة عبر مسار عادي للخروج من الربط
أنشأ المهاجم أولًا LBTC من دون إيداع BTC المقابلة في احتياطي Liquid. ثم أُرسل ذلك الرصيد المزيف إلى عملية الخروج من الربط القياسية في الشبكة، والتي تحرق LBTC عادةً وتحرر كمية مساوية من BTC من محفظة الاحتياطي التي يسيطر عليها اتحاد المشغّلين.
حدثت عمليات السحب في معاملتين. نقلت الأولى نحو 2.5 BTC، ويبدو أنها كانت بمثابة اختبار للاستغلال. ثم سحبت عملية تحويل ثانية نحو 3,996 BTC. وبشكل إجمالي، أزالت المعاملتان تقريبًا كامل رصيد الاحتياطي المتاح لنظام الخروج من الربط.
صُممت آلية الخروج من الربط في Liquid للسماح لحاملي LBTC باسترداد أصولهم على السلسلة الجانبية مقابل بيتكوين أصلية. وتتطلب العملية موافقات من اتحاد من المشغّلين باستخدام ترتيب متعدد التوقيعات 11 من 15. ويجب أن يوافق 11 موقّعًا مخوّلًا على الأقل على عملية السحب قبل أن تغادر BTC الاحتياطي.
في هذه الحالة، يبدو أن الموقّعين وافقوا على معاملات استوفت متطلبات السحب الرسمية، في حين أخفق النظام الأساسي في رفض LBTC غير الصالحة. وتوضح الحادثة أن بلوغ حدّ معين من التوقيعات المتعددة يمكن أن يؤمّن الوصول إلى محفظة الاحتياطي، من دون أن يثبت بشكل مستقل أن كل أصل مقدَّم للاسترداد قد أُنشئ بصورة صحيحة.
قالت Blockstream إن الاستغلال لم يتضمن مفاتيح خاصة مسرّبة متعددة التوقيع. وأضافت أن مفتاح تفويض إخراج العملات المربوطة المستخدم من قِبل SideSwap، وهي خدمة مرتبطة بـ Liquid، لم تتم سرقته. وبدلًا من ذلك، استغل المهاجم ثغرة Elements لإنشاء LBTC غير صالح، ثم استخدم سير العمل المقصود للحرق والسحب للحصول على BTC حقيقي.
أدى التواصل عبر السلسلة إلى إعادة جزئية
بعد نقل الأموال، وضع المهاجم رسالة في معاملة Bitcoin باستخدام OP_RETURN، وهو حقل يمكنه تخزين كمية صغيرة من البيانات العشوائية على سلسلة الكتل. وجاء في الرسالة: «نحن قراصنة أخلاقيون. تواصلوا معنا عبر السلسلة.»
ردت Blockstream بإرسال 1,000 ساتوشي إلى عنوان مرتبط بالمهاجم وطلبت التواصل. واستمر التواصل لاحقًا عبر رسائل Bitcoin OP_RETURN وتوقيعات PGP وملاحظات مشفّرة.
قال المهاجم إن معظم الأموال ستُعاد بمجرد نشر إصلاح، وطلب ترقية عُقد الجسر قبل السداد. وبعد رسالة موقّعة تفيد بإصلاح عُقد الجسر، أعاد المهاجم 3,400 BTC إلى محفظة Liquid متعددة التوقيع في 7 سبتمبر.
ونُقلت الكمية المتبقية، البالغة نحو 598.5 BTC، إلى عنوان آخر يسيطر عليه المهاجم. ولم تتضمن الرسائل العامة الظاهرة على السلسلة أي تسوية تمنح المهاجم الإذن بالاحتفاظ بتلك الأموال أو تعتبرها مكافأة أمنية. ويعامل آخر تحديث للحادثة من Blockstream الرصيد باعتباره أصولًا قابلة للاسترداد، ويقول إن المناقشات لا تزال مستمرة.
يضع هذا التمييز الحادثة في فئة مختلفة عن ثغرة تقليدية مُعلنة ومكافأة مدفوعة لاكتشاف الأخطاء. وعادةً ما يثبت الباحثون الأمنيون عمليات الاستغلال باستخدام أموال محدودة أو ينسقون الإفصاح قبل الاستيلاء على أصول مدعومة من المستخدمين. أما هنا، فقد سيطر المهاجم على ما يقرب من 4,000 BTC قبل بدء التواصل، واحتفظ بجزء كبير بعد السداد الجزئي.
تصحيح عاجل يستهدف عمليات إخراج العملات المربوطة غير الصالحة
خططت Blockstream لإصدار عاجل من Elements v23.3.4 لمعالجة الثغرة. ومن المتوقع أن يغيّر مشغلو Functionary، الذين يساعدون في تشغيل البنية التحتية لاتحاد Liquid، سلوك الشبكة بحيث تُرفض عمليات إخراج العملات المربوطة غير الصالحة قبل استئناف الخدمة العادية.
لم تكن Liquid قد عادت بالكامل إلى عملياتها الطبيعية في آخر تحديث، ولم تحدد Blockstream جدولًا زمنيًا مؤكدًا للاستعادة الكاملة أو استرداد عملات BTC المتبقية. ومن المرجح أن تحظى الاستجابة بمتابعة وثيقة من المؤسسات والخدمات التي تستخدم السلسلة الجانبية للتسوية وإصدار الأصول.
أُطلقت Liquid في عام 2018، وهي سلسلة جانبية لـ Bitcoin مصممة لتوفير تسوية أسرع وأكثر سرية بين الجهات المشاركة. كما تدعم الأصول المُصدرة، بما في ذلك العملات المستقرة والأوراق المالية المُرمّزة. ووفقًا للأرقام المقدمة، ارتفع عدد الجهات المشاركة في حوكمة Liquid وعملياتها من 23 إلى 87، بينما تجاوزت قيمة الأصول الحقيقية المُصدرة على الشبكة 5 مليارات دولار.
لا يشير هذا الاستغلال إلى اختراق Bitcoin نفسها. فقد سُحبت عملات BTC من احتياطي اتحاد Liquid الخاص، حيث تُحتفظ عملات البيتكوين لدعم عملات LBTC المتداولة على السلسلة الجانبية. ومع ذلك، يوضح هذا الخسارة كيف يمكن لخلل في مسار التحقق من الأصول أن يقوّض تغطية الجسر حتى عندما تظل مفاتيح التوقيع لمحفظة الاحتياطي مؤمّنة.
يتمثل الاختبار التشغيلي التالي لـ Liquid في معرفة ما إذا كانت برمجياتها المُرقّعة وإجراءات الاتحاد قادرة على استعادة الثقة بأن كل عملة LBTC مستردة تقابلها عملة BTC محفوظة فعليًا في الاحتياطي. وسيؤدي استرداد عملات BTC المتبقية البالغ عددها 598.5 إلى تقليص العجز المباشر في الاحتياطي، بينما ستؤثر طريقة التعامل مع ادعاء المهاجم بأنه من ذوي القبعات البيضاء في كيفية النظر إلى الحادثة داخل مجتمع الأمن السيبراني.
هل تشعر بالقلق إزاء اختراقات الجسور ومخاطر السلاسل الجانبية؟ عمّق معرفتك بأمن العملات المشفرة من خلال دليل اختراقات أمن العملات المشفرة هذا الآن.
إخلاء المسؤولية: يُقدَّم المحتوى الموجود في هذه الصفحة لأغراض إعلامية عامة فقط، ولا يمثّل آراء Toobit أو نصيحتها المالية. ولا نقدم أي ضمانات بشأن دقة هذه المعلومات أو اكتمالها، ولا نتحمل المسؤولية عن أي أخطاء أو سهو أو نتائج ناتجة عن استخدامها. ينطوي الاستثمار في الأصول الرقمية على مخاطر؛ وينبغي للمستخدمين تقييم أوضاعهم المالية والمخاطر المرتبطة بذلك بشكل مستقل. لمزيد من التفاصيل، يُرجى الاطلاع على شروط الخدمة و إفصاح المخاطر.
