Злоумышленники, выведшие около 4 000 биткоинов из резервов Liquid, вернули 3 400 BTC на кошелёк федерации после того, как Blockstream устранила уязвимость в программном обеспечении, связанную с инцидентом. Возврат восстановил около 85% биткоинов, выведенных из обеспечения сайдчейна, тогда как примерно 598 BTC по-прежнему находятся вне контроля федерации.
Возвращённые биткоины стоили около 270 млн долларов по оценкам, приведённым во время инцидента. Данные ончейна показывают, что 3 400 BTC были отправлены обратно на кошелёк федерации Liquid после сообщений злоумышленников о том, что они вернут большую часть средств, как только затронутые узлы моста будут обновлены.
По данным Blockstream, Liquid остаётся приостановленной, пока участники федерации готовят скоординированный перезапуск. Сэмсон Моу, генеральный директор JAN3, заявил, что Blockstream подтвердила обновление затронутых узлов и продолжала общаться со злоумышленниками во время остановки.
Liquid — это биткоин-сайдчейн, выпускающий L-BTC — токен, обеспеченный биткоинами, хранящимися у федерации. Воскресный вывод средств резко сократил этот резерв: из кошелька, на котором находилось около 4 200 BTC, было выведено примерно 4 000 BTC. Таким образом, возврат восстановил большую часть обеспечения L-BTC, хотя оставшийся дефицит означает, что в системе теперь меньше биткоинов, чем до эксплойта.
Большая часть выведенного резерва возвращена
Возврат средств последовал за необычными публичными переговорами, которые частично проходили посредством подписанных сообщений, встроенных в транзакции Bitcoin. Blockstream связалась со злоумышленниками через эти сообщения, а они ответили, что вернут средства после устранения уязвимости и установки обновлённого программного обеспечения на каждом узле федерации.
Это условие поставило возврат средств в зависимость от операционных изменений внутри Liquid, а не от простого добровольного возмещения. Blockstream заявила, что обновлённое программное обеспечение было развёрнуто, а Моу сообщил, что федерация также внедряла дополнительные меры безопасности, устраняла разделение цепочки и готовила системы к перезапуску сети.
Разделение цепочки происходит, когда разные узлы признают конкурирующие версии истории транзакций блокчейна. В федеративном сайдчейне, таком как Liquid, устранение такого разделения необходимо для стабильного возобновления обычных переводов во всей сети.
Mow предупредил пользователей не отправлять Bitcoin на адреса ввода в Liquid до официального подтверждения перезапуска. Ввод — это процесс отправки Bitcoin в Liquid в обмен на L-BTC. Он сказал, что пользователям не нужно предпринимать никаких других действий, пока федерация завершает восстановительные работы.
Пауза ограничивает непосредственные риски со стороны затронутого моста, но также оставляет пользователей L-BTC в ожидании подтверждения того, что депозиты, вывод средств и обычная работа сайдчейна могут безопасно возобновиться.
Баг в Elements определён как источник проблемы
Liquid и SideSwap заявили, что первоначальный вывод был обработан с использованием ключа авторизации вывода SideSwap. Вывод — это обратный процесс по отношению к вводу: L-BTC погашаются, а Bitcoin высвобождается из резерва Liquid.
SideSwap заявила, что её ключ авторизации не был скомпрометирован. Вместо этого компания сообщила, что использованные при выводе L-BTC появились из-за бага в Elements — программном обеспечении с открытым исходным кодом, лежащем в основе Liquid. Blockstream разработала Elements, которая предоставляет технологии для конфиденциальных транзакций и федеративного выпуска активов в Liquid.
Это различие сужает предполагаемый путь инцидента. Доступные заявления указывают на программную уязвимость, затрагивающую создание или обработку L-BTC, а не на кражу ключа подписи, напрямую контролировавшего резерв Bitcoin федерации.
Это также объясняет, почему участники инцидента сосредоточились на установке исправлений на узлах моста до возврата средств. Если уязвимость оставалась активной на части сети, возвращённый баланс мог по-прежнему подвергаться риску ещё одной попытки вывода.
Этот эпизод привлекает внимание к операционной сложности сайдчейнов, связанных с Bitcoin. Архитектура Liquid позволяет осуществлять более быстрые и конфиденциальные переводы, чем базовый уровень Bitcoin, но также зависит от федерации, специализированного программного обеспечения и механизма привязки, который должен точно поддерживать соотношение между находящимися в обращении L-BTC и хранящимися в резерве Bitcoin.
Спор вокруг определения «этичные хакеры»
Участников инцидента назвали этичными хакерами, поскольку после устранения уязвимости они вернули большую часть Bitcoin. Это определение вызвало критику, потому что под их контролем остаются сотни Bitcoin.
Шарль Гийеме, технический директор Ledger, поставил под сомнение применимость этого термина, если участники удерживают около 600 BTC в качестве предположительного вознаграждения, согласованного посредством зашифрованных ончейн-коммуникаций. Он заявил, что такая договорённость больше похожа на вымогательство, чем на обычное раскрытие информации об уязвимости.
Ни Blockstream, ни Liquid публично не называли непогашенные биткоины вознаграждением. Они не раскрыли условия возврата, официальное соглашение о вознаграждении или условия, связанные с примерно 598 BTC, которые до сих пор не возвращены.
Разрыв значителен. Приблизительная оценка, использованная в сообщениях об инциденте, предполагает, что 598 BTC составляют около $47 млн. Пока эта сумма остается нерешенным вопросом, восстановление нельзя считать полным восстановлением резерва, даже если большая часть средств была возвращена.
Возврат средств белыми хакерами обычно предполагает четкий процесс раскрытия информации и определенный возврат активов, иногда с последующим публично согласованным вознаграждением за найденную уязвимость. В этом случае все развивалось иначе: сначала злоумышленники получили контроль над значительной частью биткоин-резерва Liquid, а затем связали возврат средств с развертыванием исправлений, при этом часть средств все еще не возвращена.
Перезапуск проверит процесс восстановления Liquid
Следующим практическим испытанием станет перезапуск федерации. Blockstream и Liquid потребуется восстановить работу, продемонстрировав, что узлы с установленными исправлениями работают согласованно, а механизм привязки снова может обрабатывать депозиты и выводы биткоинов без воспроизведения уязвимости.
Пользователи, планирующие ввод средств в Liquid, сталкиваются с простым ограничением до завершения этой работы: биткоины, отправленные на адрес депозита Liquid, следует не отправлять до тех пор, пока федерация официально не подтвердит перезапуск. Предупреждение Моу отражает тот факт, что безопасность моста зависит как от его программного обеспечения, так и от согласованного состояния участвующих в нем узлов.
Инцидент не затронул базовый уровень консенсуса Bitcoin или биткоин-кошельки за пределами привязки Liquid. Он выявил риски, характерные для систем, которые блокируют биткоины в одной сети и выпускают соответствующее представление о них в другой.
Частичное восстановление Liquid резко сократило непосредственный дефицит резерва, однако нерешенный вопрос с 598 BTC и условия их возможного возврата останутся в центре последствий инцидента. Перезапуск федерации, ее объяснение уязвимости Elements и обращение с оставшимися средствами определят, закончится ли инцидент в основном восстановленной атакой или приведет к длительной нехватке обеспечения Liquid.
Чтобы лучше защитить свои средства после подобных инцидентов, узнайте о ключевых правилах безопасности криптовалют, которые должен знать каждый трейдер сегодня.
Отказ от ответственности: Содержание этой страницы предоставлено исключительно в общих информационных целях и не отражает мнение или финансовые рекомендации Toobit. Мы не гарантируем точность или полноту этой информации и не несём ответственности за ошибки, упущения или последствия её использования. Инвестирование в цифровые активы сопряжено с риском; пользователям следует самостоятельно оценить своё финансовое положение и связанные с этим риски. Для получения дополнительной информации ознакомьтесь с нашими Условиями использования и Раскрытием информации о рисках.
