Một kẻ tấn công đã khai thác lỗ hổng phần mềm trong cơ sở mã Elements được Liquid Network sử dụng vào ngày 6 tháng 9, đúc khoảng 4.000 Liquid Bitcoin (LBTC) không có tài sản bảo chứng và chuyển đổi gần như toàn bộ số đó thành BTC thật thông qua cơ chế rút tiền thông thường của Liquid. Sau đó, kẻ tấn công đã trả lại 3.400 BTC, nhưng khoảng 598,5 BTC—trị giá xấp xỉ 47 triệu USD theo các số liệu được cung cấp—vẫn nằm trong các địa chỉ do họ kiểm soát, và chưa có thỏa thuận công khai nào xác nhận đây là tiền thưởng tìm lỗi.
Vụ khai thác đã rút khoảng 3.998,5 BTC từ ví dự trữ đa chữ ký của Liquid, tương đương khoảng 95% số dư bitcoin của ví tại thời điểm đó. Các giao dịch rút tiền khiến ví dự trữ còn khoảng 197 BTC trước khi một phần số tiền được hoàn trả. Blockstream, công ty đứng sau Liquid Network và phần mềm Elements, cho biết họ vẫn đang tiếp tục thảo luận với kẻ tấn công và tìm cách thu hồi số BTC còn lại.
Sự cố khiến các cơ chế kiểm tra phần mềm kết nối LBTC đã phát hành với BTC được giữ trong khoản dự trữ của Liquid trở thành tâm điểm chú ý. Theo tường thuật về sự cố, cơ chế lưu ký đa chữ ký 11-trên-15 của Liquid không bị xâm phạm. Thay vào đó, hệ thống đã cho phép rút tiền sau khi LBTC gian lận đi vào quy trình peg-out và được xem là hợp lệ.
LBTC giả đã đi qua quy trình peg-out thông thường
Kẻ tấn công trước tiên đã đúc LBTC mà không có BTC tương ứng được nạp vào khoản dự trữ của Liquid. Số dư giả mạo đó sau đó được đưa vào quy trình peg-out tiêu chuẩn của mạng, vốn thường đốt LBTC và giải phóng một lượng BTC tương đương từ ví dự trữ do liên đoàn kiểm soát.
Các giao dịch rút tiền diễn ra trong hai giao dịch. Giao dịch đầu tiên chuyển khoảng 2,5 BTC, dường như nhằm thử nghiệm cách khai thác. Sau đó, một giao dịch thứ hai đã rút khoảng 3.996 BTC. Kết hợp lại, hai giao dịch này đã lấy đi gần như toàn bộ số dư dự trữ khả dụng cho hệ thống peg-out.
Cơ chế peg-out của Liquid được thiết kế để cho phép người nắm giữ LBTC đổi tài sản trên sidechain của họ lấy Bitcoin gốc. Quy trình này yêu cầu sự phê duyệt từ một liên đoàn các đơn vị vận hành sử dụng cơ chế đa chữ ký 11-trên-15. Ít nhất 11 người ký được ủy quyền phải phê duyệt giao dịch rút tiền trước khi BTC có thể được chuyển khỏi khoản dự trữ.
Trong trường hợp này, có vẻ như những người ký đã phê duyệt các giao dịch đáp ứng các yêu cầu rút tiền chính thức, trong khi hệ thống bên dưới không thể từ chối LBTC không hợp lệ. Sự việc cho thấy một ngưỡng đa chữ ký có thể bảo đảm quyền truy cập vào ví dự trữ mà không tự mình chứng minh rằng mọi tài sản được đưa ra để đổi đều được tạo ra hợp lệ.
Blockstream cho biết vụ khai thác không liên quan đến việc các khóa riêng multisig bị rò rỉ. Công ty cũng cho biết khóa ủy quyền peg-out được SideSwap, một dịch vụ liên quan đến Liquid, sử dụng không bị đánh cắp. Thay vào đó, kẻ tấn công đã khai thác lỗ hổng Elements để tạo LBTC không hợp lệ, rồi sử dụng quy trình đốt và rút tiền vốn được thiết kế sẵn để nhận BTC thật.
Liên lạc trên chuỗi dẫn đến việc hoàn trả một phần
Sau khi chuyển tiền, kẻ tấn công đã gửi một thông điệp trong một giao dịch Bitcoin bằng OP_RETURN, một trường có thể lưu trữ một lượng nhỏ dữ liệu tùy ý trên blockchain. Thông điệp viết: “chúng tôi là white hat. hãy liên lạc với chúng tôi trên chuỗi.”
Blockstream đã phản hồi bằng cách gửi 1.000 satoshi đến một địa chỉ được cho là có liên quan đến kẻ tấn công và đề nghị liên lạc. Sau đó, các cuộc trao đổi tiếp tục thông qua các thông điệp OP_RETURN trên Bitcoin, chữ ký PGP và ghi chú được mã hóa.
Kẻ tấn công cho biết phần lớn số tiền sẽ được hoàn trả sau khi bản sửa lỗi được triển khai, đồng thời yêu cầu nâng cấp các nút cầu nối trước khi hoàn tiền. Sau một thông điệp có chữ ký xác nhận rằng các nút cầu nối đã được khắc phục, kẻ tấn công đã trả lại 3.400 BTC vào ví multisig của Liquid vào ngày 7 tháng 9.
Khoảng 598,5 BTC còn lại được chuyển đến một địa chỉ khác do kẻ tấn công kiểm soát. Các thông điệp công khai hiển thị trên chuỗi không bao gồm thỏa thuận nào cho phép kẻ tấn công giữ số tiền đó hoặc xác định chúng là phần thưởng bảo mật. Bản cập nhật sự cố mới nhất của Blockstream coi số dư này là tài sản có thể thu hồi và cho biết các cuộc thảo luận vẫn đang diễn ra.
Sự khác biệt này khiến vụ việc thuộc một nhóm hoàn toàn khác so với một lỗ hổng được công bố theo cách thông thường kèm tiền thưởng lỗi. Các nhà nghiên cứu bảo mật thường trình diễn các cuộc khai thác bằng số tiền hạn chế hoặc phối hợp công bố trước khi chiếm giữ tài sản do người dùng hậu thuẫn. Trong trường hợp này, kẻ tấn công đã kiểm soát gần 4.000 BTC trước khi bắt đầu liên lạc và vẫn giữ lại một phần đáng kể sau khi hoàn trả một phần.
Bản vá khẩn cấp nhằm ngăn các peg-out không hợp lệ
Blockstream đã lên kế hoạch phát hành khẩn cấp Elements v23.3.4 để xử lý lỗ hổng. Các nhà vận hành Functionary, đơn vị hỗ trợ vận hành hạ tầng liên đoàn của Liquid, dự kiến sẽ điều chỉnh hành vi mạng để các peg-out không hợp lệ bị từ chối trước khi dịch vụ thông thường được khôi phục.
Trong bản cập nhật mới nhất, Liquid vẫn chưa hoàn toàn trở lại hoạt động bình thường, và Blockstream chưa đưa ra lịch trình xác nhận cho việc khôi phục hoàn toàn hoặc thu hồi số BTC còn thiếu. Phản ứng này có thể sẽ được các tổ chức và dịch vụ sử dụng sidechain để thanh toán và phát hành tài sản theo dõi sát sao.
Ra mắt vào năm 2018, Liquid là một sidechain của Bitcoin được thiết kế để thanh toán nhanh hơn và bảo mật hơn giữa các bên tham gia. Liquid cũng hỗ trợ các tài sản được phát hành, bao gồm stablecoin và chứng khoán token hóa. Theo các số liệu được cung cấp, số lượng thực thể tham gia quản trị và vận hành Liquid đã tăng từ 23 lên 87, trong khi giá trị tài sản thực tế được phát hành trên mạng lưới đã vượt $5 billion.
Vụ khai thác lỗ hổng không cho thấy bản thân Bitcoin đã bị xâm phạm. Số BTC bị rút đến từ quỹ dự trữ federation của Liquid, nơi bitcoin được nắm giữ để bảo chứng cho LBTC đang lưu hành trên sidechain. Tuy nhiên, tổn thất này cho thấy một lỗ hổng trong quy trình xác thực tài sản có thể làm suy yếu tài sản bảo chứng của một bridge, ngay cả khi các khóa ký của ví dự trữ vẫn an toàn.
Bài kiểm tra vận hành tiếp theo đối với Liquid là liệu phần mềm đã được vá và các quy trình của federation có thể khôi phục niềm tin rằng mọi LBTC được quy đổi đều tương ứng với BTC thực sự được nắm giữ trong quỹ dự trữ hay không. Việc thu hồi 598.5 BTC còn lại sẽ giúp giảm khoản thiếu hụt trực tiếp trong quỹ dự trữ, trong khi cách xử lý tuyên bố là white-hat của kẻ tấn công sẽ định hình cách cộng đồng bảo mật nhìn nhận sự cố này.
Lo ngại về các vụ tấn công bridge và rủi ro từ sidechain? Hãy nâng cao kiến thức bảo mật của bạn với hướng dẫn về các vụ vi phạm bảo mật trong lĩnh vực crypto này ngay bây giờ.
Tuyên bố miễn trừ trách nhiệm: Nội dung trên trang này chỉ được cung cấp cho mục đích thông tin chung và không thể hiện quan điểm hay lời khuyên tài chính của Toobit. Chúng tôi không đảm bảo về tính chính xác hoặc đầy đủ của thông tin này và không chịu trách nhiệm đối với bất kỳ sai sót, thiếu sót hoặc kết quả nào phát sinh từ việc sử dụng thông tin. Đầu tư vào tài sản kỹ thuật số có rủi ro; người dùng nên tự đánh giá tình hình tài chính của mình và các rủi ro liên quan. Để biết thêm chi tiết, vui lòng tham khảo Điều khoản dịch vụ và Công bố rủi ro.
