Из резервного кошелька Liquid Network, биткоин-сайдчейна, созданного компанией Blockstream, вывели около 4 тысяч биткоинов на сумму примерно $320 млн. Атака примечательна не только масштабом: предварительные данные указывают на то, что злоумышленники могли воспользоваться ошибкой в механизме выпуска L-BTC, после чего сама система сочла операцию корректной и позволила вывести реальные биткоины из резервов, пишет Bitcoin Magazine.
При этом люди, стоящие за атакой, пока не ведут себя как обычные похитители криптовалюты. После вывода средств они оставили сообщение в блокчейне, назвав себя «white hats» — этичными хакерами, которые якобы обнаружили уязвимость.
Из резерва исчезло почти все
Liquid Network работает как сайдчейн биткоина и позволяет выпускать токенизированный L-BTC, стоимость которого обеспечивается настоящими BTC в основной сети Bitcoin. Резервные биткоины хранятся в кошельке, контролируемом федерацией Liquid.
Для проведения операции с резервом используется мультиподпись: из 15 участников федерации транзакцию должны подтвердить как минимум 11. До атаки в резерве находилось более 4200 BTC. После вывода средств, согласно странице Blockstream с доказательством резервов, осталось немногим более 207 BTC.
Транзакция, с которой началась атака, вывела из резервного адреса 4019,4 BTC. По предварительной версии, злоумышленники сначала создали на стороне Liquid более 4000 L-BTC, которые фактически не были обеспечены соответствующим количеством биткоинов в резерве, а затем обменяли их на настоящие BTC в основной сети.
Именно этот момент может оказаться ключом к пониманию всей атаки.
Уязвимость могла заставить систему «поверить» в несуществующие биткоины
Предполагается, что злоумышленники воспользовались ошибкой, связанной с механизмом выпуска L-BTC. Иными словами, речь могла идти не о классическом взломе отдельного криптокошелька, а об атаке на саму логику работы сайдчейна.
Если эта версия подтвердится, произошла необычная последовательность: система могла принять созданные злоумышленниками L-BTC за настоящие, после чего появилась возможность вывести под них реальные BTC из федеративного резерва.
Транзакция прошла с использованием ключа авторизации на вывод средств, связанного с SideSwap — биржей и одновременно участником Liquid Federation. При этом механизм атаки пока официально не подтвержден, поэтому говорить о точной причине инцидента преждевременно.
Особенно важным является то, что, по предварительной информации, серверы аппаратной защиты ключей участников федерации — HSM — подписали транзакцию. То есть речь, вероятно, идет не о том, что злоумышленники просто украли ключи участников. Если операция выглядела для протокола допустимой, система могла сама провести ее через предусмотренный механизм подтверждения.
Именно поэтому потенциальная ошибка в коде оказывается гораздо серьезнее обычной компрометации одного кошелька: проблема может затрагивать сам механизм, который должен определять, какие операции являются законными.
После вывода денег хакеры оставили послание
После получения 4019,4 BTC средства были переведены на другой адрес. Но практически сразу после этого в блокчейне появилось сообщение, записанное через поле OP_RETURN. В нем говорилось: «мы белые хакеры. свяжитесь с нами в блокчейне».
Это сообщение существенно меняет интригу вокруг атаки. Пока неизвестно, действительно ли злоумышленники намерены вернуть средства или используют термин «white hats» для того, чтобы представить кражу как исследование безопасности.
Позже на адрес хакеров была отправлена небольшая транзакция с сообщением с просьбой связаться с Blockstream по адресу электронной почты службы безопасности компании. Предполагается, что отправителем мог быть представитель Blockstream, однако это пока не подтверждено.
Еще одно сообщение, появившееся позднее, призывало связаться с отправителями через Signal. Однако его происхождение остается сомнительным и не обязательно связано с владельцами украденных биткоинов.
При этом сами 4 тысячи BTC, согласно приведенным данным, на момент подготовки материала продолжали находиться на адресе, куда их перевели после вывода из резерва.
Liquid остановил операции с L-BTC
После инцидента Liquid Network приостановила работу мостовых узлов, а криптовалютным биржам рекомендовали временно остановить пополнение и вывод L-BTC.
Сам сайдчейн при этом продолжал создавать блоки, однако доступ к нему оказался ограничен. Другие активы, выпускаемые в Liquid, включая USDT, DePix и токенизированные реальные активы, согласно заявлению сети, непосредственно затронуты не были.
Это важно для понимания масштаба проблемы: речь идет прежде всего о механизме обеспечения L-BTC биткоинами, а не о полном прекращении работы всей сети.
Тем не менее для владельцев L-BTC ситуация остается серьезной. Пока вывод базовых BTC из резервов приостановлен, держатели L-BTC фактически не могут свободно реализовать право на получение соответствующего количества биткоинов.
Сколько пользователей оказалось под ударом — неизвестно
Определить реальные масштабы потенциального ущерба для пользователей пока сложно. Liquid — относительно закрытая система, поэтому публичных данных о распределении L-BTC между частными пользователями, компаниями и непосредственно структурами Blockstream немного.
В результате неизвестно, какая доля находящихся в обращении L-BTC принадлежит обычным пользователям, а какая — крупным участникам рынка.
Если украденные биткоины не удастся вернуть, последствия будут зависеть не только от суммы в $320 млн, но и от того, какое количество выпущенных L-BTC теперь окажется недостаточно обеспеченным реальными BTC.
Именно поэтому нынешняя ситуация может стать серьезным испытанием для всей модели Liquid: доверие к сайдчейну строится на предположении, что каждый L-BTC обеспечен биткоином в резерве.
Вернут ли биткоины?
Пока окончательного ответа нет. Но сама структура произошедшего оставляет пространство для необычного сценария.
Если злоумышленники действительно считают себя «white hats» и их целью было продемонстрировать критическую уязвимость, они могут потребовать вознаграждение за обнаружение проблемы и вернуть большую часть средств. В криптовалютной индустрии подобные ситуации уже случались: найденную уязвимость демонстрируют с помощью контролируемой атаки, а затем похищенные активы возвращают после переговоров.
Однако сумма в данном случае настолько велика, что полноценная кража также не выглядит невозможной. При этом вывести и легализовать тысячи биткоинов значительно сложнее, чем просто перевести их на новый адрес: крупная транзакция остается публично видимой в блокчейне, а дальнейшее движение средств может отслеживаться.
Пока же Liquid Network остается в состоянии ожидания. С одной стороны — попытка установить, каким именно образом была использована уязвимость. С другой — переговоры с теми, кто контролирует выведенные из резерва биткоины.
И главный вопрос теперь заключается не только в том, кто украл $320 млн, но и в том, почему система, защищенная мультиподписью 11 из 15 участников, сама позволила провести эту операцию.
month
week
day