Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gizmodocryptobriefing+1gizmodoHackeři, kteří 6. září odčerpali ze sítě Liquid Network společnosti Blockstream bitcoiny v hodnotě přibližně 320 milionů dolarů, vyostřili své požadavky. Přešli od šifrovaných zpráv k veřejným textovým ultimátům přímo na bitcoinovém blockchainu a trvají na vyplacení 10% odměny z vlastních prostředků společnosti.
Podle bezpečnostní blockchainové firmy Chainalysis útok využil chybu v mezipaměti pro ověřování rozsahu (range-proof) v softwaru Elements, což je open-source kód, na kterém sidechain Liquid funguje. Tato chyba útočníkům umožnila vytvořit nekryté tokeny L-BTC, které systém považoval za platné, a následně je převést na skutečné bitcoiny prostřednictvím služby SideSwap pro výběr (peg-out). V jediné transakci bylo vybráno přibližně 4 000 BTC, což představuje zhruba 95 % rezerv federativní peněženky, uvedla agentura Reuters.reuters+3
Žádné klíče federace nebyly kompromitovány. Síť Liquid funguje na modelu multisig 11 z 15 a samotný multisig odolal. K selhání došlo v nadřazeném validačním softwaru. Společnost SideSwap, jejíž automatizovaný systém zpracoval výběr bez kontroly objemu či rychlosti transakcí, převzala odpovědnost za to, jak se chyba na vrstvě Liquid proměnila ve ztrátu na hlavním řetězci, a vrátila federaci svůj poplatek ve výši přibližně 4 BTC.cryptobriefing+1
Poté, co společnost Blockstream zranitelnost opravila a aktualizovala své uzly, útočníci vrátili 3 400 BTC, ale ponechali si 598,5 BTC v hodnotě přibližně 47 milionů dolarů jako samozvanou odměnu. Obě strany zpočátku vyjednávaly prostřednictvím zpráv OP_RETURN šifrovaných pomocí PGP na bitcoinovém blockchainu. Rozhovory se však zřejmě zadrhly: hackeři poslali dvouznakovou nešifrovanou zprávu „:(“ a poté oznámili, že všechny budoucí zprávy již budou nešifrované.therecord+2
Ve svém veřejném ultimátu obvinili Blockstream z toho, že na zabezpečení aktiv v hodnotě 5 miliard dolarů vyčlenil pouhých 1,5 milionu dolarů. „ZAPLATÍTE 10 % z vlastních peněz jako odměnu za nalezení chyby, jinak kvůli své nezodpovědnosti a lakomství způsobíte všem svým držitelům 15% ztrátu,“ napsali útočníci v bitcoinové transakci. Desetiprocentní podíl naznačuje, že jsou ochotni vrátit další prostředky a ponechat si zhruba 32 milionů dolarů namísto současných 47 milionů.gizmodo
Snaha prezentovat útok jako etický hacking (white-hat) narazila na ostrou kritiku. Technický ředitel společnosti Ledger Charles Guillemet označil požadavek za „čisté vydírání“ s tím, že odpovědné nahlášení chyby by spočívalo v soukromém kontaktování bezpečnostního týmu Blockstreamu, aby bylo možné síť pozastavit a opravit ještě před přesunem jakýchkoli prostředků. Vývojář Bitcoin Core Greg Sanders odmítl stížnosti hackerů na výdaje Blockstreamu slovy: „Vykrást luxusní banku, snažit se nechat si dvouciferné procento a obviňovat ostatní z chamtivosti. Jasně, kámo.“gizmodo
Blockstream vydal nouzovou opravu Elements v23.3.4 a uvedl, že funkční uzly jsou aktualizovány. Jeho plán obnovy počítá s obnovením produkce bloků se zmrazenými operacemi převodu (peg), opětovným zpracováním ověřených transakcí a následným restartováním převodů po obnovení stavu sítě. Společnost varovala, že podvodníci se již za Liquid vydávají, a vyzvala uživatele, aby považovali jakékoli nevyžádané nabídky, stránky slibující „získání L-BTC“ nebo žádosti o obnovovací frázi (seed) za podvodné.gizmodo