Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gizmodocryptobriefing+1gizmodoΟι χάκερ που απέσπασαν περίπου 320 εκατομμύρια δολάρια σε Bitcoin από το Liquid Network της Blockstream στις 6 Σεπτεμβρίου κλιμάκωσαν τις απαιτήσεις τους, περνώντας από τα κρυπτογραφημένα μηνύματα σε δημόσια τελεσίγραφα απλού κειμένου στο blockchain του Bitcoin, επιμένοντας σε μια αμοιβή 10% που θα καταβληθεί από τα ίδια κεφάλαια της εταιρείας.
Η επίθεση εκμεταλλεύτηκε ένα σφάλμα στην προσωρινή μνήμη (cache) επαλήθευσης range-proof του λογισμικού Elements, της βάσης κώδικα ανοιχτού κώδικα που υποστηρίζει το sidechain Liquid, σύμφωνα με την εταιρεία ασφάλειας blockchain Chainalysis. Το σφάλμα επέτρεψε στους επιτιθέμενους να δημιουργήσουν (mint) ακάλυπτα διακριτικά L-BTC τα οποία το σύστημα αναγνώρισε ως έγκυρα, και στη συνέχεια να τα μετατρέψουν σε πραγματικά bitcoin μέσω της υπηρεσίας peg-out του SideSwap. Περίπου 4.000 BTC, δηλαδή σχεδόν το 95% των αποθεματικών του πορτοφολιού της κοινοπραξίας (federation wallet), αποσύρθηκαν σε μία μόνο συναλλαγή, όπως μετέδωσε το Reuters.reuters+3
Δεν παραβιάστηκε κανένα κλειδί της κοινοπραξίας. Το Liquid Network λειτουργεί με ένα μοντέλο πολλαπλών υπογραφών (multisig) 11-από-15, και το ίδιο το multisig άντεξε: η αποτυχία εντοπίστηκε στο λογισμικό επαλήθευσης ανώτερου επιπέδου (upstream validation). Η SideSwap, της οποίας το αυτοματοποιημένο σύστημα επεξεργάστηκε την ανάληψη χωρίς ελέγχους μεγέθους ή ταχύτητας, ανέλαβε την ευθύνη για το πώς ένα σφάλμα στο επίπεδο του Liquid μετατράπηκε σε απώλεια στο κύριο δίκτυο (mainchain) και επέστρεψε την προμήθειά της, ύψους περίπου 4 BTC, στην κοινοπραξία.cryptobriefing+1
Αφού η Blockstream διόρθωσε την ευπάθεια και ενημέρωσε τους κόμβους της, οι επιτιθέμενοι επέστρεψαν 3.400 BTC αλλά κράτησαν 598,5 BTC, αξίας περίπου 47 εκατομμυρίων δολαρίων, ως αυτοδιορισμένη αμοιβή. Οι δύο πλευρές διαπραγματεύτηκαν αρχικά μέσω μηνυμάτων OP_RETURN με κρυπτογράφηση PGP στο blockchain του Bitcoin. Ωστόσο, οι συνομιλίες φάνηκε να παγώνουν, με τους χάκερ να στέλνουν ένα σημείωμα απλού κειμένου δύο χαρακτήρων, «:(», προτού ανακοινώσουν ότι όλα τα μελλοντικά μηνύματα θα ήταν μη κρυπτογραφημένα.therecord+2
Στο δημόσιο τελεσίγραφό τους, κατηγόρησαν την Blockstream ότι διέθεσε μόλις 1,5 εκατομμύριο δολάρια για την ασφάλεια περιουσιακών στοιχείων ύψους 5 δισεκατομμυρίων δολαρίων. «ΠΡΕΠΕΙ να πληρώσετε 10% χρησιμοποιώντας τα δικά σας χρήματα ως αμοιβή εύρεσης σφαλμάτων, διαφορετικά θα προκαλέσετε στους κατόχους σας απώλεια 15% λόγω της ανευθυνότητας και της τσιγκουνιάς σας», έγραψαν οι επιτιθέμενοι σε μια συναλλαγή Bitcoin. Το ποσοστό του 10% υποδηλώνει ότι είναι πρόθυμοι να επιστρέψουν επιπλέον κεφάλαια, κρατώντας περίπου 32 εκατομμύρια δολάρια αντί για τα τρέχοντα 47 εκατομμύρια.gizmodo
Η προσπάθεια παρουσίασης της ενέργειας ως «white-hat» (ηθικό χάκινγκ) προκάλεσε έντονες αντιδράσεις. Ο CTO της Ledger, Charles Guillemet, χαρακτήρισε την απαίτηση «καθαρό εκβιασμό», υποστηρίζοντας ότι μια υπεύθυνη γνωστοποίηση θα περιλάμβανε την ιδιωτική επικοινωνία με την ομάδα ασφαλείας της Blockstream, ώστε το δίκτυο να τεθεί σε αναστολή και να διορθωθεί πριν μετακινηθούν κεφάλαια. Ο Greg Sanders, συνεισφέρων στο Bitcoin Core, απέρριψε τα παράπονα των χάκερ για τις δαπάνες της Blockstream: «Ληστεύεις μια πολυτελή τράπεζα, προσπαθείς να κρατήσεις ένα διψήφιο ποσοστό και κατηγορείς τους άλλους για απληστία. Εντάξει, φίλε».gizmodo
Η Blockstream εξέδωσε μια έκτακτη ενημέρωση κώδικα Elements v23.3.4 και δήλωσε ότι οι κόμβοι λειτουργίας (functionary nodes) ενημερώνονται. Το σχέδιο αποκατάστασής της προβλέπει την επανέναρξη της παραγωγής μπλοκ με παγωμένες τις λειτουργίες peg, την επανάληψη των επαληθευμένων συναλλαγών και, στη συνέχεια, την επανεκκίνηση των pegs μόλις αποκατασταθεί η κατάσταση του δικτύου. Η εταιρεία προειδοποίησε ότι επιτήδειοι προσποιούνται ήδη το Liquid και κάλεσε τους χρήστες να αντιμετωπίζουν ως απάτη κάθε απρόσκλητη επικοινωνία, ιστότοπους για «διεκδίκηση L-BTC» και αιτήματα για φράσεις ανάκτησης (recovery phrases).gizmodo