Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gizmodocryptobriefing+1gizmodoLos hackers que sustrajeron unos 320 millones de dólares en Bitcoin de la Liquid Network de Blockstream el 6 de septiembre han intensificado sus exigencias, pasando de mensajes cifrados a ultimátums públicos en texto plano en la blockchain de Bitcoin, e insistiendo en una recompensa del 10% pagada con los propios fondos de la empresa.
El ataque explotó un fallo en la caché de verificación de pruebas de rango en el software Elements, el código de código abierto que sustenta la cadena lateral Liquid, según la firma de seguridad de blockchain Chainalysis. El fallo permitió a los atacantes emitir tokens L-BTC sin respaldo que el sistema consideró válidos, para luego convertirlos en bitcoin reales a través del servicio de salida (peg-out) de SideSwap. Se retiraron aproximadamente 4.000 BTC, cerca del 95% de las reservas de la cartera de la federación, en una sola transacción, según informó Reuters.reuters+3
Ninguna clave de la federación se vio comprometida. Liquid Network opera con un modelo multifirma de 11 de 15, y el propio sistema multifirma resistió; el fallo estuvo en el software de validación ascendente. SideSwap, cuyo sistema automatizado procesó el retiro sin controles de volumen o velocidad, asumió la responsabilidad de cómo un fallo en la capa de Liquid se convirtió en una pérdida en la cadena principal y devolvió su comisión de aproximadamente 4 BTC a la federación.cryptobriefing+1
Después de que Blockstream parcheara la vulnerabilidad y actualizara sus nodos, los atacantes devolvieron 3.400 BTC pero se quedaron con 598,5 BTC, valorados en unos 47 millones de dólares, como una recompensa autoasignada. Ambas partes negociaron inicialmente a través de mensajes OP_RETURN cifrados con PGP en la blockchain de Bitcoin. Sin embargo, las conversaciones parecieron agriarse: los hackers enviaron una nota de dos caracteres en texto plano, ":(", antes de anunciar que todos los mensajes futuros serían sin cifrar.therecord+2
Su ultimátum público acusó a Blockstream de destinar apenas 1,5 millones de dólares para asegurar 5.000 millones de dólares en activos. "DEBEN pagar el 10% utilizando su propio dinero como recompensa por errores o causarán a todos sus tenedores una pérdida del 15% por su irresponsabilidad y tacañería", escribieron los atacantes en una transacción de Bitcoin. La cifra del 10% implica que están dispuestos a devolver fondos adicionales, quedándose con unos 32 millones de dólares en lugar de los 47 millones de dólares actuales.gizmodo
El intento de presentarse como hackers éticos ("white-hat") ha suscitado duras críticas. El director de tecnología de Ledger, Charles Guillemet, calificó la exigencia de "extorsión pura y dura", argumentando que una divulgación responsable habría implicado ponerse en contacto de forma privada con el equipo de seguridad de Blockstream para que la red pudiera pausarse y parchearse antes de que se moviera ningún fondo. El colaborador de Bitcoin Core, Greg Sanders, descartó las quejas de los hackers sobre el gasto de Blockstream: "Robar un banco elegante, intentar quedarse con un porcentaje de dos dígitos y acusar a otros de codicia. Claro que sí, amigo".gizmodo
Blockstream ha lanzado un parche de emergencia Elements v23.3.4 y ha señalado que los nodos funcionarios se están actualizando. Su plan de recuperación contempla reanudar la producción de bloques con las operaciones de paridad (peg) congeladas, volver a procesar las transacciones verificadas y luego reiniciar las paridades una vez que se restaure el estado de la red. La empresa advirtió que ya hay estafadores haciéndose pasar por Liquid e instó a los usuarios a tratar cualquier contacto no solicitado, sitios de "reclamación de L-BTC" y solicitudes de frases de recuperación como fraudulentos.gizmodo