Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

gizmodocryptobriefing+1gizmodo6 Eylül'de Blockstream'in Liquid Network ağından yaklaşık 320 milyon dolar değerinde Bitcoin sızdıran korsanlar, taleplerini artırdı. Şifreli mesajlardan Bitcoin blokzinciri üzerindeki açık metinli ültimatomlara geçiş yapan saldırganlar, şirketin kendi fonlarından %10'luk bir ödül ödenmesi konusunda ısrar ediyor.
Blokzincir güvenlik firması Chainalysis'e göre saldırı, Liquid yan zincirinin temelini oluşturan açık kaynaklı Elements yazılımındaki bir aralık kanıtı doğrulama önbellek hatasından yararlandı. Bu açık, saldırganların sistemin geçerli kabul ettiği teminatsız L-BTC tokenları basmasına ve ardından bunları SideSwap'in peg-out hizmeti aracılığıyla gerçek Bitcoin'e dönüştürmesine olanak tanıdı. Reuters'ın haberine göre, federasyon cüzdanı rezervlerinin yaklaşık %95'ine denk gelen yaklaşık 4.000 BTC tek bir işlemde çekildi.reuters+3
Federasyon anahtarlarından hiçbiri ele geçirilmedi. Liquid Network 15 üzerinden 11 çoklu imza modeliyle çalışıyor ve bu çoklu imza yapısı zarar görmedi; hata, ana doğrulama yazılımındaydı. Çekim işlemini miktar veya hız kontrolü yapmadan gerçekleştiren SideSwap'in otomatik sistemi, Liquid katmanındaki bir hatanın nasıl ana zincir kaybına dönüştüğünün sorumluluğunu üstlendi ve yaklaşık 4 BTC'lik işlem ücretini federasyona iade etti.cryptobriefing+1
Blockstream güvenlik açığını yamalayıp düğümlerini güncelledikten sonra, saldırganlar 3.400 BTC'yi iade etti ancak kendi kendilerine belirledikleri bir ödül olarak yaklaşık 47 milyon dolar değerindeki 598,5 BTC'yi ellerinde tuttu. İki taraf başlangıçta Bitcoin blokzinciri üzerindeki PGP şifreli OP_RETURN mesajları aracılığıyla müzakere etti. Ancak görüşmeler çıkmaza girmiş görünüyor: Korsanlar, gelecekteki tüm mesajların şifresiz olacağını duyurmadan önce iki karakterlik açık bir metin notu olan ":(" ifadesini gönderdi.therecord+2
Yayınladıkları açık ültimatomda Blockstream'i, 5 milyar dolarlık varlığı güvence altına almak için yalnızca 1,5 milyon dolar gibi küçük bir bütçe ayırmakla suçladılar. Saldırganlar bir Bitcoin işleminde, "Sorumsuzluğunuz ve cimriliğiniz yüzünden tüm sahiplerinize %15'lik bir kayıp yaşatmak istemiyorsanız, kendi paranızdan hata ödülü olarak %10 ödemelisiniz," diye yazdı. %10'luk oran, mevcut 47 milyon dolar yerine yaklaşık 32 milyon doları ellerinde tutarak kalan fonları geri göndermeye istekli olduklarını gösteriyor.gizmodo
Saldırganların kendilerini beyaz şapkalı hacker gibi gösterme çabası sert eleştirilere yol açtı. Ledger CTO'su Charles Guillemet, bu talebi "düpedüz şantaj" olarak nitelendirdi ve sorumlu bir güvenlik bildiriminin, herhangi bir fon taşınmadan önce ağın durdurulabilmesi ve yamalanabilmesi için Blockstream'in güvenlik ekibiyle özel olarak iletişime geçmeyi gerektireceğini savundu. Bitcoin Core geliştiricilerinden Greg Sanders, korsanların Blockstream'in harcamalarıyla ilgili şikayetlerini şu sözlerle tiye aldı: "Lüks bir bankayı soyup çift haneli bir yüzdeyi elinde tutmaya çalışmak ve başkalarını açgözlülükle suçlamak. Tamam dostum".gizmodo
Blockstream acil bir Elements v23.3.4 yaması yayınladı ve yetkili düğümlerin güncellendiğini belirtti. Şirketin kurtarma planı, peg işlemleri dondurulmuş olarak blok üretimine yeniden başlanmasını, doğrulanmış işlemlerin yeniden oynatılmasını ve ağ durumu geri yüklendikten sonra peg işlemlerinin yeniden başlatılmasını öngörüyor. Şirket, dolandırıcıların şimdiden Liquid taklidi yapmaya başladığı konusunda uyardı ve kullanıcılardan gelen talepsiz mesajları, "L-BTC talep et" sitelerini ve kurtarma kelimesi taleplerini dolandırıcılık olarak değerlendirmelerini istedi.gizmodo