Liquid Network zasiahol mimoriadne vážny bezpečnostný incident. Zo systému odišlo takmer 4 000 BTC v hodnote okolo 320 miliónov dolárov, přičom človek ovládajúci prostriedky sa následne označil za „white hat“ hackera. Bitcoiny chce podľa svojich slov vrátiť až potom, čo vývojári opravia chybu, ktorá obrovský výber umožnila. Prevádzka mosta medzi Liquidom a bitcoinovou sieťou preto zostáva obmedzená.
Nenechajte si ujsť: Binance hľadá novú licenciu MiCA v EÚ
Takmer celá bitcoinová rezerva odišla jediným výberom
Incident začal 6. septembra, keď zákazník prostredníctvom peg-out služby SideSwap požiadal o výber 4 000 L-BTC. Systém požiadavku vyhodnotil ako bežnú transakciu, tokeny L-BTC spálil a následne do hlavnej bitcoinovej siete uvoľnil približne 3 996 BTC. Na cieľovej adrese sa po započítaní predchádzajúcej transakcie nachádzalo zhruba 3 998,5 BTC, zatiaľ čo rezerva systému sa prepadla približne na 197 BTC.
Doterajšie informácie pritom nenaznačujú klasickú krádež podpisových kľúčov. Použitý bol platný Peg-out Authorization Key služby SideSwap, ktorý podľa dostupných vyjadrení rovnako nebol kompromitovaný. Problém má súvisieť s chybou v softvéri Elements, na ktorom Liquid funguje. Tá umožnila systému prijať L-BTC, ktoré nevznikli štandardnou cestou, a následne ich výber spracovať ako legitímnu požiadavku.
Čítajte ďalej: Anycoin recenzia
„White hat“ komunikuje cez blockchain, bitcoiny sa však zatiaľ nevrátili
Niekoľko hodín po transakcii sa na blockchaine objavila správa „we are whitehats. contact us on chain.“ Blockstream následne odpovedal rovnakým způsobom a zverejnil kontakt na svoj bezpečnostný tím. Komunikácia medzi oboma stranami pokračovala pomocou podpísaných správ a držiteľ prostriedkov nakoniec uviedol, že je pripravený väčšinu bitcoinov vrátiť. Podmienkou má byť najprv oprava chyby a aktualizácia dotknutých uzlov.
Incident zároveň ukazuje limit multisig zabezpečenia. Systém 11 z 15 podpisov podľa doterajších informácií nebol prelomený – podpisy iba schválili transakciu, ktorú softvér chybne považoval za legitímnu. Silné multisig riešenie tak môže chrániť pred odcudzením kľúčov, nie však pred chybou v logike systému, ktorá určuje, čo sa má vôbec podpísať. Spoločnosť Blockstream, ktorá stojí za Liquid Network, tak teraz rieši nielen opravu samotnej chyby, ale aj obnovu dôvery v infraštruktúru systému. K 7. septembru pritom zostávalo približne 3 998,5 BTC stále na rovnakej adrese, takže označenie „white hat“ zatiaľ stojí iba na tvrdení osoby či skupiny, ktorá prostriedky ovláda.
