NoticiasCriptoAún faltan $47 millones tras el hackeo de Liquid mientras Blockstream negocia con los «white hats»

Aún faltan $47 millones tras el hackeo de Liquid mientras Blockstream negocia con los «white hats»

Autor: Decrypt·

Puntos clave

  • Una falla en el software Elements de Liquid Network permitió crear tokens L-BTC sin respaldo e intercambiarlos por aproximadamente 4,000 BTC de las reservas de la red mediante el servicio de retiros de SideSwap.
  • Las personas involucradas devolvieron 3,400 BTC el lunes, pero aún faltan aproximadamente 598.5 BTC, valuados en cerca de $47 millones, mientras Blockstream mantiene conversaciones con las partes aún no identificadas.
  • Liquid afirmó que los funcionarios de la federación no fueron hackeados y que no se comprometieron claves privadas, y atribuyó el exploit a una falla de validación a nivel de transacción ocurrida antes de iniciar el peg-out.
  • Las reservas de Liquid disminuyeron de aproximadamente 4,205 BTC a 197 BTC después del retiro relacionado con el exploit y de otros retiros procesados antes de detener las operaciones, aunque USDT y otros tokens emitidos en Liquid no fueron afectados.
  • Blockstream prepara una actualización de emergencia del software después de aplicar un parche a los nodos puente el lunes, mientras algunos observadores, incluido Charles Guillemet, director de tecnología de Ledger, cuestionan las afirmaciones de los involucrados de ser white hats.
Aún faltan $47 millones tras el hackeo de Liquid mientras Blockstream negocia con los «white hats»

Blockstream negocia con las personas detrás del exploit de Liquid Network para recuperar aproximadamente 598.5 BTC que aún permanecen pendientes, según Liquid Network.

Los atacantes devolvieron 3,400 BTC el lunes, por lo que cerca de 15% de los fondos aún no ha sido devuelto. El Bitcoin pendiente tiene un valor de aproximadamente $47 millones, con base en las cifras citadas por Liquid.

Liquid Network informó el martes que Blockstream, la empresa de infraestructura de Bitcoin detrás de la sidechain, continúa las conversaciones con las personas aún no identificadas responsables de explotar la red por aproximadamente $320 millones en Bitcoin.

«Las conversaciones entre Blockstream y las personas responsables continúan para asegurar la devolución de los fondos restantes», dijo Liquid en un informe del incidente publicado en X.

Las negociaciones se producen después del retiro de aproximadamente 4,000 BTC el domingo. Una falla en el software Elements subyacente de Liquid permitió crear tokens L-BTC sin respaldo e intercambiarlos por Bitcoin depositado en las reservas de Liquid. Las personas involucradas devolvieron 3,400 BTC el lunes, por lo que aún faltan cerca de 600 BTC, valuados en aproximadamente $47 millones.

Liquid no reveló los términos de las conversaciones ni proporcionó un plazo para recuperar el Bitcoin restante.

Según Liquid, después de crear los tokens, las personas involucradas intercambiaron el Bitcoin a través de SideSwap. SideSwap es un miembro de Liquid Federation que opera un servicio de retiros. Las verificaciones de transacciones del software aceptaron los tokens sin respaldo como válidos antes de que comenzara el proceso de retiro.

«Debido a que la falla de validación ocurrió a nivel de la transacción antes de que se iniciara el peg-out, tanto el nodo de SideSwap como los nodos de funcionarios distribuidos globalmente de Liquid Network aceptaron el LBTC como válido», escribieron los desarrolladores.

El relato de Liquid ubica la falla en la ruta de validación de transacciones del software: la empresa dijo que los funcionarios de la federación no fueron hackeados y que no se comprometieron claves privadas. Esta distinción guía las medidas de reparación previstas, que incluyen una actualización de emergencia del software y correcciones al estado de la red.

Las reservas de Liquid disminuyeron de aproximadamente 4,205 BTC a 197 BTC después del retiro relacionado con el exploit y de otros retiros procesados antes de que se detuvieran las operaciones. Liquid dijo que la vulnerabilidad no afectó a USDT ni a otros tokens emitidos en Liquid, aunque los usuarios no pudieron realizar transacciones mientras la red permaneció pausada.

«Los funcionarios de Liquid Federation no fueron hackeados y no se comprometieron claves privadas», dijo Liquid. «El mecanismo de peg-out que autoriza los retiros a direcciones incluidas en la lista blanca operó según lo previsto».

En el momento del exploit, las personas involucradas se identificaron como investigadores de seguridad white hat en un mensaje registrado en la blockchain de Bitcoin. Sin embargo, algunos observadores, incluido Charles Guillemet, director de tecnología de Ledger, mantuvieron sus dudas sobre esa afirmación después de que se devolviera la mayor parte de los fondos.

«Los “white hats” todavía tienen 600 BTC», escribió Guillemet en X. «Si alguna vez esto fue una recompensa negociada bajo un contrato cifrado firmado on-chain, parece más una extorsión que un hackeo white hat».

Según los desarrolladores de Liquid Network, Blockstream prepara una actualización de emergencia mientras se revisa la solución. La actualización ocurre después de un parche aplicado el lunes a los nodos puente de la red. Una vez finalizada, los operadores de la red realizarán cambios adicionales para restablecer las operaciones y corregir el estado de la red, incluido el rechazo del retiro inválido.

«Nuestras prioridades inmediatas son recuperar los fondos restantes y reanudar las operaciones normales de la red de forma segura y tan rápido como sea posible», dijo Liquid.

Fuente: Decrypt