НовостиКриптовалютыLiquid Network вернула 3 400 BTC после взлома моста, но почти $47 млн осталось у называющих себя «белыми хакерами»

Liquid Network вернула 3 400 BTC после взлома моста, но почти $47 млн осталось у называющих себя «белыми хакерами»

Автор: CryptoNewsNet·

Ключевые выводы

  • Злоумышленники, стоявшие за выводом 4 000 BTC, вернули 3 400 BTC — около 85% средств — в кошелёк Liquid Federation в блоке 965 950.
  • Около 598,5 BTC стоимостью примерно $47 млн остаются на адресе злоумышленников без публичного соглашения, разрешающего их удержание.
  • Возврату предшествовала коммуникация в блокчейне, в которой Blockstream подтвердила патч узлов моста, а злоумышленники требовали сначала устранить уязвимость.
  • Узлы моста Liquid остаются отключёнными, биржам по-прежнему рекомендовано приостановить ввод и вывод L-BTC, время перезапуска не объявлено.
  • Технический директор Ledger Шарль Гийеме раскритиковал ярлык «белые хакеры», заявив, что без раскрытого соглашения о вознаграждении удержание средств больше похоже на вымогательство.
Liquid Network вернула 3 400 BTC после взлома моста, но почти $47 млн осталось у называющих себя «белыми хакерами»

Liquid Network вернула 3 400 BTC после взлома моста

Liquid Network вернула 3 400 $BTC — стоимостью около $269,2 млн — у называющих себя «белыми хакерами» лиц, стоявших за выводом 4 000 $BTC, однако почти $47 млн в биткоинах остаётся невозвращёнными.

85% выведенного биткоина возвращено

Данные блокчейна показывают, что злоумышленники вернули 3 400 $BTC (около $268,2 млн на момент подтверждения) в кошелёк Liquid Federation в блоке биткоина 965 950. Эта операция позволила вернуть около 85% выведенных средств, при этом 598,5 $BTC стоимостью около $47 млн остались на адресе злоумышленников.

Ранее Blockstream сообщила группе через подписанное транзакционное сообщение, что узлы моста были пропатчены и средства «можно безопасно возвращать». Злоумышленники публично не объяснили, почему они удержали оставшиеся монеты, и не сообщили, последует ли ещё один платёж.

Инцидент начался в воскресенье, когда клиент отправил 4 000 Liquid Bitcoin (L-$BTC) в сервис peg-out SideSwap, позволяющий пользователям переводить ценность из сайдчейна Liquid обратно в сеть биткоина через авторизованный процесс вывода.

Позже злоумышленники идентифицировали себя как «whitehats» в сообщении, прикреплённом к биткоин-транзакции. «Белые хакеры», как правило, находят и сообщают об уязвимостях, чтобы разработчики могли их устранить, зачастую получая вознаграждение на условиях, согласованных с затронутым проектом. Однако ни одно публично раскрытое соглашение не подтверждает, что злоумышленники имели право выводить средства, и ни Blockstream, ни злоумышленники не опубликовали условия о вознаграждении или разрешении группе удерживать почти 600 $BTC.

Как сообщал crypto.news до возврата средств, злоумышленники предложили вернуть «большую часть» биткоина после того, как Blockstream устранит уязвимость. На тот момент возврат средств подтверждён не был, а вывод составлял около 95% биткоина, который, по имеющимся данным, находился в кошельке федерации Liquid.

Возврату 3 400 $BTC предшествовали сообщения в блокчейне

Коммуникация между Blockstream и злоумышленниками осуществлялась через сообщения, прикреплённые к биткоин-транзакциям, что позволяло сторонам обмениваться инструкциями без использования приватных мессенджеров.

В одном из таких сообщений злоумышленники потребовали от Blockstream сначала устранить дефект:

«Сначала исправьте баг, — говорилось в сообщении. — Цепочка находится под угрозой на последнем коммите прямо сейчас. Убедитесь, что каждый узел пропатчен. После подтверждения исправления мы безопасно вернём деньги».

После этого подтверждения злоумышленники отправили 3 400 $BTC на адрес Liquid Federation. Переписка показывает, что возврат зависел от того, примут ли злоумышленники заверения Blockstream о безопасности затронутых узлов, хотя ни одна из сторон не опубликовала технический отчёт с описанием уязвимости или объяснением того, как стал возможен вывод средств.

Обнаружив транзакцию, Liquid отключила узлы моста и попросила биржи приостановить ввод и вывод L-$BTC. Отключение ограничило перемещение средств между Liquid и базовым слоем биткоина, пока разработчики расследовали инцидент и применяли патч.

По данным Reuters, Blockstream заявила, что ключ, использованный при выводе, не был скомпрометирован. Компания не опубликовала полный постмортем, уточняющий, затронул ли дефект SideSwap, программное обеспечение моста, кодовую базу Elements от Liquid или другую часть процесса peg-out.

Этот эпизод — очередной в длинной череде инцидентов безопасности, связанных с мостами. Кросс-чейн мосты неоднократно входили в число крупнейших потерь в криптоиндустрии: взлом Ronin Network в 2022 году принёс около $600 млн похищенных активов, а эксплойт моста Wormhole в том же году привёл к потерям около $325 млн, что отражает системный риск, который вносят уровни хранения и обработки сообщений, когда активы блокируются в одной цепи и представляются в другой.

Технический директор Ledger ставит под сомнение характеристику «белые хакеры»

Технический директор Ledger Шарль Гийеме (Charles Guillemet) подверг сомнению самоописание злоумышленников после того, как те вернули большую часть монет, но удержали почти 600 $BTC.

«Итак, 3 400 $BTC были возвращены, — написал Гийеме в X. — „Белые хакеры“ всё ещё держат 600 $BTC. Если это было согласованным вознаграждением по зашифрованному контракту, подписанному в блокчейне, это больше похоже на вымогательство, чем на белое хакерство!»

Его комментарий касался отсутствия раскрытых условий в отношении удерживаемого биткоина. Обычная программа bug bounty, как правило, устанавливает размер вознаграждения и условия возврата до того, как исследователь оставляет часть затронутых средств, при этом ни одного сопоставимого соглашения между Blockstream и злоумышленниками обнародовано не было.

Похожая ситуация возникла после эксплойта моста Verus Ethereum в мае: тогда злоумышленник вернул 75% украденных средств и оставил себе 1 350 ETH (на тот момент около $2,8 млн) после того, как Verus публично предложила условия урегулирования. Случай с Liquid отличается тем, что Blockstream не заявляла, что оставшиеся 598,5 $BTC являются одобренным вознаграждением.

Заявления о «белом хакерстве» сами по себе не определяют правовой статус лица. Любая правовая оценка зависела бы от таких факторов, как авторизация, метод получения активов, коммуникация между сторонами и применимое законодательство. Ни один американский регулятор или правоохранительный орган не объявил о действиях, связанных с выводом средств из Liquid.

Держатели L-$BTC ждут подробностей о поддержке и выводах

Liquid — это федеративный сайдчейн биткоина, разработанный Blockstream. Пользователи блокируют $BTC через систему peg и получают L-$BTC в сайдчейне по курсу один к одному, что обеспечивает более быстрое урегулирование и перевод активов без проведения каждой транзакции через базовый слой биткоина.

Недавний разбор безопасности мостов отмечал, что системы, блокирующие активы в одной сети и выпускающие соответствующие токены в другой, зависят от безопасности своих систем хранения, валидации и обработки сообщений. Сбои в любой из этих точек могут нарушить выкуп активов, даже если базовый блокчейн продолжает нормально работать.

Для пользователей из США непосредственная проблема носит операционный, а не регуляторный характер. Американские держатели L-$BTC сталкиваются с теми же приостановленными вводом, выводом и peg-сервисами, что и остальные пользователи, тогда как нативный $BTC, хранящийся непосредственно в блокчейне биткоина, остаётся отдельным от системы сайдчейна Liquid.

Liquid не раскрыла, полностью ли восстановили возвращённые 3 400 $BTC обеспечение соответствующего объёма L-$BTC, и не сообщила, как планирует закрыть разрыв, образовавшийся из-за 598,5 $BTC, всё ещё контролируемых злоумышленниками. Как федерация закроет возможный дефицит — за счёт возврата оставшихся монет, других резервов или иного механизма — остаётся открытым вопросом для держателей.

Время повторного запуска узлов моста не объявлено, а бирж по-прежнему просили сохранять приостановку ввода и вывода L-$BTC. Blockstream также не опубликовала обещанный технический разбор уязвимости и не подтвердила, намерены ли злоумышленники вернуть оставшийся биткоин.