НовостиКриптовалютыСеть Liquid восстановила 3 400 биткоинов после взлома; атакующие оставили себе 15% похищенных средств

Сеть Liquid восстановила 3 400 биткоинов после взлома; атакующие оставили себе 15% похищенных средств

Автор: CryptoMeter io·

Ключевые выводы

  • Называвшие себя «белыми хакерами» злоумышленники 7 сентября вернули 3 400 BTC стоимостью около 268 млн долларов в кошелёк федерации Liquid, восстановив примерно 85% похищенного биткоина.
  • Атакующие оставили себе около 598,5 BTC стоимостью примерно 47 млн долларов; публичного соглашения, подтверждающего эту сумму как официальное вознаграждение за уязвимость, нет.
  • Взлом был обусловлен уязвимостью в Elements — программном обеспечении с открытым исходным кодом, лежащем в основе Liquid, которая позволяла выпускать необеспеченные L-BTC и выводить реальный биткоин из резервов.
  • Blockstream устранила уязвимость в мостовых узлах, однако Liquid пока не возобновила операции peg-in и peg-out.
  • Возврат большей части похищенных средств — редкость для крупных взломов мостов, которые исторически, как в случае с Ronin и Wormhole в 2022 году, оборачивались невозвратными потерями в сотни миллионов долларов.
Сеть Liquid восстановила 3 400 биткоинов после взлома; атакующие оставили себе 15% похищенных средств

Сеть Liquid восстановила большую часть биткоинов, выведенных в результате серьёзного взлома, однако почти 600 BTC по-прежнему остаётся в руках атакующих.

7 сентября называвшие себя «белыми хакерами» злоумышленники вернули 3 400 BTC в кошелёк федерации Liquid. На момент транзакции возвращённые монеты стоили около 268 млн долларов. Возврат позволил восстановить примерно 85% биткоинов, похищенных из сети.

Атакующие оставили себе около 598,5 BTC стоимостью примерно 47 млн долларов. Никакого публичного соглашения, подтверждающего эту сумму в качестве официального вознаграждения за найденную уязвимость (bug bounty), нет, однако удержанные средства фактически стали неофициальной наградой.

Возврату средств предшествовали необычные переговоры, которые велись исключительно через биткоин-транзакции. Атакующие заявили, что вернут большую часть средств после того, как Blockstream устранит уязвимость в инфраструктуре Liquid.

Liquid — это биткоин-сайдчейн, разработанный и поддерживаемый Blockstream. Он управляется федерацией организаций-участников, а не майнерами, как базовый блокчейн биткоина. Сеть выпускает L-BTC — актив, привязанный к биткоину один к одному, который трейдеры и биржи используют для более быстрого расчёта, чем обычно позволяет основная сеть биткоина. Такая федеративная модель означает, что безопасность пега — механизма обмена биткоина на L-BTC и обратно — является ключевой для работы сети.

Как работал взлом Liquid

Инцидент начался с того, что около 4 000 BTC покинули федеративный кошелёк Liquid через транзакцию peg-out. Liquid заявила, что взлом не был связан с компрометацией приватных ключей.

Уязвимость, по всей видимости, связана с Elements — программным обеспечением с открытым исходным кодом, лежащим в основе Liquid. По имеющимся данным, этот изъян позволял атакующим выпускать L-BTC без достаточного биткоин-обеспечения, которые затем можно было использовать для вывода реального биткоина из резервов Liquid.

Инцидент, судя по всему, также не затронул инфраструктуру SideSwap. Тем не менее Liquid приостановила операции peg-in и peg-out на время расследования уязвимости операторами.

Кроссчейн-мосты и мосты сайдчейнов исторически относятся к самым атакуемым компонентам криптовалютной инфраструктуры. Крупные взломы мостов прошлых лет — например, инциденты с Ronin Network и Wormhole в 2022 году — каждый приводили к потерям в несколько сотен миллионов долларов, причём большая часть этих средств так и не была возвращена. Исход Liquid, при котором бо́льшая часть похищенного биткоина была восстановлена, для атак подобного масштаба — сравнительно редкое явление.

Liquid ждёт непростой перезапуск

Blockstream уже устранила уязвимость в затронутых мостовых узлах, что позволило атакующим вернуть большую часть средств. Тем не менее Liquid пока не восстановила нормальную работу.

Оставшиеся 598,5 BTC также ставят вопрос: действовали ли атакующие как добросовестные «белые хакеры» или просто выторговали себе компенсацию после эксплуатации уязвимости. Официальные программы вознаграждения за уязвимости в криптовалютной отрасли, как правило, платят исследователям значительно меньшие суммы за ответственно раскрытые уязвимости, а вознаграждение атакующих, которые сначала выводят средства, может создавать стимулы, о которых исследователи безопасности давно предупреждают.

Теперь Liquid предстоит перезапустить биткоин-мост, обеспечив невозможность повторной эксплуатации проблемы авторизации. Пользователи и биржи, держащие L-BTC, будут ждать полного возобновления операций peg-in и peg-out, а также технического отчёта после инцидента с описанием устранённой уязвимости. Возврат средств значительно снижает финансовый ущерб, однако инцидент подчёркивает риски, которые несут уязимости в системах, отвечающих за хранение крупных объёмов биткоина.