«Белые хакеры», взломавшие Liquid Network, теперь красуются и требуют 10% вознаграждения

Liquid Blockstream Bitcoin хакеры безопасность сайдчейн gizmodo.com

Хакеры требуют выкуп у Blockstream за взлом сети Liquid. Узнайте, как развиваются переговоры и кто несет ответственность за потерю средств.

Люди, которые на выходных опустошили сеть Liquid от Blockstream, больше не намерены вести переговоры в частном порядке. После нескольких дней записок, зашифрованных с помощью PGP и вставленных в транзакции Bitcoin, они перешли на открытый текст, обвинили Blockstream в пренебрежении безопасностью и потребовали 10% вознаграждения за обнаружение уязвимости из собственных средств компании.

Как сообщалось ранее, программный сбой в узловом ПО Elements сети Liquid позволил злоумышленнику в воскресенье выпустить необеспеченные L-BTC и обналичить их через SideSwap примерно за 4000 биткоинов, что на тот момент составляло около 320 миллионов долларов. Сеть Liquid — это сайдчейн Bitcoin, который предоставляет функции, отличающиеся от базовой сети, и поддерживается федерацией участников через базовый мультиподписной адрес Bitcoin. Важно отметить, что ключи федерации не были украдены. Уязвимые узлы посчитали поддельные монеты действительными, и подписанты федерации выпустили реальные биткоины из мультиподписного кошелька 11 из 15, который поддерживает сайдчейн.

Атакующие назвали себя «белыми шляпами» в сообщении OP_RETURN, опубликованном в блокчейне Bitcoin после взлома, что привело к переговорам в сети с Blockstream. Позже хакеры вернули 3400 биткоинов федерации Liquid после исправления узлов-мостов, но оставили себе 598,5 биткоинов, стоимостью около 47 миллионов долларов, из первоначальной транзакции, которая опустошила резервы федерации Liquid почти полностью.

Переговоры вышли в публичное поле

Зашифрованный трафик OP_RETURN между двумя сторонами продолжался после этого возврата. Однако ранним признаком того, что переговоры зашли в тупик, стало то, что хакеры отправили двухсимвольное сообщение в открытом тексте: «:(».

Позже атакующие сделали новые правила игры явными. «Все сообщения будут в открытом тексте», — написали они в транзакции Bitcoin, все еще удерживая оставшиеся 598,5 биткоинов. Следующее публичное сообщение было ультиматумом. «Ваше пренебрежение обязанностями очевидно, вы выделили всего 1,5 миллиона долларов (возможно, даже 0) для защиты активов на 5 миллиардов долларов», — написали атакующие. «Это вопиющее пренебрежение безопасностью и признак полного некомпетентного управления. Вы ДОЛЖНЫ заплатить 10% из собственных денег в качестве вознаграждения за обнаружение уязвимости, иначе вы причините всем вашим держателям убытки в 15% из-за вашей безответственности и скупости».

Они добавили: «Даже компании, участвующие в программах вознаграждения за обнаружение уязвимостей, не могут гарантировать полную безопасность, не говоря уже о такой, как ваша, которая остается в заблуждении, жадна и высокомерна по сей день. В любом случае, мы опубликуем приватный ключ для расшифровки наших разговоров позже».

Blockstream продолжала отвечать зашифрованными сообщениями с подписью PGP. Цифра в 15% соответствует доле от первоначального вывода средств, которая все еще находится в кошельке атакующих, поэтому цифра в 10% подразумевает, что хакеры готовы вернуть больше средств на адрес федерации Liquid, оставляя оставшиеся средства в качестве эффективного вознаграждения за обнаружение уязвимости.

Критики считают это не работой «белых шляп»

Многие в сообществе Bitcoin не принимают «белую шляпу», которую атакующие надели на себя. Сохранение сотен монет и публичное требование выкупа выглядит для них как продолжающееся преступление.

«Ограбить шикарный банк, попытаться удержать двузначный процент и обвинять других в жадности», — написал Грег Сандерс, контрибьютор Bitcoin Core в Spiral, группе по разработке открытого исходного кода Bitcoin, поддерживаемой Block Джека Дорси. «Ну-ну».

Технический директор Ledger Чарльз Гийемет был более прямолинеен. «Это чистый вымогательство», — написал он. «Так не делается работа по обеспечению безопасности. Если бы эти люди были честны, они бы связались с Blockstream и объяснили уязвимость команде безопасности». Оттуда, по его словам, Blockstream могла бы приостановить работу Liquid, исправить ошибку и выплатить вознаграждение. «Поощрение такого поведения безответственно и является чистым убытком для всей экосистемы», — добавил Гийемет. «Будем надеяться, что этих людей поймают».

Псевдонимный технический редактор и автор мнений Bitcoin Magazine Синоби заявил, что атакующие загнали себя в угол. «Если бы он просто вернул 100%, он почти наверняка мог бы получить значительное вознаграждение, полностью законно, из чистой благотворительности и доброй воли. Теперь же он поймался на вымогательстве, буквально совершенном на публике».

SideSwap берет на себя частичную вину за потерю средств

Пока этот спор разворачивается в базовой цепи Bitcoin, Liquid пытается возобновить работу сайдчейна.

Официальный аккаунт сети сообщил, что выпущена экстренная версия Elements v23.3.4, и функциональные узлы немедленно обновляются. Патч укрепляет ключи кэша, используемые для доказательств диапазона, — класса проверок, связанных с эксплойтом. Текущий план восстановления Liquid, который, как было заявлено, может измениться после тестирования, заключается в возобновлении производства блоков с замороженными операциями привязки, повторном воспроизведении транзакций, проверенных как действительные, а затем перезапуске привязок после восстановления состояния сети, включая возврат средств.

SideSwap, чей пункт вывода средств обработал транзакцию, взял на себя вину за то, как ошибка привела к потере средств на основной сети. «Ошибка была в Elements, а не в SideSwap. Но два решения в том, как мы управляли нашей службой вывода средств, превратили сбой в Liquid в потерю на Bitcoin, и мы берем на себя полную ответственность за оба».

Эти решения, по словам SideSwap, заключались в том, что их ключ авторизации вывода средств оставался онлайн с автоматическими выплатами в том же блоке, и отсутствовали проверки заказов по размеру, скорости или происхождению. Они также вернули свою комиссию в 0,1% от транзакции, около 4 биткоинов, федерации.

Blockstream также предупредила, что мошенники уже выдают себя за Liquid и Blockstream и призывают пользователей «принять меры». Компания заявила, что никогда не будет запрашивать фразу восстановления или PIN-код, никогда не будет просить пользователей отправлять средства и никогда не будет отправлять ссылки на обновление программного обеспечения. Относитесь к поддельным адресам восстановления, сайтам «claim L-BTC», похожим доменам и непрошеным обращениям «белых шляп» как к мошенничеству, заявили они, и используйте только официальные каналы для обновлений.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: