Nem kap jutalmat a Liquid támadója, a Blockstream visszaköveteli a 600 BTC-t

Cikk meghallgatása

00:00 00:00

A Blockstream felszólította a Liquid Network támadóját, hogy adja vissza a még nála lévő mintegy 600 bitcoint. A vállalat nem hajlandó kifizetni a támadó által követelt 10 százalékos „hibajavítási jutalmat”, és közölte, hogy jogi úton, valamint blokkláncelemzési eszközökkel próbálja visszaszerezni a pénzt.

Az eset azért különösen figyelemre méltó, mert nem egy hagyományos kriptotőzsdei feltörés történt. A támadás a Liquid mögött álló Elements szoftver egyik sebezhetőségét használta ki. Ennek segítségével a támadó fedezet nélküli Liquid bitcoint, vagyis LBTC-t hozott létre, majd annak egy részét valódi bitcoinra váltotta.

Közel 4000 fedezet nélküli LBTC keletkezett

A Liquid Network egy Bitcoinhoz kapcsolódó oldallánc, amely gyorsabb tranzakciókat és nagyobb adatvédelmet kínál. A hálózaton használt Liquid bitcoin (LBTC) elvileg a rendszerbe letétbe helyezett valódi bitcoin fedezetével működik.

A Liquid szeptember 8-án közzétett incidensjelentése szerint a sebezhetőség az Elements szoftverben található tartománybizonyítások, vagyis range proofok ellenőrzésének gyorsítótárazásához kapcsolódott.

A támadó ezt a hibát kihasználva körülbelül 4000 LBTC-t hozott létre anélkül, hogy mögöttük megfelelő mennyiségű valódi bitcoin lett volna fedezetként.

A fedezet nélküli LBTC-k egy részét ezt követően a Liquid ökoszisztémájához tartozó SideSwa­pon keresztül valódi bitcoinra váltották. Ebben az is szerepet játszott, hogy a platform a Liquid Federation tagjaként rendelkezik a peg-out műveletek engedélyezéséhez szükséges jogosultságokkal.

A Liquid közlése szerint magukat a hálózati üzemeltetőket nem törték fel, és a támadás során privát kulcsok sem kerültek illetéktelen kézbe.

A támadó visszaküldte a bitcoinok nagy részét

A támadó szeptember 7-én mintegy 3400 bitcoint visszautalt, miután egy blokkláncon rögzített üzenetben azt követelte a Blockstreamtől, hogy előbb javítsa ki a sebezhetőséget.

A fennmaradó, körülbelül 598,5 BTC azonban továbbra is az elkövetőnél van.

A Blockstream beszámolója szerint a támadó egy újabb OP_RETURN-üzenetben a fennmaradó összeg 10 százalékát kérte „hibajavítási jutalomként” (bug bounty). Indoklása szerint a vállalat akár 5 milliárd dollárnyi eszköz védelmét is rábízta a szoftverre, miközben a biztonságra állítólag mindössze 1,5 millió dollárt, vagy akár ennél is kevesebbet fordított.

A Blockstream azonban nem tekinti ezt etikus hibabejelentésnek, hanem lopásként értékeli az esetet. A vállalat álláspontja szerint egy jogosulatlanul megszerzett eszköz visszatartása nem minősül felelős hibafeltárásnak, ezért nem hajlandó jutalmat fizetni a pénzek visszaadásáért.

A Blockstream javította a sebezhetőséget, de a helyreállítás még tart

Az Elements új, 23.3.4-es verziója szeptember 9-én vált elérhetővé. A Liquid szeptember 10-én újraindította a blokkok előállítását, majd a tranzakciók feldolgozása is folytatódott.

A bitcoinok Liquidből történő kivonását, vagyis a peg-out műveleteket azonban elővigyázatosságból továbbra is felfüggesztették.

Ez technikai szempontból érthető óvintézkedés. A hálózat újraindítása önmagában nem jelenti azt, hogy az incidens valamennyi következményét feltárták, vagy hogy minden kapcsolódó kockázat megszűnt. A peg-outok ideiglenes korlátozása csökkentheti annak kockázatát, hogy a helyreállítás során újabb fedezeti vagy elszámolási problémák merüljenek fel.

A Blockstream közölte, hogy ha az elkövető nem küldi vissza a fennmaradó összeget, együttműködik a hatóságokkal, kriptotőzsdékkel, szolgáltatókkal és blokkláncelemzési szakértőkkel.

A vállalat szerint a blokkláncon végrehajtott tranzakciók nyomot hagynak, ezért megkísérlik az eszközök útjának követését és az esetért felelős személyek azonosítását.

Hibajutalom vagy egyszerű lopás?

A legnagyobb kérdés az, hogy mikor beszélhetünk felelős hibafeltárásról, és mikor válik egy biztonsági incidens egyszerű lopássá.

Egy klasszikus bug bounty programban a biztonsági kutató előre meghatározott csatornán jelzi a sebezhetőséget, és nem használja ki tartósan a hibát, illetve nem veszélyezteti az érintett felhasználók vagyonát.

A Liquid esetében azonban a támadó előbb fedezet nélküli eszközöket hozott létre, majd ezekből valódi bitcoint szerzett. Ez lényegesen eltér attól a helyzettől, amikor egy biztonsági kutató korlátozott teszteléssel igazolja egy sérülékenység létezését, majd értesíti az érintett fejlesztőket.

Az eset ugyanakkor arra is rávilágít, hogy egy nyílt forráskódú, jelentős értéket kezelő pénzügyi infrastruktúra biztonsága nem pusztán technikai kérdés. A kód nyilvánossága önmagában nem garantálja, hogy minden sebezhetőség gyorsan felismerhető.

A fejlesztőknek, az üzemeltetőknek és a hálózat résztvevőinek ezért folyamatos ellenőrzésre, tesztelésre és megfelelően kialakított incidenskezelési folyamatokra van szükségük.

Magyar felhasználókat is érinthet

Magyar felhasználók akkor kerülhetnek közvetlen kapcsolatba a Liquiddel, ha olyan tárcát, tőzsdét vagy csereplatformot használnak, amely támogatja az LBTC-t vagy más Liquid-alapú eszközöket.

A hálózat újraindítása nem jelenti automatikusan azt, hogy minden szolgáltatás változatlanul működik. A peg-outok felfüggesztése például a Liquidből történő kiutalásokat és átváltásokat is érintheti.

A bitcoin megnevezés ugyanakkor nem feltétlenül jelent azonos technikai és biztonsági kockázatot. Az eredeti Bitcoin hálózatán tartott BTC és egy Bitcoinhoz kötött oldalláncon használt eszköz között jelentős technikai, működési és letétkezelési különbségek lehetnek.

Ezek különösen akkor fontosak, amikor egy rendszer tartalékokra, több szereplős engedélyezésre vagy a különböző hálózatok közötti átváltási folyamatokra támaszkodik.

A Blockstream egyelőre nem a kifizetés, hanem az eszközök visszakövetése mellett döntött. Hogy a hiányzó 598,5 BTC-ből végül mennyi kerül vissza, azt jelenleg nem lehet biztosan megmondani.

Az azonban már most látható, hogy a technikai javítás mellett a Liquid számára a bizalom helyreállítása és a biztonsági folyamatok megerősítése is komoly feladat lesz.

Jelen írás nem minősül befektetési tanácsadásnak. Részletes jogi információ

Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!

MI A TEENDŐD?
  1. Regisztrálj a Krakenre a linkünkkel.
  2. Igényeld meg ingyenesen a Krak Cardot.
  3. Add hozzá Apple Payhez vagy Google Payhez.
  4. Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
  5. Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!
Készen állsz a mindennapi kriptós fizetésre?

Krak Card igénylése

Értékelés

logo