
Необична приказна се случи во светот на криптовалутите, каде што од Liquid Network беа повлечени речиси 4.000 биткоини вредни повеќе од 300 милиони долари.
Но, она што првично изгледаше како еден од најголемите крипто-грабежи годинава брзо се претвори во нешто многу понеобично. Луѓето зад нападот се прогласија за „white hat“ хакери – односно за безбедносни истражувачи, а не за класични крадци – и порачаа дека парите ќе бидат вратени откако компанијата ќе го поправи пропустот што тие го искористиле.
Liquid Network е мрежа развиена од Blockstream која работи паралелно со Bitcoin и им овозможува на берзи, трговци и други учесници побрзо да пренесуваат и порамнуваат трансакции. Пред инцидентот, во заедничкиот паричник на мрежата имало околу 4.200 биткоини. Напаѓачите успеале да повлечат околу 4.000 – или приближно 95 проценти од резервата. Во моментот на нападот тие вределе околу 320 милиони долари, а во дел од подоцнежните пресметки вредноста се движеше околу 340 милиони долари поради промените на цената на биткоинот.
Особено загрижувачко е што не бил украден приватен клуч, ниту бил пробиен класичен крипто-паричник. Проблемот бил во софтверот Elements врз кој функционира Liquid. Пропустот овозможил да бидат создадени околу 4.000 L-BTC кои немале вистински биткоини како покритие. Потоа, преку легитимниот механизам на платформата SideSwap, тие биле претворени во вистински BTC и исплатени од резервата на мрежата. Според Liquid и SideSwap, нивните клучеви не биле компромитирани.
Со други зборови, системот сам одобрил исплата на биткоини кои не требало да постојат.
Liquid веднаш ги запре трансакциите, берзите беа известени да ги суспендираат депозитите и повлекувањата на L-BTC, а Blockstream почна необична комуникација со напаѓачите. Таа не се одвивала преку класична електронска пошта или телефон, туку преку самата Bitcoin-мрежа – со пораки запишани во трансакциите.
Првата порака од другата страна била едноставна: тие се „white hats“ и сакаат контакт. Потоа следувал условот – најпрво да се поправи безбедносниот пропуст и сите јазли во мрежата да бидат закрпени, а дури потоа парите ќе бидат вратени.
Blockstream ја поправил ранливоста. И напаѓачите навистина го исполниле најголемиот дел од ветувањето.
На 7 септември назад биле испратени точно 3.400 биткоини, односно околу 85 проценти од повлечената сума. Но, во нивниот паричник останале околу 598,5 биткоини – во тој момент вредни приближно 47 милиони долари.
Тука приказната добива нов пресврт.
Неколку дена подоцна, напаѓачите побарале Blockstream да им исплати награда од десет проценти за пронајдениот пропуст. Во порака запишана на блокчејнот тие го критикувале начинот на кој компанијата ја обезбедувала инфраструктурата и практично побарале преостанатите биткоини да бидат третирани како огромна „bug bounty“ награда. Blockstream одбил.
Компанијата соопшти дека нема да плати за враќање на туѓ имот и направи јасна разлика меѓу одговорно пријавување безбедносен пропуст и земање средства без дозвола. Одговорот до напаѓачите, сведен на суштината, бил: вратете ги биткоините.
Токму тука се отвора и интересното прашање дали луѓето зад нападот навистина можат да се наречат „етички хакери“. Вообичаено, white-hat истражувачот пронаоѓа ранливост, ја пријавува и евентуално добива однапред определена награда. Во овој случај, прво биле земени стотици милиони долари, а дури потоа започнале преговорите за условите под кои средствата ќе бидат вратени.
Фактот дека 3.400 биткоини се вратени ја прави приказната необична, но задржувањето на речиси 600 BTC ја прави многу потешко да се опише како едноставна услуга за сајбер-безбедност.
Инцидентот отвори и посериозно прашање за крипто-инфраструктурата. Liquid е создаден токму за побрзо и поефикасно движење на биткоини и други дигитални средства и неговата федерација вклучува десетици берзи, инфраструктурни компании и финансиски учесници. Системот користи повеќеслојни безбедносни механизми и биткоините што стојат зад L-BTC се чуваат преку сложен модел со повеќе потписи. Сепак, овојпат не било потребно тие механизми директно да бидат пробиени – доволна била софтверска грешка за системот да прифати нешто што не требало да постои.
По инцидентот беше објавена нова верзија на Elements, а Liquid повторно почна да произведува блокови и да обработува трансакции на 10 септември. Сепак, механизмот за претворање L-BTC назад во биткоин остана ограничен додека трае финалното обезбедување и обновување на резервата.
Во меѓувреме се појави уште еден проблем. Blockstream предупреди дека измамници веќе го користат инцидентот за лажни пораки до корисниците, претставувајќи се како поддршка на Liquid или Blockstream и барајќи од нив лозинки, фрази за обновување на паричниците или префрлање средства. Компанијата нагласи дека од корисниците не се бара никаква таква постапка.
Така, грабежот што започна со исчезнување на речиси целата биткоин-резерва на Liquid заврши – барем засега – со поправен софтвер, вратени 3.400 биткоини и спор за уште речиси 600.
Анонимните хакери велат дека откриле опасна слабост и спречиле некој со полоши намери да ја искористи. Blockstream, пак, вели дека земањето туѓи средства без дозвола и нивното задржување не е „white-hat“ хакерство.
А некаде меѓу тие две верзии сè уште стојат биткоини вредни десетици милиони долари.
Аналитика








