Liquid Network, біткоїн-сайдчейн компанії Blockstream, пережила одну з найбільших атак на криптоінфраструктуру цього року. З федераційного гаманця мережі було виведено близько 4000 BTC вартістю приблизно $320 млн — майже 95% усіх резервів, які на той момент підтримували L-BTC.
За попередніми даними, хакерам не довелося викрадати приватні ключі. Проблема знаходилася у логіці валідації мережі: вразливість дозволила створити незабезпечені токени L-BTC, які внутрішня система сприйняла як справжні.
Після цього фальшиві токени змогли обміняти на реальний біткоїн через механізм виведення. Оскільки з точки зору мережевої логіки операція виглядала коректною, апаратні модулі безпеки федерації автоматично підписали транзакції.
Liquid Network наголосила, що ключ SideSwap Peg-out Authorization Key та інші приватні ключі не були скомпрометовані. Це принципова деталь: інцидент виник не через крадіжку секретних даних, а через помилку в програмній логіці.
Після атаки мережу зупинили, вузли мосту вимкнули, а біржі попросили тимчасово припинити депозити й виведення L-BTC. У резерві після атаки залишилося близько 207 BTC із понад 4200, які були там раніше.
Особи, які вивели кошти, залишили в блокчейні повідомлення, назвавши себе «хорошими хлопцями», і запропонували зв’язатися з ними через ончейн-повідомлення. Liquid і Blockstream назвали їх імовірними white-hat хакерами, хоча на початковому етапі гарантій повернення коштів не було.
Пізніше значну частину біткоїнів повернули після випуску виправлення, однак інцидент показав, наскільки небезпечною може бути помилка не в самих ключах, а у правилах, за якими мережа вирішує, які активи вважати справжніми.
https://itc.ua/ua/novini/horoshi-hakery-zlamaly-liquid-network-ta-vyvely-bitkoyiniv-na-320-mln/

3157