Уязвимость в Liquid Network: хакеры вывели 4000 BTC и обещают вернуть часть
6 сентября в результате взлома из резервного кошелька биткоин-сайдчейна Liquid Network злоумышленники вывели около 4000 BTC, что эквивалентно $320 млн. Команда проекта сообщила об этом инциденте и активировала меры по его расследованию.
Хакеры, назвавшие себя "белыми", оставили сообщение в транзакции: "Мы — белые хакеры. Свяжитесь с нами через блокчейн". Они заявили о намерении вернуть большую часть украденных средств после устранения уязвимости, на что обратил внимание глава исследовательского подразделения Galaxy Алекс Торн.
Для связи с Blockstream, техническим поставщиком Liquid, хакеры использовали сообщения OP_RETURN и зашифрованный текст. Технические детали были переданы в зашифрованной форме, однако сумма предполагаемого возврата не была озвучена.
На фоне инцидента разработчики Liquid отключили мостовые узлы и приостановили прием новых транзакций, а биржи были уведомлены о необходимости временной остановки ввода и вывода L-BTC. Взлом не затронул другие активы сети, такие как USDT, DePix и RWA.
Атака стала возможной из-за ошибки в программном обеспечении Liquid, позволившей создавать токены L-BTC без обеспечения биткоинами. Эти токены были обменены на BTC через SideSwap, который обработал их как обычные активы и перечислил 3996 BTC получателю.
Исследователь OrangeSurf предположил, что причиной взлома могла стать ошибка в сохранении результатов криптографических проверок. В репозитории Elements уже подготовлено исправление, добавляющее недостающие параметры в механизм кеширования, однако релиз с исправлением не был выпущен до атаки.
На фоне инцидента возникли вопросы о недостаточном контроле при крупных выводах и отсутствии оперативной реакции на уязвимость. При этом нода liquid.network отклонила транзакцию, несмотря на использование старой версии ПО, что указывает на сложность проблемы.