
6 қыркүйекте белгісіз тұлғалар Liquid Network биткоин-сайдчейнінің федеративті әмиянынан шамамен 4000 BTC шығарды, олардың құны шамамен $320 млн. Қаражатты алушылар өздерін «ақ хакерлер» деп атап, инцидентке қатысты транзакцияда хабарлама қалдырды: «Біз — «ақ хакерлермін». Бізбен блокчейн арқылы байланысыңыз».
Кейінірек бұзушылар осалдық жойылғаннан кейін қаражаттың «көп бөлігін» қайтару ниетін білдірді. Олардың Liquid-тің техникалық жеткізушісі — Blockstream компаниясымен хат алмасуын Galaxy зерттеу бөлімінің басшысы Алекс Торн жариялады. Хабарламалардың бірінде зиянкестер: «Түзетудің расталғаннан кейін ақшаны қайтарамыз» деп көрсетті. Болжамды қайтарудың нақты сомасы хат алмасудың ашық бөлігінде аталмады. Әзірлеушілер көпірлік түйіндерді өшіріп, жаңа транзакцияларды қабылдауды тоқтатты, сондай-ақ биржаларға L-BTC-тің кіріс-шығысын тоқтата тұру қажеттігі туралы хабарлады. Liquid командасының деректері бойынша желінің басқа активтері — USDT, DePix және бірқатар RWA — бұзылудан зардап шекпеді.
Инциденттің себебі Elements бағдарламалық жасақтамасындағы қате болды: ол биткоин-резервтерін тиісті толықтырусыз L-BTC токендерін жасауға мүмкіндік берді. Содан кейін бұл токендер SideSwap арқылы бірінші криптовалютаға айырбасталды. Қалыпты жағдайда пайдаланушы биткоиндерді негізгі желіде бұғаттайды және сайдчейнде сол мөлшердегі L-BTC алады. Кері айырбасқа пайдаланылса, токендер жойылады, ал биткоиндер федерацияның резервтік әмиянынан қайтарылады. Шабуыл кезінде SideSwap-қа 4000 L-BTC айырбастауға өтінім келіп түсті. Сервис активтерді қабылдап, стандартты шығару процедурасын іске қосты. Токендер жойылғаннан кейін федерация алушының биткоин-мекенжайына 3996 BTC аударды.
OrangeSurf бүркеншік атымен танылған mempool space зерттеушісі себеп криптографиялық тексерулерді кэштеудегі қатемен байланысты болуы мүмкін деп есептейді. Шамамен жеті жыл бұрын әзірлеушілер ресурс қажет ететін есептеулерді қайталамау үшін кэш қосқан. Алайда кэшке жүгінгенде актив түрі мен қаражатты жұмсау шарттары ескерілмеді, сол себепті жаңа қате операция бұрын тексерілген операциядан оң нәтиже алуы мүмкін болды. Толық тексеру оны қабылдамауы тиіс еді.
Түзету шабуылға дейін дайындалған болатын: Elements репозиторийінде авторлық күні 3 тамыз, енгізілген күні 1 қыркүйек деп белгіленген өзгеріс бар. Алайда бұзылу сәтіне дейін түзетумен жеке релиз шығарылмаған болатын. OrangeSurf сондай-ақ ірі шығаруда қосымша бақылаудың болмауына және liquid network нодасының бұзылмаған ПО нұсқасын пайдаланғанына қарамастан проблемалық транзакцияны қабылдамағанына назар аударды. Бөлек, зерттеуші Anthropic-тің GitHub Copilot-тегі Fable 5 үлгісі қарапайым сұраныс бойынша ұсынылған өзгерістің бастапқы кодындағы қатені тапқанын хабарлады.
Еске салайық, тамыздың соңында Crypto.com-мен байланысты Cronos желісі Tectonic несие протоколіндегі эксплойт анықталғаннан кейін блокчейн жұмысын тоқтатты.
***
Материал тек танысу-ақпараттық мақсатта дайындалған және қаржылық кеңес пен ұсыным болып табылмайды.

