
6 сентября неизвестные вывели из федеративного кошелька биткоин-сайдчейна Liquid Network около 4000 BTC, стоимость которых составляет примерно $320 млн. Получатели средств назвали себя «белыми хакерами» и оставили в связанной с инцидентом транзакции сообщение: «Мы – „белые хакеры“. Свяжитесь с нами через блокчейн».
Позднее взломщики заявили о намерении вернуть «большую часть» средств после устранения уязвимости. Их переписку с техническим поставщиком Liquid – компанией Blockstream – опубликовал глава исследовательского подразделения Galaxy Алекс Торн. В одном из сообщений злоумышленники указали: «После подтверждения исправления мы переведем деньги обратно». Конкретную сумму предполагаемого возврата в открытой части переписки не назвали. Разработчики отключили мостовые узлы и остановили прием новых транзакций, а также уведомили биржи о необходимости приостановить ввод и вывод L-BTC. По данным команды Liquid, другие активы сети — USDT, DePix и ряд RWA — взлом не затронул.
Причиной инцидента стала ошибка в программном обеспечении Elements, позволившая создать токены L-BTC без соответствующего пополнения биткоин-резервов. Затем эти токены обменяли на первую криптовалюту через SideSwap. В обычных условиях пользователь блокирует биткоины в основной сети и получает такое же количество L-BTC в сайдчейне. При обратном обмене токены сжигаются, а биткоины возвращаются из резервного кошелька федерации. Во время атаки в SideSwap поступила заявка на обмен 4000 L-BTC. Сервис принял активы и запустил стандартную процедуру вывода. После сжигания токенов федерация перечислила на биткоин-адрес получателя 3996 BTC.
Исследователь mempool space под псевдонимом OrangeSurf считает, что причина может быть связана с ошибкой в кешировании криптографических проверок. Около семи лет назад разработчики добавили кеш, чтобы не повторять ресурсоемкие вычисления. Однако при обращении к кешу не учитывались тип актива и условия расходования средств, из-за чего новая некорректная операция могла получить положительный результат от ранее проверенной. Полноценная проверка должна была ее отклонить.
Исправление было подготовлено до атаки: в репозитории Elements уже есть изменение с авторской датой 3 августа и датой внесения 1 сентября. Однако отдельный релиз с исправлением к моменту взлома так и не вышел. OrangeSurf также обратил внимание на отсутствие дополнительного контроля при крупном выводе и на то, что нода liquid network, несмотря на использование неисправленной версии ПО, проблемную транзакцию отклонила. Отдельно исследователь сообщил, что модель Fable 5 от Anthropic в GitHub Copilot по простому запросу нашла ошибку в исходном коде предлагаемого изменения.
Напомним, в конце августа связанная с Crypto com сеть Cronos приостановила работу блокчейна после выявления эксплойта в кредитном протоколе Tectonic.
***
Материал подготовлен исключительно в ознакомительно-информационных целях и не является финансовым советом и рекомендацией.

