REKLAME
EGW-NewsEn hacker har netop bedt en Bitcoin-sidekæde om at rette sin egen fejl, før han vil give pengene tilbage
En hacker har netop bedt en Bitcoin-sidekæde om at rette sin egen fejl, før han vil give pengene tilbage
44
0
0

En hacker har netop bedt en Bitcoin-sidekæde om at rette sin egen fejl, før han vil give pengene tilbage

Nogen tid efter kl. 14.00 UTC den 6. september 2026 trak en person i al stilhed 3.996 BTC ud af Blockstreams Liquid Network-federationstegnebog. På det tidspunkt svarede det til omkring 320 millioner dollars. Tegnebogen indeholdt omkring 4.200 BTC før transaktionen. Bagefter indeholdt den omkring 207. 95 procent af den reserve, der understøttede Liquids L-BTC-token, var simpelthen forsvundet i én overførsel, og ingen hos Blockstream havde set det komme.

Liquid bekræftede hændelsen på X inden for få timer: Blockstream oplyste, at man var klar over en sikkerhedshændelse og arbejdede på at kontakte de involverede parter på blockchainen med en signeret besked, hvor man beskrev udbetalingen som værende udført af »påståede white-hat-hackere«. Netværket standsede nye transaktioner, deaktiverede sine bro-noder og bad børserne om at indfri L-BTC-indskud og -udbetalinger, mens det undersøgte, hvad der var sket. »Liquid-tegnebøger vil blive berørt, og vi beklager eventuelle gener,« lød det i indlægget – hvilket er en mærkelig ting at skrive, efter at have mistet et beløb i ni cifre i Bitcoin i løbet af en weekend.

Det, der gør denne sag usædvanlig, er ikke størrelsen af tabet, selvom 320 millioner dollar placerer den tæt på toppen af årets liste over hacking-hændelser. Det er det, der ikke skete. Der blev ikke stjålet nogen private nøgler. Intet medlem af forbundet blev udsat for phishing. Liquid sagde klart og tydeligt, at den SideSwap Peg-out-autorisationsnøgle, der blev brugt til at overføre midlerne , »ikke var blevet kompromitteret, og det var ingen andre heller.« SideSwap bekræftede dette og sagde, at transaktionen gik igennem som en normal kundeordre, fuldt underskrevet, fuldt autoriseret, og at der ikke var nogen måde for deres systemer at se, at den bagvedliggende L-BTC ikke burde have eksisteret.

Det er den egentlige fejl. Nogen fandt en fejl i Elements, den open source-software, der ligger til grund for Liquid, som gjorde det muligt at udstede L-BTC, der ikke var bakket op af rigtige Bitcoin. On-chain-analytikeren mononaut anslog, at hver LBTC i omløb efter udtømningen kun var bakket op af ca. 4,7% af en faktisk bitcoin. Bitcoin Core-bidragyderen Antoine Poinsot, der poster under navnet darosior, bemærkede, at der var noget andet, der ikke stemte: En Liquid-blok, som Blockstreams egen explorer accepterede, dukkede slet ikke op på mempool.space – et lille teknisk detalje, der antydede, hvor dybt ind i konsensuslogikken fejlen gik. Forskerne sporede til sidst fejlen tilbage til den måde, hvorpå Liquids fortrolige transaktioner valideres og caches – en inflationsfejl, ikke en historie om en stjålet nøgle.

Så kom den del, der gør dette til en af de mere besynderlige konfrontationer i kryptosikkerhedens historie. Den eller de personer, der sad på midlerne, begyndte at sende beskeder tilbage til Blockstream indlejret direkte i Bitcoin-transaktioner, nogle via OP_RETURN, andre angiveligt PGP-krypteret. En af dem lød, mere eller mindre: Løs først fejlen, bekræft, at alle noder er opdateret, og først derefter vil pengene blive overført tilbage. Blockstream, ledet af Adam Back, svarede på samme måde. Ifølge en rapport fra The Block sendte virksomheden sin egen signerede besked, så snart rettelsen var implementeret: »Bridge-noder er opdateret, det er sikkert at returnere midlerne.« På dette tidspunkt befandt Bitcoin-midlerne sig stadig i angriberens wallet.

A hacker just told a Bitcoin sidechain to fix its own bug before he'll give the money back 1

Galaxy Digitals forskningschef, Alex Thorn, sagde, at hackerne var gået et skridt videre og havde sendt Blockstream krypterede tekniske rapporter for at hjælpe med at lokalisere sårbarheden. Hvis det holder stik, er det en virkelig mærkelig incitamentsstruktur: et angreb til en værdi af 320 millioner dollar, der indtil videre fungerer som en ubetalt og ret aggressiv bug bounty. Om det forbliver sådan, er det eneste spørgsmål, der betyder noget lige nu, og ingen uden for tegnebogens ejer kender faktisk svaret. Hver eneste store »white-hat«-påstand i denne branche bliver sat på prøve i det øjeblik, fristen for at returnere midlerne rent faktisk udløber.

For alle andre er den umiddelbare skade mere banal. Liquids øvrige aktiver, herunder USDT, DePix og forskellige tokeniserede aktiver fra den virkelige verden på netværket, var angiveligt uberørte, da fejlen var specifik for L-BTC’s håndtering af fortrolige transaktioner snarere end sidechainen som helhed. Men føderationen standsede alligevel hele netværket, og børser, der dirigerer afregningen gennem Liquid, har været nødt til at sætte LBTC-aktiviteten på pause, mens der udrulles opdateringer blandt føderationens nodeoperatører. Liquid har siden 2018 fungeret som en fødereret Bitcoin-sidekæde, der overvåges af mere end 80 børser og infrastrukturvirksomheder, og dette er den slags hændelse, der ofte vil blive henvist til i alle fremtidige argumenter for eller imod fødererede brodesign.

Der er også et bredere mønster her, som let kan gå tabt i detaljerne omkring en enkelt hændelse. Alene dette sikkerhedshul fik ugens samlede tab ved kryptohacks til at overstige 320 millioner dollar, og andre, mindre tab – herunder et sikkerhedshul i forbindelse med en deponeringskonto på Notional Finance på ca. 1,7 millioner dollar, som sikkerhedsovervågere har påpeget separat – bidrog til dette tal. Sidechains og broer er fortsat det sted, hvor pengene forsvinder, ikke fordi Bitcoins basislag er svagt, men fordi alt, der bygges ved siden af det, arver de fejl, der findes i dets egen software.

Gå ikke glip af esport-nyheder og -opdateringer! Tilmeld dig og modtag ugentlige artikler!
Tilmeld dig

Blockstream har ikke oplyst, hvornår Liquid vil genoptage driften fuldt ud, og selskabet har heller ikke bekræftet angriberens identitet eller om betegnelsen »white hat« er den rette for en person, der tog næsten hele netværkets reserve, før vedkommende gik med til at forhandle. Foreløbig handler historien om en Bitcoin-sidekæde, der venter på et løfte, skrevet i blockchain-beskeder, fra den samme person, der netop har bevist, at løftet overhovedet var nødvendigt.

REKLAME
Læg en kommentar
Kunne du lide artiklen?
0
0

Kommentarer

REKLAME
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER