Liquid یک Sidechain مبتنی بر بیت کوین است که توسط Blockstream توسعه داده شده و از L-BTC برای انتقال دارایی در این شبکه استفاده می کند. بیت کوین های اصلی در کیف پول فدراسیون نگهداری می شوند و در مقابل، مقدار متناظری L-BTC در شبکه Liquid ایجاد می شود.
در حالت عادی، مقدار L-BTC موجود باید با بیت کوین های ذخیره شده در فدراسیون مطابقت داشته باشد. اما در این حمله، یک آسیب پذیری نرم افزاری امکان ایجاد L-BTC بدون پشتوانه واقعی را فراهم کرد و همین دارایی های ایجاد شده بعدا از مسیر عادی برداشت، به بیت کوین واقعی تبدیل شدند.
- حدود ۴۰۰۰ L-BTC به سرویس Peg-out مربوط به SideSwap ارسال شد.
- این توکن ها از طریق یک فرایند معتبر Peg-out سوزانده شدند.
- سپس فدراسیون Liquid حدود ۳۹۹۶ بیت کوین را به آدرس دریافت کننده منتقل کرد.
- حدود ۴۰۰۰ بیت کوین از مجموع تقریبا ۴۲۰۰ بیت کوین ذخیره شده در کیف پول فدراسیون خارج شد.
نکته مهم این است که تراکنش برداشت با امضاهای معتبر انجام شد و طبق گزارش Liquid، کلید مورد استفاده برای این فرایند به سرقت نرفته بود. به همین دلیل، ریشه اصلی حادثه به جای سرقت مستقیم کلید، به آسیب پذیری موجود در نرم افزار Elements نسبت داده شد؛ نرم افزاری که Liquid بر پایه آن فعالیت می کند.
نقش SideSwap در خروج ۴۰۰۰ بیت کوین چه بود؟
SideSwap در این حادثه به عنوان یکی از مسیرهای مورد استفاده برای انجام Peg-out مطرح شد. این سرویس به کاربران اجازه می دهد دارایی های خود را از شبکه Liquid به شبکه اصلی بیت کوین منتقل کنند و در این فرایند، L-BTC به بیت کوین تبدیل می شود.
بر اساس اطلاعات منتشرشده، مهاجمان از یک آسیب پذیری برای ایجاد L-BTC استفاده کردند و سپس این دارایی ها را از مسیر Peg-out به بیت کوین تبدیل کردند. بنابراین، مشکل اصلی در خود کلید SideSwap یا نفوذ مستقیم به سیستم های این سرویس نبود. SideSwap نیز اعلام کرد که سیستم های آن و کلید مجوز Peg-out آن به خطر نیفتاده اند.
- L-BTC بدون پشتوانه از آسیب پذیری نرم افزاری ایجاد شد.
- دارایی ایجادشده به SideSwap منتقل شد.
- فرایند Peg-out با مجوز معتبر انجام شد.
- بیت کوین واقعی از کیف پول فدراسیون پرداخت شد.
- در نتیجه، مقدار زیادی بیت کوین واقعی در اختیار مهاجمان قرار گرفت.
این جزئیات نشان می دهد که یک آسیب پذیری در لایه نرم افزاری می تواند حتی بدون سرقت مستقیم کلید خصوصی، به خروج مقدار بسیار زیادی دارایی منجر شود.
چرا Liquid فعالیت های شبکه را متوقف کرد؟
پس از شناسایی این فعالیت غیرعادی، Liquid برای جلوگیری از ادامه خسارت، Bridge Node های خود را غیرفعال کرد و شبکه عملا در وضعیت توقف قرار گرفت. همچنین از صرافی ها خواسته شد واریز و برداشت L-BTC را متوقف کنند تا امکان استفاده بیشتر از آسیب پذیری وجود نداشته باشد.
اقدام سریع در چنین شرایطی اهمیت زیادی دارد، زیرا اگر آسیب پذیری همچنان فعال باشد، مهاجم یا افراد دیگری می توانند از همان نقص برای ایجاد دارایی بدون پشتوانه و برداشت بیت کوین های باقی مانده استفاده کنند. Liquid اعلام کرد که تا زمان بررسی و رفع مشکل، عملیات مرتبط با Peg-in و Peg-out متوقف خواهد ماند.
هکرهای Liquid واقعا White Hat بودند؟
یکی از عجیب ترین بخش های این حادثه، نحوه معرفی مهاجمان بود. آنها در یک پیام ثبت شده در بلاک چین بیت کوین خودشان را White Hat معرفی کردند و از Liquid خواستند برای برقراری ارتباط از طریق پیام های روی زنجیره اقدام کند.
هکرها همچنین اعلام کردند که پس از برطرف شدن آسیب پذیری، بیشتر بیت کوین های خارج شده را بازمی گردانند. Blockstream نیز برای برقراری ارتباط با آنها از پیام های امضا شده و ارتباطات ثبت شده روی بلاک چین استفاده کرد. با این حال، عنوان White Hat صرفا ادعای مهاجمان بود و به معنای وجود مجوز قبلی برای برداشت این دارایی ها نیست.
نهایتا پس از اعلام Blockstream مبنی بر اینکه Bridge Node ها اصلاح و ایمن شده اند، حدود ۳۴۰۰ بیت کوین به کیف پول فدراسیون بازگردانده شد. این مقدار تقریبا ۸۵ درصد بیت کوین های خارج شده را تشکیل می دهد. با این حال، حدود ۵۹۸.۵ بیت کوین، با ارزشی در حدود ۴۷ میلیون دلار، همچنان در آدرس مرتبط با مهاجمان باقی مانده است.
وضعیت فعلی بیت کوین های سرقت شده چیست؟
تا آخرین گزارش های منتشرشده، بخش قابل توجهی از دارایی های خارج شده به Liquid بازگشته است. حدود ۳۴۰۰ بیت کوین پس از اعلام رفع آسیب پذیری به کیف پول فدراسیون منتقل شد، اما نزدیک به ۶۰۰ بیت کوین همچنان در اختیار آدرس مرتبط با مهاجمان قرار دارد.
بنابراین، برخلاف روایت اولیه که صرفا از «وعده بازگرداندن بیت کوین ها» صحبت می کرد، اکنون بخشی از این وعده عملا محقق شده است. با این حال، تا زمانی که تمام یا بخش باقی مانده دارایی ها تعیین تکلیف نشود و Liquid درباره بازگشت کامل سرویس ها اطلاع رسانی نکند، نمی توان پرونده این حادثه را کاملا بسته شده دانست.













