Des inconnus ont retiré 320 millions de dollars de bitcoins de Liquid Network

Des inconnus ont retiré 320 millions de dollars de bitcoins de Liquid Network

Le 6 septembre, des inconnus m'ont sorti de mon portefeuille fédérations Bitcoin sidechain Liquid Network d'environ 4 000 BTC d'une valeur d'environ 320 millions de dollars, a rapporté l'équipe du projet.

Les bénéficiaires des fonds se sont appelés des « hackers au chapeau blanc ». Dans une transaction liée à l'incident, ils ont laissé un message :

« Nous sommes des hackers au chapeau blanc. Contactez-nous via blockchain. »

Les pirates ont ensuite annoncé leur intention de restituer « la plupart » des fonds après avoir éliminé la vulnérabilité. Leur correspondance avec Blockstream, le fournisseur technique de Liquid, a été remarquée par le chef de l'unité de recherche de Galaxy, Alex Thorne.

« Après confirmation de la correction, nous vous rembourserons l'argent », indique l'un des messages cités par l'expert.

Les pirates au chapeau blanc ont transmis les détails techniques dans un message crypté avec la clé publique Blockstream. Le montant précis du remboursement attendu n'était pas indiqué dans la partie ouverte de la correspondance.

Au milieu de l'incident, les développeurs ont désactivé les nœuds de pont et ont cessé d'accepter de nouvelles transactions, et ont également informé les bourses de suspendre les dépôts et les retraits L-BTC. Selon l'équipe Liquid, d'autres actifs du réseau – USDT, DePix et un certain nombre de RWA – n'ont pas été affectés par le piratage.

Comment le piratage s'est produit

Des individus inconnus ont exploité un bug dans le logiciel de Liquid pour créer des jetons L-BTC sans reconstituer en conséquence les réserves de Bitcoin. Ils ont ensuite été échangés contre la première cryptomonnaie via SideSwap, selon le communiqué de l'équipe.

Dans des circonstances normales, le transfert de fonds vers Liquid fonctionne comme ceci : l'utilisateur verrouille les pièces sur le réseau principal et reçoit le même montant de L-BTC sur la sidechain. Lors de l'échange inversé, les jetons sont détruits et les bitcoins sont restitués depuis un portefeuille de réserve géré par les membres de la fédération.

Lors de l'attaque, SideSwap a reçu une demande d'échange de 4 000 L-BTC. Le service a accepté les avoirs et a lancé la procédure standard de retrait. Après les avoir brûlés, la fédération a transféré 3996 BTC à l'adresse Bitcoin du destinataire.

Selon SideSwap, les spécialistes de Blockstream ont découvert un bug dans le logiciel Elements qui permettait de créer du L-BTC sans le sauvegarder avec des bitcoins.

Le service a accepté ces jetons comme étant corrects et a traité leur échange contre des bitcoins provenant des réserves liquides.

SideSwap a souligné que les attaquants n'ont pas eu accès aux systèmes du service et n'ont pas volé sa clé d'autorisation de retrait.

Un chercheur de mempool.space sous le pseudonyme d'OrangeSurf estime que la cause de l'incident aurait pu être une erreur dans la sauvegarde des résultats des contrôles cryptographiques.

Le liquide cache les montants des transferts. Pour garantir l'exactitude des transactions sans divulguer ces montants, les nœuds vérifient des preuves cryptographiques spéciales. Il y a environ sept ans, les développeurs ont ajouté un cache : il permettait de mémoriser les contrôles réussis et de ne pas répéter des calculs gourmands en ressources.

Cependant, lors de l'accès au cache, toutes les données nécessaires n'ont pas été prises en compte : le type d'actif et les conditions de dépense des fonds manquaient, a noté OrangeSurf. En conséquence, une nouvelle opération incorrecte pourrait obtenir un résultat positif à partir d’une opération précédemment testée. Un audit complet aurait dû le rejeter.

Le correctif a été préparé avant l'attaque

Il y a déjà un changement dans le référentiel Elements qui ajoute les paramètres manquants au mécanisme de mise en cache. La date de validation de l'auteur est le 3 août, la date de son introduction est le 1er septembre.

OrangeSurf a noté qu'au moment de l'attaque, aucune version distincte avec un correctif n'avait été publiée. Il s'est demandé pourquoi les participants ayant le privilège de retirer des bitcoins continuaient à travailler avec l'ancienne version, et a également noté qu'à partir de l'analyse, il était impossible de comprendre si SideSwap avait été averti et à quel point la vulnérabilité avait été considérée comme critique avant la publication de la mise à jour.

Le chercheur a attiré l'attention sur le manque de contrôles supplémentaires pour les retraits importants et les réactions contradictoires des évaluateurs de Liquid face à une transaction problématique.

Dans le même temps, le nœud liquid.network, malgré l’utilisation d’une version non corrigée du logiciel, a rejeté la transaction.

Par ailleurs, OrangeSurf a signalé que le modèle Fable 5 d'Anthropic sur GitHub Copilot avait trouvé un bug dans le code source d'un changement proposé suite à une simple requête.

Rappelons que fin août, le réseau Cronos associé à Crypto.com avait suspendu le fonctionnement de la blockchain après avoir identifié un exploit dans le protocole de crédit Tectonic.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE



Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !