Коли Liquid Network відновить виведення біткоїнів?

BTC
виведення біткоїнівLiquid Networkаудит безпекихолодне зберіганняElementsЕксплойтLBTC
1 годину томуДжерело: crypto.news
Коли Liquid Network відновить виведення біткоїнів?

Liquid Network наблизилася до відновлення операцій peg out після початку незалежного аудиту безпеки Elements v23.3.4 та координації змін до ключів авторизації, які використовуються в процесі виведення.

Підсумок

  • Liquid Network розпочала незалежний зовнішній аудит безпеки Elements v23.3.4 перед відновленням операцій peg out.
  • Liquid Federation замінює наявні записи PAK та забезпечує належне зберігання ключів peg out у холодному сховищі.
  • Peg out залишаються призупиненими, і Liquid ще не надала точної дати відновлення операцій.
  • Остання робота з безпеки проводиться після вересневої експлуатації вразливості, яка призвела до виведення приблизно 4 000 BTC з резерву федерації.

Liquid Network у своєму оновленні екосистеми від 28 вересня повідомила, що зовнішній аудит безпеки Elements v23.3.4 наразі триває в рамках роботи з безпечного відновлення peg out після вересневого інциденту з безпекою мережі.

Водночас Liquid Federation оновлює свій список Peg out Authorization Key, або PAK. Наявні записи замінюються, і федерація працює над забезпеченням належного зберігання всіх ключів отримання Bitcoin, пов'язаних з peg out, у холодному сховищі.

Liquid не надала дати відновлення виведення. Мережа заявила, що аудит і зміни PAK є кроками до відновлення безпечних операцій peg out, а ще одне оновлення щодо процесу відновлення очікується незабаром.

Аудит Liquid Network спрямований на Elements v23.3.4

Elements v23.3.4 було випущено раніше цього місяця для усунення програмної вразливості, використаної під час інциденту 6 вересня, коли зловмисник створив приблизно 4 000 незабезпечених LBTC і використав звичайний процес peg out Liquid для виведення Bitcoin з резерву федерації.

Останній зовнішній аудит додає ще одну перевірку цього випуску перед повторним увімкненням peg out.

Elements — це блокчейн-платформа з відкритим вихідним кодом, що лежить в основі Liquid. Мережа використовує конфіденційні транзакції, які приховують суми транзакцій, тоді як криптографічні докази дозволяють вузлам перевіряти, що ці суми є дійсними.

Оцінка Liquid після інциденту зазначила, що вразливість стосувалася способу, яким Elements кешував результати перевірки rangeproof. Попередня зміна видалила частину контексту транзакції з ключа кешу, створивши дефект консенсусу, який міг дозволити повторне використання кешованого результату перевірки за інших обставин.

Подальше виправлення усунуло початково виявлену проблему, але залишилася друга проблема, пов'язана з тим, як поля поєднувалися в ключі кешу. Зловмисник 6 вересня використав цю другу слабкість, щоб створити вихід, значення якого не було забезпечене його входами.

Elements v23.3.4 змінив спосіб побудови ключів кешу rangeproof і surjection proof шляхом серіалізації кожного поля з префіксом довжини. Liquid заявила, що зміна запобігає створенню різними наборами входів однакового ключа кешу через метод колізії, використаний в атаці.

Посилене виправлення було об'єднано у гілку випуску Elements 23.3.x 8 вересня, а Elements v23.3.4 було опубліковано наступного дня.

Як раніше повідомляло crypto.news, Liquid відновила виробництво блоків після того, як функціональні вузли отримали необхідні оновлення програмного забезпечення, тоді як операції peg залишалися вимкненими.

Пізніше транзакції повернулися до мережі, оскільки Liquid продовжила свій поетапний процес відновлення. Peg out залишалися призупиненими, поки федерація завершувала роботу над частиною системи, яка вивільняє BTC з резерву.

Liquid Federation замінює записи PAK

Друга частина оновлення від 28 вересня зосереджена на системі PAK, яка використовується для авторизації peg out з Liquid у Bitcoin.

В архітектурі Liquid записи PAK містять два ключі з окремими функціями. Офлайн-компонент походить від гаманця для отримання Bitcoin учасника, тоді як онлайн-ключ підписує запити на виведення.

Функціональні вузли використовують офлайн-компонент, щоб перевірити, що призначення Bitcoin належить зареєстрованому запису PAK. Приватні ключі, які контролюють отримання Bitcoin, призначені залишатися офлайн.

Онлайн-компонент виконує іншу роботу. Його приватний ключ працює на вузлі Elements, оскільки він потрібен для підписування запитів на вивільнення Bitcoin через процес виведення.

Оцінка інциденту Liquid зазначила, що офлайн-налаштування гаманця призначене забезпечити додатковий рівень захисту, якщо вищестояща система вийде з ладу. Bitcoin, вивільнений через виведення, залишався б у холодному гаманці й вимагав би окремої дії, перш ніж його можна було б перемістити далі.

Інцидент 6 вересня виявив слабкість у цьому захисті поряд із вразливістю консенсусу Elements.

Після створення незабезпечених LBTC зловмисник використав SideSwap, члена Liquid Federation із PAK, для обробки виведення. SideSwap отримав приблизно 4 000 LBTC через свій сервіс, перш ніж підписувачі федерації вивільнили приблизно 3 996 BTC у Bitcoin.

Оцінка Liquid зазначила, що дві окремі проблеми дозволили забрати Bitcoin: вразливості консенсусу Elements і прогалина в конфігурації процесу підписування PAK одного члена федерації.

SideSwap заявив, що федерація знала, що його ключ авторизації виведення працює онлайн, і що це налаштування було видимим у його виведеннях протягом років. Компанія заявила, що їй не казали змінити спосіб роботи ключа або призупинити виведення до інциденту.

SideSwap заявив, що переглядає, як зберігається його ключ авторизації, а також ліміти та перевірки, що застосовуються перед виплатами, і не відновить свої послуги виведення, доки він і федерація не будуть задоволені новою конфігурацією безпеки.

Останнє оновлення Liquid тепер підтверджує, що федерація замінює наявні записи PAK і працює над забезпеченням того, щоб відповідні ключі виведення зберігалися в холодному сховищі, перш ніж відновити виведення.

Виведення залишається останньою обмеженою операцією

Звичайна транзакційна активність повернулася раніше у вересні, але прив'язка Bitcoin залишалася предметом обмежень під час відновлення.

Liquid спочатку зупинив мостові вузли 6 вересня після того, як зловмисник використав недолік Elements. Виробництво блоків відновилося 9 вересня з використанням виправленого ланцюга, після чого повернулася транзакційна активність користувачів, оскільки федерація моніторила мережу.

Виведення залишалися вимкненими протягом усіх цих етапів.

Початковий інцидент призвів до виходу приблизно 4 000 BTC з резерву федерації після того, як зловмисник створив незабезпечені LBTC. Діячі ідентифікували себе як білі хакери через повідомлення в ланцюгу і згодом повернули 3 400 BTC до гаманця федерації після того, як Blockstream підтвердив, що постраждалі вузли були виправлені.

Приблизно 602 BTC залишаються предметом зусиль із відновлення, згідно з останньою детальною оцінкою інциденту Liquid.

Blockstream згодом відхилив вимогу про винагороду, пов'язану з рештою коштів, заявивши, що працюватиме з правоохоронними органами, біржами, фахівцями з криміналістики та іншими постачальниками послуг для їх відновлення.

Поетапний план відновлення Liquid передбачає відновлення операцій виведення після відновлення стану мережі та завершення необхідної роботи з безпеки. Зовнішній аудит Elements v23.3.4 і заміна записів PAK є останніми кроками, розкритими в рамках цього процесу.