Kiedy Liquid Network przywróci wypłaty Bitcoinów?

BTC
wypłata BitcoinówLiquid Networkaudyt bezpieczeństwaZimne przechowywanieElementswykorzystanie lukiLBTC
1 godzinę temuŹródło: crypto.news
Kiedy Liquid Network przywróci wypłaty Bitcoinów?

Liquid Network zbliżyła się do przywrócenia operacji peg out po rozpoczęciu niezależnego audytu bezpieczeństwa Elements v23.3.4 i skoordynowaniu zmian w kluczach autoryzacyjnych używanych w procesie wypłat.

Podsumowanie

  • Liquid Network rozpoczęła niezależny zewnętrzny audyt bezpieczeństwa Elements v23.3.4 przed przywróceniem operacji peg out.
  • Liquid Federation zastępuje istniejące wpisy PAK i zapewnia, że klucze peg out są odpowiednio zabezpieczone w zimnym magazynie.
  • Peg outy pozostają zawieszone, a Liquid nie podała jeszcze konkretnej daty wznowienia operacji.
  • Najnowsze prace bezpieczeństwa następują po wrześniowym ataku, w wyniku którego z rezerwy federacji wypłacono około 4000 BTC.

Liquid Network poinformowała w swojej aktualizacji ekosystemu z 28 września, że zewnętrzny audyt bezpieczeństwa Elements v23.3.4 jest już w toku jako część prac mających na celu bezpieczne przywrócenie peg outów po wrześniowym incydencie bezpieczeństwa sieci.

Jednocześnie Liquid Federation aktualizuje swoją listę Peg out Authorization Key, czyli PAK. Istniejące wpisy są zastępowane, a federacja pracuje nad zapewnieniem, że wszystkie klucze odbioru Bitcoin związane z peg outami są odpowiednio zabezpieczone w zimnym magazynie.

Liquid nie podała daty wznowienia wypłat. Sieć stwierdziła, że audyt i zmiany PAK są krokami w kierunku wznowienia bezpiecznych operacji peg out, a kolejna aktualizacja procesu przywracania ma nastąpić wkrótce.

Audyt Liquid Network dotyczy Elements v23.3.4

Elements v23.3.4 został wydany na początku tego miesiąca, aby rozwiązać problem z oprogramowaniem wykorzystany podczas incydentu z 6 września, kiedy to atakujący stworzył około 4000 niepokrytych LBTC i użył normalnego procesu peg out Liquid do wypłaty Bitcoin z rezerwy federacji.

Najnowszy zewnętrzny audyt dodaje kolejny przegląd tego wydania przed ponownym włączeniem peg outów.

Elements to otwartoźródłowa platforma blockchain stojąca za Liquid. Sieć wykorzystuje poufne transakcje, które ukrywają kwoty transakcji, podczas gdy dowody kryptograficzne pozwalają węzłom zweryfikować, że te kwoty są prawidłowe.

Ocena po incydencie Liquid stwierdziła, że podatność dotyczyła sposobu, w jaki Elements buforował wyniki weryfikacji rangeproof. Wcześniejsza zmiana usunęła część kontekstu transakcji z klucza pamięci podręcznej, tworząc wadę konsensusu, która mogła pozwolić na ponowne użycie zbuforowanego wyniku weryfikacji w innych okolicznościach.

Kolejna poprawka rozwiązała początkowo zidentyfikowany problem, ale pozostał drugi problem dotyczący sposobu łączenia pól w kluczu pamięci podręcznej. Atakujący z 6 września wykorzystał tę drugą słabość, aby stworzyć wynik, którego wartość nie była pokryta przez jego dane wejściowe.

Elements v23.3.4 zmienił sposób konstruowania kluczy pamięci podręcznej rangeproof i surjection proof poprzez serializację każdego pola z prefiksem długości. Liquid stwierdziła, że zmiana zapobiega tworzeniu tego samego klucza pamięci podręcznej przez różne zestawy danych wejściowych za pomocą metody kolizji użytej w ataku.

Wzmocniona poprawka została scalona z gałęzią wydania Elements 23.3.x 8 września, a Elements v23.3.4 opublikowano następnego dnia.

Jak wcześniej informował crypto.news, Liquid wznowił produkcję bloków po tym, jak węzły funkcyjne otrzymały wymagane aktualizacje oprogramowania, podczas gdy operacje peg pozostały wyłączone.

Transakcje później wróciły do sieci, gdy Liquid kontynuował swój etapowy proces odzyskiwania. Peg outy pozostały zawieszone, podczas gdy federacja kończy prace nad częścią systemu, która uwalnia BTC z rezerwy.

Liquid Federation zastępuje wpisy PAK

Druga część aktualizacji z 28 września koncentruje się na systemie PAK używanym do autoryzacji peg outów z Liquid do Bitcoin.

W architekturze Liquid wpisy PAK zawierają dwa klucze o odrębnych funkcjach. Komponent offline jest wyprowadzany z portfela odbiorczego Bitcoin członka, podczas gdy klucz online podpisuje żądania peg out.

Węzły funkcyjne używają komponentu offline do weryfikacji, że miejsce docelowe Bitcoin należy do zarejestrowanego wpisu PAK. Klucze prywatne kontrolujące odbierające Bitcoin mają pozostać offline.

Komponent online wykonuje inne zadanie. Jego klucz prywatny działa na węźle Elements, ponieważ jest potrzebny do podpisywania żądań uwolnienia Bitcoin w procesie peg out.

Ocena incydentu Liquid stwierdziła, że ​​układ portfela offline ma zapewnić dodatkową warstwę ochrony w przypadku awarii systemu nadrzędnego. Bitcoin uwolniony przez peg out pozostałby w portfelu zimnym i wymagałby osobnego działania, zanim mógłby zostać przeniesiony dalej.

Incydent z 6 września ujawnił słabość tej ochrony wraz z luką w konsensusie Elements.

Po utworzeniu niepokrytego LBTC, atakujący użył SideSwap, członka Liquid Federation z PAK, do przetworzenia peg out. SideSwap otrzymał około 4000 LBTC przez swoją usługę, zanim podpisujący federacji uwolnili około 3996 BTC na Bitcoinie.

Ocena Liquid stwierdziła, że ​​dwa odrębne problemy pozwoliły na zabranie Bitcoin: luki w konsensusie Elements oraz luka w konfiguracji procesu podpisywania PAK jednego członka federacji.

SideSwap oświadczył, że federacja wiedziała, iż jego klucz autoryzacji peg out działa online i że ten układ był widoczny w jego peg outach od lat. Firma stwierdziła, że ​​nie polecono jej zmienić sposobu działania klucza ani zawiesić peg outów przed incydentem.

SideSwap powiedział, że analizuje sposób przechowywania swojego klucza autoryzacji, a także limity i kontrole stosowane przed wypłatami, i nie przywróci swoich usług peg, dopóki on i federacja nie będą usatysfakcjonowani nową konfiguracją bezpieczeństwa.

Najnowsza aktualizacja Liquid potwierdza teraz, że federacja zastępuje istniejące wpisy PAK i pracuje nad zapewnieniem, że odpowiednie klucze peg out będą przechowywane w zimnym magazynie przed wznowieniem wypłat.

Peg outy pozostają ostatnią ograniczoną operacją

Normalna aktywność transakcyjna powróciła wcześniej we wrześniu, ale peg Bitcoin pozostał objęty ograniczeniami podczas odzyskiwania.

Liquid początkowo zatrzymał węzły mostu 6 września po tym, jak atakujący wykorzystał lukę w Elements. Produkcja bloków wznowiona 9 września przy użyciu poprawionego łańcucha, a następnie powrót aktywności transakcyjnej użytkowników, gdy federacja monitorowała sieć.

Peg outy pozostały wyłączone przez wszystkie te etapy.

Pierwotny incydent spowodował, że około 4000 BTC opuściło rezerwę federacji po tym, jak atakujący utworzył niepokryte LBTC. Aktorzy zidentyfikowali się jako white haty poprzez wiadomość on chain, a później zwrócili 3400 BTC do portfela federacji po tym, jak Blockstream potwierdził, że dotknięte węzły zostały załatane.

Około 602 BTC pozostaje przedmiotem wysiłków odzyskiwania, zgodnie z najnowszą szczegółową oceną incydentu Liquid.

Blockstream później odrzucił żądanie okupu związane z pozostałymi funduszami, mówiąc, że będzie współpracować z organami ścigania, giełdami, specjalistami ds. kryminalistyki i innymi dostawcami usług, aby dążyć do ich odzyskania.

Plan stopniowego odzyskiwania Liquid zakłada wznowienie operacji peg po przywróceniu stanu sieci i zakończeniu niezbędnych prac bezpieczeństwa. Zewnętrzny audyt Elements v23.3.4 i zastąpienie wpisów PAK to najnowsze kroki ujawnione w ramach tego procesu.