Когда Liquid Network возобновит вывод биткоинов через peg out?

BTC
вывод биткоиновLiquid Networkаудит безопасностиХолодное хранениеElementsэксплойтLBTC
1 час назадИсточник: crypto.news
Когда Liquid Network возобновит вывод биткоинов через peg out?

Liquid Network приблизилась к восстановлению операций peg out после начала независимого аудита безопасности Elements v23.3.4 и координации изменений в ключах авторизации, используемых в процессе вывода средств.

Краткое содержание

  • Liquid Network начала независимый внешний аудит безопасности Elements v23.3.4 перед восстановлением операций peg out.
  • Liquid Federation заменяет существующие записи PAK и обеспечивает надлежащую защиту ключей peg out в холодном хранилище.
  • Peg out остаются приостановленными, и Liquid пока не назвала точную дату возобновления операций.
  • Последняя работа по безопасности последовала за сентябрьским эксплойтом, в результате которого из резерва федерации было выведено примерно 4 000 BTC.

Liquid Network в своем обновлении экосистемы от 28 сентября сообщила, что внешний аудит безопасности Elements v23.3.4 уже underway как часть работы по безопасному восстановлению peg out после сентябрьского инцидента безопасности сети.

В то же время Liquid Federation обновляет свой список ключей авторизации peg out, или PAK. Существующие записи заменяются, и федерация работает над тем, чтобы все ключи получения Bitcoin, связанные с peg out, были надлежащим образом защищены в холодном хранилище.

Liquid не назвала дату возобновления вывода средств. Сеть заявила, что аудит и изменения PAK являются шагами к возобновлению безопасных операций peg out, и вскоре ожидается очередное обновление о процессе восстановления.

Аудит Liquid Network нацелен на Elements v23.3.4

Elements v23.3.4 был выпущен ранее в этом месяце для устранения программной уязвимости, использованной во время инцидента 6 сентября, когда злоумышленник создал примерно 4 000 необеспеченных LBTC и использовал обычный процесс peg out Liquid для вывода Bitcoin из резерва федерации.

Последний внешний аудит добавляет еще одну проверку этого выпуска перед повторным включением peg out.

Elements — это открытая блокчейн-платформа, лежащая в основе Liquid. Сеть использует конфиденциальные транзакции, которые скрывают суммы транзакций, в то время как криптографические доказательства позволяют узлам проверять, что эти суммы действительны.

В оценке после инцидента Liquid говорится, что уязвимость была связана со способом кэширования результатов проверки rangeproof в Elements. Более раннее изменение удалило часть контекста транзакции из ключа кэша, создав недостаток консенсуса, который мог позволить повторно использовать кэшированный результат проверки в других обстоятельствах.

Последующее исправление устранило первоначально выявленную проблему, но осталась вторая проблема, связанная с тем, как поля объединялись в ключе кэша. Злоумышленник 6 сентября использовал эту вторую слабость, чтобы создать выход, стоимость которого не была обеспечена его входами.

Elements v23.3.4 изменил способ построения ключей кэша rangeproof и surjection proof путем сериализации каждого поля с префиксом длины. Liquid заявила, что это изменение предотвращает создание одного и того же ключа кэша разными наборами входов с помощью метода коллизии, использованного в атаке.

Усиленное исправление было объединено в ветку выпуска Elements 23.3.x 8 сентября, а Elements v23.3.4 был опубликован на следующий день.

Как ранее освещал crypto.news, Liquid возобновила производство блоков после того, как функциональные узлы получили необходимые обновления программного обеспечения, в то время как операции peg оставались отключенными.

Позже транзакции вернулись в сеть, поскольку Liquid продолжила поэтапный процесс восстановления. Peg out оставались приостановленными, пока федерация завершает работу над частью системы, которая высвобождает BTC из резерва.

Liquid Federation заменяет записи PAK

Вторая часть обновления от 28 сентября посвящена системе PAK, используемой для авторизации peg out из Liquid в Bitcoin.

В архитектуре Liquid записи PAK содержат два ключа с разными функциями. Офлайн-компонент создаётся на основе кошелька для получения биткоинов участника, в то время как онлайн-ключ подписывает запросы на вывод.

Функциональные узлы используют офлайн-компонент для проверки того, что биткоин-адрес назначения принадлежит зарегистрированной записи PAK. Приватные ключи, контролирующие получающие биткоины, должны оставаться офлайн.

Онлайн-компонент выполняет другую задачу. Его приватный ключ работает на узле Elements, поскольку он необходим для подписи запросов на высвобождение биткоинов через процесс вывода.

В отчёте об инциденте Liquid говорится, что схема с офлайн-кошельком предназначена для обеспечения дополнительного уровня защиты в случае отказа вышестоящей системы. Биткоины, высвобожденные через вывод, оставались бы в холодном кошельке и требовали бы отдельного действия перед дальнейшим перемещением.

Инцидент 6 сентября выявил слабость этой защиты наряду с уязвимостью консенсуса Elements.

После создания необеспеченных LBTC злоумышленник использовал SideSwap, члена Liquid Federation с PAK, для обработки вывода. SideSwap получил примерно 4 000 LBTC через свой сервис, прежде чем подписанты федерации высвободили approximately 3 996 BTC в сети Bitcoin.

В оценке Liquid говорится, что две отдельные проблемы позволили забрать биткоины: уязвимости консенсуса Elements и пробел в конфигурации процесса подписи PAK одного из членов федерации.

SideSwap заявил, что федерация знала, что его ключ авторизации вывода работает онлайн, и что эта схема была видна в его выводах на протяжении многих лет. Компания заявила, что ей не сообщали о необходимости изменить работу ключа или приостановить выводы до инцидента.

SideSwap заявил, что пересматривает способ хранения своего ключа авторизации, а также лимиты и проверки, применяемые перед выплатами, и не восстановит свои услуги вывода до тех пор, пока он и федерация не будут удовлетворены новой системой безопасности.

Последнее обновление Liquid теперь подтверждает, что федерация заменяет существующие записи PAK и работает над обеспечением хранения соответствующих ключей вывода в холодном хранилище до возобновления выводов.

Выводы остаются последней ограниченной операцией

Обычная транзакционная активность вернулась ранее в сентябре, но привязка к биткоину оставалась subject to restrictions во время восстановления.

Liquid первоначально остановил мостовые узлы 6 сентября после того, как злоумышленник использовал уязвимость Elements. Производство блоков возобновилось 9 сентября с использованием исправленной цепочки, после чего вернулась активность пользовательских транзакций, пока федерация monitored the network.

Выводы оставались отключёнными на протяжении всех этих этапов.

Первоначальный инцидент привёл к тому, что примерно 4 000 BTC покинули резерв федерации после того, как злоумышленник создал необеспеченные LBTC. Действующие лица идентифицировали себя как white hats через сообщение в блокчейне и позже вернули 3 400 BTC в кошелёк федерации после того, как Blockstream подтвердил, что затронутые узлы были пропатчены.

Примерно 602 BTC остаются предметом усилий по восстановлению, согласно последней подробной оценке инцидента от Liquid.

Blockstream позже отклонил требование о вознаграждении, связанное с оставшимися средствами, заявив, что будет работать с правоохранительными органами, биржами, криминалистическими специалистами и другими поставщиками услуг для их восстановления.

Поэтапный план восстановления Liquid предусматривает возобновление операций вывода после восстановления состояния сети и завершения необходимых работ по безопасности. Внешний аудит Elements v23.3.4 и замена записей PAK являются последними шагами, раскрытыми в рамках этого процесса.