Crypto Prices

¿Cuándo restaurará Liquid Network los retiros de Bitcoin?

antes de 1 hora
5 minutos leídos
1 vistas

Actualización de Liquid Network

Liquid Network se encuentra en proceso de restaurar las operaciones de retiro tras iniciar una auditoría de seguridad independiente de Elements v23.3.4 y coordinar cambios en las claves de autorización utilizadas en el proceso de retiro. En su actualización del ecosistema del 28 de septiembre, Liquid Network informó que la auditoría de seguridad externa de Elements v23.3.4 está en marcha como parte de su trabajo para reanudar de manera segura los retiros, luego del incidente de seguridad ocurrido en septiembre.

«Estado a partir del 28 de septiembre de 2026, 05:48 UTC»

Auditoría de Seguridad y PAK

Una auditoría de seguridad externa independiente de Elements v23.3.4 está en curso, proporcionando una capa adicional de validación mientras trabajamos hacia la restauración segura de los retiros. Al mismo tiempo, la Federación Liquid está actualizando su lista de Claves de Autorización de Retiros (PAK). Las entradas existentes están siendo reemplazadas y la federación se asegura de que todas las claves de recepción de Bitcoin asociadas con los retiros estén debidamente protegidas en almacenamiento en frío. Liquid no ha proporcionado una fecha para reiniciar los retiros, pero la red ha indicado que la auditoría y los cambios en PAK son pasos hacia la reanudación de operaciones de retiro seguras, con otra actualización sobre el proceso de restauración esperada en breve.

Elements v23.3.4 fue lanzado a principios de este mes para abordar un defecto de software que fue explotado durante el incidente del 6 de septiembre, cuando un atacante creó aproximadamente 4,000 LBTC no respaldados y utilizó el proceso normal de retiro de Liquid para retirar Bitcoin de la reserva de la federación. La última auditoría externa añade una revisión adicional de esa versión antes de que se reanuden los retiros. Elements es la plataforma de blockchain de código abierto detrás de Liquid, que utiliza transacciones confidenciales para ocultar los montos de las transacciones, mientras que las pruebas criptográficas permiten a los nodos verificar que esos montos son válidos.

Evaluación del Incidente

La evaluación posterior al incidente de Liquid indicó que la vulnerabilidad estaba relacionada con la forma en que Elements almacenaba en caché los resultados de la verificación de pruebas de rango. Un cambio previo había eliminado parte del contexto de la transacción de la clave de caché, creando un defecto de consenso que podría permitir que un resultado de verificación en caché se reutilizara en diferentes circunstancias. Aunque una solución inicial abordó el problema identificado, un segundo problema relacionado con la combinación de campos en la clave de caché permaneció sin resolver. El atacante del 6 de septiembre explotó esta segunda debilidad para crear una salida cuyo valor no estaba respaldado por sus entradas.

Elements v23.3.4 modificó la forma en que se construyen las claves de caché de pruebas de rango y de suryección, serializando cada campo con un prefijo de longitud. Liquid afirmó que este cambio evita que diferentes conjuntos de entradas produzcan la misma clave de caché, lo que fue el método de colisión utilizado en el ataque. La solución endurecida se fusionó en la rama de lanzamiento de Elements 23.3.x el 8 de septiembre, y Elements v23.3.4 fue publicado al día siguiente.

Proceso de Recuperación

Como se mencionó anteriormente en crypto.news, Liquid reanudó la producción de bloques después de que los nodos funcionales recibieron las actualizaciones de software requeridas, mientras que las operaciones de retiro permanecieron deshabilitadas. Las transacciones regresaron más tarde a la red a medida que Liquid avanzaba en su proceso de recuperación por etapas. Los retiros han permanecido suspendidos mientras la federación completa el trabajo en la parte del sistema que libera BTC de la reserva.

La segunda parte de la actualización del 28 de septiembre se centra en el sistema PAK utilizado para autorizar los retiros de Liquid a Bitcoin. Bajo la arquitectura de Liquid, las entradas PAK contienen dos claves con funciones separadas. Un componente fuera de línea se deriva de la billetera de recepción de Bitcoin de un miembro, mientras que una clave en línea firma las solicitudes de retiro. Los nodos funcionales utilizan el componente fuera de línea para verificar que el destino de Bitcoin pertenece a una entrada PAK registrada. Las claves privadas que controlan el Bitcoin de recepción están destinadas a permanecer fuera de línea, mientras que el componente en línea realiza un trabajo diferente, operando en un nodo de Elements para firmar solicitudes de liberación de Bitcoin a través del proceso de retiro.

La evaluación del incidente de Liquid indicó que el arreglo de la billetera fuera de línea está destinado a proporcionar otra capa de protección en caso de que un sistema ascendente falle. El Bitcoin liberado a través de un retiro permanecería en una billetera fría y requeriría una acción separada antes de que pudiera ser movido. El incidente del 6 de septiembre expuso una debilidad en esa protección, junto con la vulnerabilidad de consenso de Elements. Después de crear el LBTC no respaldado, el atacante utilizó SideSwap, un miembro de la Federación Liquid con un PAK, para procesar el retiro. SideSwap recibió aproximadamente 4,000 LBTC a través de su servicio antes de que los firmantes de la federación liberaran aproximadamente 3,996 BTC en Bitcoin.

Conclusiones y Próximos Pasos

La evaluación de Liquid indicó que dos problemas separados permitieron que se tomara el Bitcoin: las vulnerabilidades de consenso de Elements y una brecha en la configuración del proceso de firma PAK de un miembro de la federación. SideSwap ha afirmado que la federación era consciente de que su clave de autorización de retiro operaba en línea y que este arreglo había sido visible en sus retiros durante años. La compañía indicó que no se le había indicado que cambiara cómo operaba la clave o suspendiera los retiros antes del incidente. SideSwap está revisando cómo se mantiene su clave de autorización, así como los límites y controles aplicados antes de los pagos, y no restaurará sus servicios de retiro hasta que esté satisfecha con la nueva configuración de seguridad.

La última actualización de Liquid confirma que la federación está reemplazando las entradas PAK existentes y trabajando para asegurar que las claves de retiro relevantes se mantengan en almacenamiento en frío antes de que se reanuden los retiros. La actividad normal de transacciones regresó a principios de septiembre, pero el retiro de Bitcoin ha permanecido sujeto a restricciones durante la recuperación. Liquid inicialmente detuvo los nodos puente el 6 de septiembre después de que el atacante explotara el defecto de Elements. La producción de bloques se reanudó el 9 de septiembre utilizando la cadena corregida, seguida del regreso de la actividad de transacciones de usuarios mientras la federación monitoreaba la red. Los retiros permanecieron deshabilitados durante esas etapas. El incidente original resultó en aproximadamente 4,000 BTC saliendo de la reserva de la federación después de que el atacante creara LBTC no respaldados. Los actores se identificaron como sombreros blancos a través de un mensaje en la cadena y luego devolvieron 3,400 BTC a la billetera de la federación después de que Blockstream confirmara que los nodos afectados habían sido parcheados. Aproximadamente 602 BTC permanecen sujetos a esfuerzos de recuperación, según la última evaluación detallada del incidente de Liquid. Blockstream más tarde rechazó una demanda de recompensa vinculada a los fondos restantes, afirmando que trabajaría con las fuerzas del orden, intercambios, especialistas forenses y otros proveedores de servicios para perseguir su recuperación. El plan de recuperación por etapas de Liquid prevé que las operaciones de retiro se reanuden una vez que se haya restaurado el estado de la red y se haya completado el trabajo de seguridad requerido. La auditoría externa de Elements v23.3.4 y el reemplazo de las entradas PAK son los últimos pasos divulgados en este proceso.

Popular