Crypto Prices

Quand le Liquid Network restaurera-t-il les retraits de Bitcoin ?

il y a 1 heure
5 mins read
1 vues

Le Liquid Network et la restauration des retraits

Le Liquid Network est sur le point de restaurer les opérations de retrait après avoir lancé un audit de sécurité indépendant d’Elements v23.3.4 et coordonné des modifications des clés d’autorisation utilisées dans le processus de retrait. Dans sa mise à jour de l’écosystème du 28 septembre, le Liquid Network a annoncé que l’audit de sécurité externe d’Elements v23.3.4 est désormais en cours, dans le cadre de ses efforts pour restaurer en toute sécurité les retraits suite à l’incident de sécurité survenu en septembre.

Audit de sécurité et mise à jour des PAK

Un audit de sécurité externe indépendant d’Elements v23.3.4 est en cours, fournissant une couche de validation supplémentaire alors que nous travaillons à la restauration sécurisée des retraits. Parallèlement, la Liquid Federation met à jour sa liste de Clés d’Autorisation de Retrait (PAK). Les entrées existantes sont remplacées et la fédération s’efforce de s’assurer que toutes les clés de réception de Bitcoin associées aux retraits sont correctement sécurisées dans un stockage à froid. Liquid n’a pas fourni de date pour le redémarrage des retraits. Le réseau a déclaré que l’audit et les modifications des PAK sont des étapes vers la reprise des opérations de retrait sécurisées, avec une autre mise à jour sur le processus de restauration attendue sous peu.

Elements v23.3.4 a été publié plus tôt ce mois-ci pour corriger le défaut logiciel exploité lors de l’incident du 6 septembre, lorsque un attaquant a créé environ 4 000 LBTC non soutenus et a utilisé le processus normal de retrait de Liquid pour retirer des Bitcoins de la réserve de la fédération.

Le dernier audit externe ajoute une révision supplémentaire de cette version avant que les retraits ne soient réactivés. Elements est la plateforme blockchain open source derrière Liquid. Le réseau utilise des transactions confidentielles, qui cachent les montants des transactions, tandis que des preuves cryptographiques permettent aux nœuds de vérifier que ces montants sont valides.

Évaluation post-incident

L’évaluation post-incident de Liquid a déclaré que la vulnérabilité concernait la manière dont Elements mettait en cache les résultats de la vérification des preuves de plage. Un changement antérieur avait supprimé certains contextes de transaction de la clé de cache, créant un défaut de consensus qui pouvait permettre à un résultat de vérification mis en cache d’être réutilisé dans différentes circonstances. Un correctif ultérieur a résolu le problème initialement identifié, mais un second problème concernant la manière dont les champs étaient combinés dans la clé de cache est resté. L’attaquant du 6 septembre a exploité cette seconde faiblesse pour créer une sortie dont la valeur n’était pas soutenue par ses entrées.

Elements v23.3.4 a modifié la manière dont les clés de cache de preuve de plage et de preuve de surjection sont construites en sérialisant chaque champ avec un préfixe de longueur. Liquid a déclaré que ce changement empêche différents ensembles d’entrées de produire la même clé de cache par la méthode de collision utilisée dans l’attaque. Le correctif renforcé a été fusionné dans la branche de version Elements 23.3.x le 8 septembre, et Elements v23.3.4 a été publié le lendemain.

Retour à la normale et mesures de sécurité

Comme précédemment couvert par crypto.news, Liquid a repris la production de blocs après que les nœuds fonctionnaires aient reçu les mises à jour logicielles requises, tandis que les opérations de retrait restaient désactivées. Les transactions sont ensuite revenues sur le réseau alors que Liquid poursuivait son processus de récupération par étapes. Les retraits sont restés suspendus pendant que la fédération terminait le travail sur la partie du système qui libère des BTC de la réserve.

La deuxième partie de la mise à jour du 28 septembre se concentre sur le système PAK utilisé pour autoriser les retraits de Liquid vers Bitcoin. Dans l’architecture de Liquid, les entrées PAK contiennent deux clés avec des fonctions distinctes. Un composant hors ligne est dérivé du portefeuille de réception Bitcoin d’un membre, tandis qu’une clé en ligne signe les demandes de retrait. Les nœuds fonctionnaires utilisent le composant hors ligne pour vérifier que la destination Bitcoin appartient à une entrée PAK enregistrée. Les clés privées contrôlant le Bitcoin de réception doivent rester hors ligne.

L’évaluation de l’incident de Liquid a déclaré que l’arrangement du portefeuille hors ligne est destiné à fournir une autre couche de protection si un système en amont échoue.

Le Bitcoin libéré par un retrait resterait dans un portefeuille froid et nécessiterait une action distincte avant de pouvoir être déplacé. L’incident du 6 septembre a exposé une faiblesse dans cette protection, aux côtés de la vulnérabilité de consensus d’Elements. Après avoir créé les LBTC non soutenus, l’attaquant a utilisé SideSwap, un membre de la Liquid Federation avec un PAK, pour traiter le retrait. SideSwap a reçu environ 4 000 LBTC via son service avant que les signataires de la fédération ne libèrent environ 3 996 BTC sur Bitcoin.

Conclusion et prochaines étapes

L’évaluation de Liquid a déclaré que deux problèmes distincts avaient permis au Bitcoin d’être pris : les vulnérabilités de consensus d’Elements et un écart dans la configuration du processus de signature PAK d’un membre de la fédération. SideSwap a déclaré que la fédération savait que sa clé d’autorisation de retrait fonctionnait en ligne et que cet arrangement avait été visible dans ses retraits pendant des années. La société a déclaré qu’elle n’avait pas été informée de changer le fonctionnement de la clé ou de suspendre les retraits avant l’incident.

La dernière mise à jour de Liquid confirme désormais que la fédération remplace les entrées PAK existantes et travaille à s’assurer que les clés de retrait pertinentes sont conservées dans un stockage à froid avant que les retraits ne reprennent. L’activité transactionnelle normale est revenue plus tôt en septembre, mais le retrait de Bitcoin est resté soumis à des restrictions pendant la récupération. Liquid a initialement arrêté les nœuds de pont le 6 septembre après que l’attaquant ait exploité le défaut d’Elements.

Le plan de récupération par étapes de Liquid prévoit que les opérations de retrait reprennent après que l’état du réseau ait été restauré et que le travail de sécurité requis ait été achevé. L’audit externe d’Elements v23.3.4 et le remplacement des entrées PAK sont les dernières étapes divulguées dans ce processus.

Populaire