Crypto Prices

Когда Liquid Network восстановит операции с Bitcoin peg out?

2 часа назад
3 минут чтения
2 просмотров

Liquid Network: Восстановление операций peg out

Liquid Network близка к восстановлению операций peg out после начала независимого аудита безопасности Elements v23.3.4 и координации изменений в ключах авторизации, используемых в процессе вывода средств. В своем обновлении экосистемы от 28 сентября Liquid Network сообщила, что внешний аудит безопасности Elements v23.3.4 в настоящее время проводится в рамках работы по безопасному восстановлению peg out после инцидента с безопасностью сети в сентябре.

Обновление Liquid Network: активность экосистемы

Статус на 28 сентября 2026 года, 05:48 UTC

Аудит безопасности и обновление PAK (Peg Out Authorization Keys) сейчас проводятся, предоставляя дополнительный уровень проверки, пока мы работаем над безопасным восстановлением. В то же время Liquid Federation обновляет свой список ключей авторизации peg out. Существующие записи заменяются, и федерация работает над тем, чтобы все ключи получения Bitcoin, связанные с peg out, были должным образом защищены в холодном хранилище. Liquid не предоставила дату для возобновления выводов. Сеть заявила, что аудит и изменения PAK являются шагами к возобновлению безопасных операций peg out, и ожидается, что скоро будет предоставлено новое обновление о процессе восстановления.

Elements v23.3.4 была выпущена ранее в этом месяце для устранения программной ошибки, использованной во время инцидента 6 сентября, когда злоумышленник создал примерно 4,000 необеспеченных LBTC и использовал обычный процесс peg out Liquid для вывода Bitcoin из резервов федерации.

Последний внешний аудит добавляет еще одну проверку этого релиза перед тем, как операции peg out будут снова включены.

Проблемы безопасности и их решение

Elements — это платформа блокчейна с открытым исходным кодом, стоящая за Liquid. Сеть использует конфиденциальные транзакции, которые скрывают суммы транзакций, в то время как криптографические доказательства позволяют узлам проверять, что эти суммы действительны. Оценка Liquid после инцидента показала, что уязвимость касалась способа, которым Elements кэшировала результаты проверки диапазона. Ранее внесенное изменение удалило некоторый контекст транзакции из ключа кэша, создав ошибку консенсуса, которая могла позволить повторно использовать результат проверки кэша в других обстоятельствах.

Злоумышленник 6 сентября использовал эту вторую уязвимость, чтобы создать вывод, значение которого не было обеспечено его входами. Elements v23.3.4 изменила способ, которым создаются ключи кэша для проверки диапазона и проверки сжатия, сериализуя каждое поле с префиксом длины. Liquid заявила, что изменение предотвращает возможность того, чтобы разные наборы входов производили один и тот же ключ кэша с помощью метода коллизии, использованного в атаке.

Система PAK и ее обновления

Вторая часть обновления от 28 сентября сосредоточена на системе PAK, используемой для авторизации peg out из Liquid в Bitcoin. В рамках архитектуры Liquid записи PAK содержат два ключа с отдельными функциями. Офлайн-компонент извлекается из Bitcoin-кошелька участника, в то время как онлайн-ключ подписывает запросы на peg out. Функциональные узлы используют офлайн-компонент для проверки того, что Bitcoin-адрес назначения принадлежит зарегистрированной записи PAK.

Приватные ключи, контролирующие получаемый Bitcoin, должны оставаться в оффлайне. Онлайн-компонент выполняет другую задачу. Его приватный ключ работает на узле Elements, поскольку он необходим для подписания запросов на освобождение Bitcoin через процесс peg out. Оценка инцидента Liquid заявила, что офлайн-кошелек предназначен для обеспечения дополнительного уровня защиты в случае сбоя системы верхнего уровня.

Bitcoin, освобожденный через peg out, останется в холодном кошельке и потребует отдельного действия, прежде чем его можно будет переместить дальше.

Инцидент 6 сентября и его последствия

После создания необеспеченных LBTC злоумышленник использовал SideSwap, члена Liquid Federation с PAK, для обработки peg out. SideSwap получил примерно 4,000 LBTC через свою службу, прежде чем подписанты федерации выпустили примерно 3,996 BTC на Bitcoin. Оценка Liquid заявила, что две отдельные проблемы позволили Bitcoin быть украденным: уязвимости консенсуса Elements и пробел в конфигурации процесса подписания PAK одного из членов федерации.

SideSwap заявила, что федерация знала, что ее ключ авторизации peg out работает в онлайне, и что эта схема была видна в ее peg out в течение многих лет. Компания заявила, что ей не было сказано изменить работу ключа или приостановить peg out до инцидента.

План восстановления Liquid

Последнее обновление Liquid теперь подтверждает, что федерация заменяет существующие записи PAK и работает над тем, чтобы соответствующие ключи peg out хранились в холодном хранилище перед возобновлением выводов. Обычная транзакционная активность вернулась ранее в сентябре, но Bitcoin peg по-прежнему подлежит ограничениям во время восстановления.

Liquid первоначально приостановила узлы моста 6 сентября после того, как злоумышленник использовал уязвимость Elements. Производство блоков возобновилось 9 сентября с использованием исправленной цепи, после чего вернулась активность пользовательских транзакций, пока федерация контролировала сеть. Операции peg out оставались отключенными на всех этих этапах.

Исходный инцидент привел к тому, что примерно 4,000 BTC покинули резерв федерации после того, как злоумышленник создал необеспеченные LBTC.

Участники идентифицировали себя как белые шляпы через сообщение в цепочке и позже вернули 3,400 BTC в кошелек федерации после того, как Blockstream подтвердила, что затронутые узлы были исправлены. Примерно 602 BTC остается под контролем усилий по восстановлению, согласно последней детализированной оценке инцидента Liquid.

Blockstream позже отклонила требование о вознаграждении, связанном с оставшимися средствами, заявив, что будет работать с правоохранительными органами, биржами, судебно-медицинскими специалистами и другими поставщиками услуг для их восстановления. Поэтапный план восстановления Liquid предполагает возобновление операций peg после восстановления состояния сети и завершения необходимой работы по безопасности.

Внешний аудит Elements v23.3.4 и замена записей PAK являются последними шагами, раскрытыми в рамках этого процесса.