Liquid Network, Elements Doğrulama Açığıyla 4.000 Bitcoin (BTC) Kaybetti

Saldırgan Liquid Network'te teminatsız 4.000 LBTC bastı; 3.400 BTC kilit cüzdanına dönerken 598,5 BTC hâlâ kayıp ve görüşmeler sürüyor.

(01:08 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Saldırgan Liquid Network'te teminatsız yaklaşık 4.000 LBTC bastı.
  • İhlal 6 Eylül'de 4.050.336 numaralı Liquid bloğunda gerçekleşti.
  • Kilit cüzdanındaki teminat yüzde 95 oranında, 197 BTC'ye indi.
  • Kurtarma işlemi 965950 bloğunda 3.400 BTC'yi geri gönderdi.
v3xn8bwc

Doğrulama Açığında 4.000 Sahte LBTC Basıldı

Yaklaşık 4.000 Bitcoin (BTC) izinsiz olarak basılıp köprü protokolü niteliğindeki federasyon yapısına sahip Liquid Network'ten çekildi. Blockstream'in işlettiği bu yan zincir (sidechain), kullanıcıların BTC'yi daha hızlı ve daha gizli bir işlem katmanına taşımasını sağlıyor. Ağın resmi olay bildirimine göre ihlal, 6 Eylül'de TSİ ile 15:53 UTC'de, 4.050.336 numaralı Liquid bloğunda gerçekleşti: Saldırgan, Liquid'in üzerinde çalıştığı açık kaynak kod tabanı Elements'in doğrulama sürecindeki bir zafiyetten yararlanarak arkasında rezerv BTC bulunmayan yaklaşık 4.000 LBTC — yan zincirin kilitli bitcoin token'ı — üretti. Liquid iki yönlü kilit (two-way peg) modeliyle çalışıyor: fonlar peg-in ile ağa giriyor, LBTC yakılarak ana zincir bitcoin'i geri alınıyor ve itfa işlemleri normalde yetkili üyeler üzerinden yürütülüyor. Saldırgan, sahte LBTC'yi, peg-out yetki anahtarlarını (PAK) elinde tutan federasyon üyesi SideSwap üzerinden ana zincir bitcoin'ine çevirdi. Doğrulama hatası, peg-out gerçekleşmeden önce işlem aşamasında ortaya çıktığı için SideSwap'in düğümü ile federasyonun fonksiyoner düğümleri çekimi meşru saydı; yaklaşık 4.000 BTC, SideSwap'in beyaz listesindeki adresler üzerinden saldırganın kontrollündeki cüzdanlara aktarıldı. Resmi açıklama hiçbir fonksiyoner düğümün ele geçirilmediğini ve hiçbir özel anahtarın sızmadığını açıkça belirtiyor: peg-out mekanizması tam olarak tasarlandığı gibi çalıştı, hata üst katmandaki doğrulamada yaşandı ve mevcut savunmaları aşan bağımsız faktörlerin ender bir birleşimi söz konusu. Rezerv hasarı ağır. Kilit cüzdanı olay öncesinde yaklaşık 4.205 BTC tutuyordu; yağma ve durdurulmadan önce işlenen ek peg-out işlemlerinin ardından cebinde yalnızca yaklaşık 197 BTC kaldı, yani LBTC'nin arkasındaki teminatın kabaca yüzde 95'i tek bir işlemle buharlaştı. Ağda ihraç edilen diğer varlıklar, örneğin USDT temsili, açığın doğrudan etkisinde değil; ancak ağ genelindeki durdurma bunları geçici olarak kullanılamaz hale getirdi. İşleticiye göre düğüm çalıştırmayan sıradan kullanıcıların şu an koruyucu bir adım atmasına gerek yok; adli inceleme sürüyor.

3.400 BTC Kilit Cüzdanına Geri Döndü

Toparlanma bir günden kısa sürede geldi. Blockstream, 7 Eylül'de TSİ ile 01:09 UTC'ye kadar köprü düğümlerine yama uygulayarak saldırganın kullandığı yolu kapattı. Aynı sabah 09:41:26 UTC'de, yamanın uygulandığını ve fonların güvenle iade edilebileceğini bildiren bir zincir üstü mesaj ana zincire kaydedildi; imza, Blockstream'in yayımladığı güvenlik anahtarıyla doğrulanıyor. 16:09:25 UTC'de, Bitcoin ana zincirinin 965950 numaralı bloğuna dahil edilen bir kurtarma işlemi 3.400 BTC'yi federasyonun kilit cüzdanına geri gönderdi — alınanın kabaca yüzde 85'ini karşılayan tutar. Kendisini beyaz şapkalı (whitehat) güvenlik araştırmacısı olarak tanıtan, açığın ele alınışı üzerine iletişime davet eden bir mesaj ana zincire bırakan saldırgan ise yaklaşık 598,5 BTC'yi — toplamın kabaca yüzde 15'ini — elinde tutuyor ve iadesi görüşmeleri 8 Eylül itibarıyla hâlâ sürüyordu. Kalan tutarın kararlaştırılmış bir ödül (bounty) olduğunu doğrulayan kamuya açık bir bilgi yok; saldırganın adresi bu birikimle artık dikkat çeken Bitcoin balinaları arasında sayılıyor. Zincir üstü aritmetik çarpıcı: yaklaşık 4.200 BTC tutan rezervlerden kabaca 3.996 BTC çıktı; olay anındaki kur gerekçesiyle bu, yaklaşık 49,9 milyar yen değerinde bir tutara denk geliyor. LBTC itfası ana zincir bitcoin'ini serbest bırakmak için token'ın yakılmasını gerektiriyor; sıradan kullanıcılar bu adımı normalde yetkili üyeler veya işletmeler üzerinden yürüttüğü için perakende sahiplerinin şu an atması gereken bir adım yok. Sıra normale dönmekte. Ekip, yamalı yazılım olan Elements v23.3.4'ün acil sürümünü 48 saat içinde yayımlamayı planlıyor; ardından fonksiyoner düğüm operatörlerinin, ticaret yeniden başlamadan önce sahte peg-out işlemlerinin geçersiz kılınması dahil önlemleri koordine etmesi bekleniyor. 8 Eylül itibarıyla ağ hâlâ durdurulmuş durumdaydı: işleticinin durum sayfası süren olayı listeliyor, borsalar köprü üzerinden yatırma ve çekme işlemlerini askıya almış, takas hizmetleri de peg-in ve peg-out işlemlerini durdurmuştu. Tam teminat ancak geri kazanılabilir rezervlerin geçerli LBTC bakiyeleriyle mutabakatı doğrulandığında teyit edilebilir.

Sarf Edilen Güven, İş Kanıtı Değil

COINOTAG'in okuması şudur: Bu olaydaki ayakta kalan gerçekler zincir üstünde yaşıyor, yorumlarda değil. 965950 bloğundaki kurtarma işlemi, saldırganın beyaz şapkalı notu ve kabaca 3.996 BTC'ye ulaşan boşalan bakiye; hepsi Bitcoin ana zincirinde bağımsız olarak doğrulanabilir durumda. Ekibin olay sonrası raporu ise hem kök nedeni hem de çözümü netleştiriyor: peg-out öncesi bir Elements doğrulama hatası, köprüde yamalandı ve v23.3.4 sürümüyle kalıcı olarak kapatılacak. Bölüm, LBTC'nin bir wrapped (sarmalanmış) varlık olduğunu bir kez daha gösteriyor: güven tasarımı açısından ana zincirin iş kanıtı (proof-of-work) güvenliğinden çok sarmalanmış Bitcoin (WBTC) modeline yakın. BTC'yi Bitcoin DeFi katmanlarından geçiren ya da Bitcoin ekosisteminin yan zincir deneylerini izleyen herkesin marka adlarına değil, rezerv kanıtlarına bakması gerektiğini bu vaka açıkça ortaya koyuyor.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.