لم يسرق أحد مفتاحًا

خسرت Liquid 4,019.4 BTC في 6 سبتمبر. حوالي 320 مليون دولار، في عملية peg-out واحدة. وقّع الاتحاد عليها بمفاتيح لم تتعرض للاختراق مطلقًا، وتقول SideSwap إن مفتاح peg-out الخاص بها لم يتعرض للاختراق أيضًا.

كانت الثغرة في المنبع. خطأ تضخّم في Elements. قام شخص بسكّ أكثر من 4,000 L-BTC غير موجودة. تحقّق البرنامج من تلك العملات، واعتبرها صالحة، ثم أطلق الموقّعون $BTC الحقيقية مقابلها.

الصفحة الاحتياطية قبل ذلك: أكثر من 4,200 BTC. بعد ذلك: حوالي 207😄

ثم وقّع الساحب رسالة على السلسلة. نحن أصحاب قبعات بيضاء. تواصلوا معنا على السلسلة. قال CTO في Ledger بوضوح: أصحاب القبعات البيضاء لا يستنزفون جسرًا أولًا ثم يطلبون التواصل بعد ذلك.

كنت أكرر "ليست مفاتيحك، ليست عملاتك" وكأنه نموذج أمان كامل. إنه نصف نموذج فقط. عملة الجسر مدعومة بالشفرة التي تحصي العملات. وقد تكون تلك الشفرة خاطئة. وتبقى كل مفتاح آمنًا طوال الوقت.

الدروس:
- الغلاف هو مطالبة، أما العملة فهي موجودة في مكان آخر
- اسأل من يوقّع الإفراج وما الذي يقنعه بأن المطالبة حقيقية
- افعل ذلك بينما الجسر لا يزال مفتوحًا

ما الشيء الملفوف أو المربوط بجسر الذي ما زلت تحتفظ به؟ اذكره في التعليقات وسأقرأ ما الذي يدعمه فعليًا كل واحد، ثم أنشر كل ما أجده دفعة واحدة.

أعجبني إذا أنقذك ذلك من بعد ظهر كامل، وتابع إذا كنت تريد تلك التدوينة، من شخص لا يتحقق من أي شيء حتى يشتعل بالفعل)

#bitcoin #Liquid #exploit