wirklich eine der interessantesten Sicherheitsgeschichten, die ich seit einiger Zeit gesehen habe
ungefähr 4.000 BTC im Wert von 320 Millionen US-Dollar verließen am 6. September die Liquid Network Federation-Wallet von Blockstream – das sind 95 % dessen, was die Wallet innehatte
der Clou: Es war keine gestohlene-Schlüssel-Situation
Blockstream sagt, ein Softwarefehler in ihrem Elements-Code habe ungültige Token erzeugt, die dennoch den offiziellen Peg-Out-Freigabeprozess des Netzwerks passiert hätten. Die eigenen Signierer der Föderation – 11 von 15 – haben den Abzug unterschrieben und dabei davon ausgegangen, dass es sich um eine legitime Auszahlung handelt
also war der Sicherheitsfehler kein gehackter Schlüssel, sondern das gesamte Verifizierungssystem, das dazu gebracht wurde, etwas zu genehmigen, das es nicht hätte genehmigen dürfen
Wer auch immer die Gelder hält, hat sich on-chain als Whitehats identifiziert und verhandelt öffentlich über Bitcoin-Transaktionsnachrichten mit Blockstream über die Rückgabe des größten Teils – aber erst, nachdem der Bug vollständig in allen Nodes behoben ist
bis jetzt wurde noch nichts zurückgeschickt; es ist also noch eine offene Situation
Erinnerung: Sicherheit geht nicht nur darum, Keys zu schützen. Manchmal kann sogar der Prozess selbst ausgetrickst werden – selbst dann, wenn jeder Key genau dort ist, wo er sein soll
$BTC
ungefähr 4.000 BTC im Wert von 320 Millionen US-Dollar verließen am 6. September die Liquid Network Federation-Wallet von Blockstream – das sind 95 % dessen, was die Wallet innehatte
der Clou: Es war keine gestohlene-Schlüssel-Situation
Blockstream sagt, ein Softwarefehler in ihrem Elements-Code habe ungültige Token erzeugt, die dennoch den offiziellen Peg-Out-Freigabeprozess des Netzwerks passiert hätten. Die eigenen Signierer der Föderation – 11 von 15 – haben den Abzug unterschrieben und dabei davon ausgegangen, dass es sich um eine legitime Auszahlung handelt
also war der Sicherheitsfehler kein gehackter Schlüssel, sondern das gesamte Verifizierungssystem, das dazu gebracht wurde, etwas zu genehmigen, das es nicht hätte genehmigen dürfen
Wer auch immer die Gelder hält, hat sich on-chain als Whitehats identifiziert und verhandelt öffentlich über Bitcoin-Transaktionsnachrichten mit Blockstream über die Rückgabe des größten Teils – aber erst, nachdem der Bug vollständig in allen Nodes behoben ist
bis jetzt wurde noch nichts zurückgeschickt; es ist also noch eine offene Situation
Erinnerung: Sicherheit geht nicht nur darum, Keys zu schützen. Manchmal kann sogar der Prozess selbst ausgetrickst werden – selbst dann, wenn jeder Key genau dort ist, wo er sein soll
$BTC
