nadie robó una clave
Liquid perdió 4,019.4 BTC el 6 de septiembre. unos $320 millones, en un solo peg-out. la federación lo firmó con claves que nunca fueron comprometidas, y SideSwap dice que su clave de peg-out tampoco lo fue.
el agujero estaba aguas arriba. un bug de inflación en Elements. alguien acuñó más de 4,000 L-BTC que no existían. el software comprobó esas monedas, las dio por válidas, y los firmantes liberaron $BTC reales contra ellas.
página de reservas antes: más de 4,200 BTC. después: unos 207😄
luego el drenador firmó un mensaje en la cadena. somos whitehats. contáctanos en la cadena. el CTO de Ledger dijo lo obvio de vuelta: los white hats no drenan un puente primero y luego piden contacto después.
he estado repitiendo "no son tus claves, no son tus monedas" como si fuera todo un modelo de seguridad. es solo la mitad de uno. una moneda puente está respaldada por el código que cuenta monedas. ese código puede estar equivocado. cada clave se mantiene segura todo el tiempo.
lecciones:
- el envoltorio es una reclamación, la moneda está en otro lugar
- pregunta quién firma la liberación y qué los convence de que una reclamación es real
- haz esto mientras el puente todavía esté abierto
¿qué cosa envuelta o puenteada sigues teniendo? nómbrala en los comentarios y leeré qué respalda realmente a cada una, luego publicaré todo lo que encuentre de una sola vez.
dale like si eso te ahorró una tarde, sigue si quieres esa publicación, de un tipo que no comprueba nada hasta que ya está ardiendo)
#bitcoin #Liquid #exploit
Liquid perdió 4,019.4 BTC el 6 de septiembre. unos $320 millones, en un solo peg-out. la federación lo firmó con claves que nunca fueron comprometidas, y SideSwap dice que su clave de peg-out tampoco lo fue.
el agujero estaba aguas arriba. un bug de inflación en Elements. alguien acuñó más de 4,000 L-BTC que no existían. el software comprobó esas monedas, las dio por válidas, y los firmantes liberaron $BTC reales contra ellas.
página de reservas antes: más de 4,200 BTC. después: unos 207😄
luego el drenador firmó un mensaje en la cadena. somos whitehats. contáctanos en la cadena. el CTO de Ledger dijo lo obvio de vuelta: los white hats no drenan un puente primero y luego piden contacto después.
he estado repitiendo "no son tus claves, no son tus monedas" como si fuera todo un modelo de seguridad. es solo la mitad de uno. una moneda puente está respaldada por el código que cuenta monedas. ese código puede estar equivocado. cada clave se mantiene segura todo el tiempo.
lecciones:
- el envoltorio es una reclamación, la moneda está en otro lugar
- pregunta quién firma la liberación y qué los convence de que una reclamación es real
- haz esto mientras el puente todavía esté abierto
¿qué cosa envuelta o puenteada sigues teniendo? nómbrala en los comentarios y leeré qué respalda realmente a cada una, luego publicaré todo lo que encuentre de una sola vez.
dale like si eso te ahorró una tarde, sigue si quieres esa publicación, de un tipo que no comprueba nada hasta que ya está ardiendo)
#bitcoin #Liquid #exploit