6 de septiembre, ocurrió algo en el ecosistema de Bitcoin que vale la pena vigilar muy de cerca.
En Liquid Network, se retiraron cerca de 4000 BTC, con un valor aproximado de 320 millones de dólares.
Lo más fácil de malinterpretar es esto: no se hackeó la cadena principal de Bitcoin. Tampoco se robaron directamente las claves privadas.
Pero esos BTC, que representan casi todo el capital de reserva del federado de Liquid, aun así se los llevaron.
¿Por qué? Porque el problema está en otra capa.
Liquid no es la cadena principal de Bitcoin, sino una sidechain de Bitcoin impulsada por Blockstream.
Cuando los usuarios bloquean BTC en Liquid, reciben L-BTC correspondiente, y así pueden transferir, operar y liquidar más rápido dentro del ecosistema de Liquid.
Suena sencillo:
Bloqueo 1 BTC, obtengo 1 L-BTC.
Luego, devuelves el L-BTC y recuperas 1 BTC.
El problema está aquí.
Esta vez, el atacante no estaba rompiendo Bitcoin.
Tampoco se limitaba a robar, de forma simple, la clave privada de algún administrador.
La información divulgada hasta ahora indica que el problema proviene de una vulnerabilidad en el software de la capa base de Liquid, Elements.
El atacante puede crear L-BTC que en realidad no deberían existir, y después, mediante el proceso normal de peg-out, intercambiar esos L-BTC por BTC reales.
¿Cuál fue el resultado?
El sistema, siguiendo el flujo normal, liberó los BTC reales.
Por parte de SideSwap, afirman que el atacante envió alrededor de 4000 L-BTC y finalmente retiró aproximadamente 3996 BTC reales.
Esto es lo más digno de estudio de todo el incidente.
Muchísima gente tiene una idea muy común sobre Bitcoin:
La seguridad de Bitcoin es tal que, mientras los activos estén vinculados a BTC, deberían estar bastante a salvo.
En realidad, no es así en absoluto.
La seguridad del BTC nativo proviene de:
Los mineros. Los nodos. El mecanismo de consenso. La criptografía. La red.
Pero cuando mueves BTC a otro sistema, el límite de seguridad cambia.
En la práctica, empiezas a confiar también en:
Si los puentes entre cadenas tienen vulnerabilidades. Si los contratos inteligentes tienen vulnerabilidades. Si el código de la sidechain tiene vulnerabilidades. Si el sistema de custodia tiene vulnerabilidades. Si hay problemas en los sistemas de multisig y autorizaciones. Si los nodos de validación podrían equivocarse.
Entonces: 1 BTC = 1 BTC.
Pero: 1 L-BTC no equivale a asumir exactamente los mismos riesgos que un BTC nativo.
Por el mismo motivo, también aplica a WBTC y a muchísimos otros BTC envueltos y entre cadenas.
Su precio podría mantenerse en 1:1 con el de BTC.
Pero que el precio sea 1:1 no significa que la seguridad sea 1:1.
Este es un problema en Crypto que se puede pasar muy fácilmente por alto.
Cuando trasladas BTC a otra cadena, parece que sigue siendo “BTC”.
En realidad, ya has añadido una capa más, o incluso varias capas, de confianza en sistemas de terceros.
El incidente de Liquid es la demostración más extrema de esto.
La billetera de la Liquid Federation tenía originalmente alrededor de 4200 BTC.
El atacante retiró casi 4000 de una sola vez.
Después, Liquid tuvo que pausar la red y las operaciones de puentes relacionadas, y varias plataformas también suspendieron los depósitos y retiros de L-BTC.
Lo más dramático es que, posteriormente, el atacante se autoproclamó en la cadena: “Somos de sombrero blanco”.
Y afirmó que estaría dispuesto a devolver la mayor parte de los BTC tras la reparación de la vulnerabilidad.
Más tarde, Blockstream también respondió en la cadena que el problema ya estaba solucionado y pidió la devolución de los activos.
Pero eso no puede cambiar el problema que este evento sacó a la luz.
Porque lo verdaderamente aterrador no es si “el hacker al final devolverá el dinero”.
Sino esto: ¿y si esta persona no fuera de sombrero blanco?
¿Qué pasaría si esos 4000 BTC se dividieran directamente, se mezclaran, se cruzaran a otras cadenas o se vendieran? El resultado podría ser totalmente diferente.
Así que, en el futuro, cuando veas activos como WBTC, LBTC, BTCB, etc., lo mejor es recordar una frase:
Lo que rastrean es el precio de BTC, no significa que hereden toda la seguridad de Bitcoin.
Con el BTC nativo en la cadena de Bitcoin, confías principalmente en la red de Bitcoin.
Pero con BTC envuelto y BTC entre cadenas, necesitas confiar además en:
Los puentes. Los custodios. Los contratos inteligentes. Los nodos. El código. El sistema de permisos.
Esas son las verdaderas fuentes de riesgo adicional.
Esta vez no fue que se atacara Bitcoin.
Al contrario: Bitcoin no tenía ningún problema, pero aun así se estuvieron a punto de perder 4000 BTC.
Eso es lo que este accidente de 320 millones de dólares (3,2 billones) deja para que lo recuerden los usuarios comunes de Crypto.
$BTC #bitcoin #liquid #crypto #BTC