personne n’a volé une clé
Liquid a perdu 4,019.4 BTC le 6 septembre. environ 320 millions de dollars, partis en un seul peg-out. la fédération l’a signé avec des clés qui n’ont jamais été compromises, et SideSwap dit que sa clé de peg-out ne l’a pas été non plus.
le problème était en amont. un bug d’inflation dans Elements. quelqu’un a créé plus de 4,000 L-BTC qui n’existaient pas. le logiciel a vérifié ces coins, les a considérés comme valides, et les signataires ont libéré de vrais $BTC contre eux.
page de réserves avant : plus de 4,200 BTC. après : environ 207😄
puis l’attaquant a signé un message on-chain. nous sommes des whitehats. contactez-nous on-chain. le CTO de Ledger a répondu l’évidence : les white hats ne vident pas un bridge d’abord puis demandent à être contactés ensuite.
je répète depuis longtemps « pas vos clés, pas vos coins » comme si c’était tout un modèle de sécurité. ce n’en est que la moitié. un coin de bridge est garanti par le code qui compte les coins. ce code peut se tromper. chaque clé reste sûre tout le temps.
leçons :
- l’enveloppe est une créance, le coin est stocké ailleurs
- demandez qui signe la libération et ce qui les convainc qu’une créance est réelle
- faites-le tant que le bridge est encore ouvert
quel actif wrapped ou bridgé détenez-vous encore ? nommez-le dans les commentaires et j’irai voir ce qui le garantit réellement, puis je posterai tout ce que je trouverai d’un seul coup.
like si cela vous a évité une après-midi, suivez si vous voulez ce post, de la part d’un gars qui ne vérifie rien jusqu’à ce que tout soit déjà en feu)
#bitcoin #Liquid #exploit
Liquid a perdu 4,019.4 BTC le 6 septembre. environ 320 millions de dollars, partis en un seul peg-out. la fédération l’a signé avec des clés qui n’ont jamais été compromises, et SideSwap dit que sa clé de peg-out ne l’a pas été non plus.
le problème était en amont. un bug d’inflation dans Elements. quelqu’un a créé plus de 4,000 L-BTC qui n’existaient pas. le logiciel a vérifié ces coins, les a considérés comme valides, et les signataires ont libéré de vrais $BTC contre eux.
page de réserves avant : plus de 4,200 BTC. après : environ 207😄
puis l’attaquant a signé un message on-chain. nous sommes des whitehats. contactez-nous on-chain. le CTO de Ledger a répondu l’évidence : les white hats ne vident pas un bridge d’abord puis demandent à être contactés ensuite.
je répète depuis longtemps « pas vos clés, pas vos coins » comme si c’était tout un modèle de sécurité. ce n’en est que la moitié. un coin de bridge est garanti par le code qui compte les coins. ce code peut se tromper. chaque clé reste sûre tout le temps.
leçons :
- l’enveloppe est une créance, le coin est stocké ailleurs
- demandez qui signe la libération et ce qui les convainc qu’une créance est réelle
- faites-le tant que le bridge est encore ouvert
quel actif wrapped ou bridgé détenez-vous encore ? nommez-le dans les commentaires et j’irai voir ce qui le garantit réellement, puis je posterai tout ce que je trouverai d’un seul coup.
like si cela vous a évité une après-midi, suivez si vous voulez ce post, de la part d’un gars qui ne vérifie rien jusqu’à ce que tout soit déjà en feu)
#bitcoin #Liquid #exploit