誰も鍵を盗んだわけじゃない

Liquidは9月6日、約4,019.4 BTC(約3.2億ドル)を1回のペグアウトで失った。連邦は、決して侵害されなかった鍵でそれを署名し、SideSwapもペグアウト用の鍵が侵害されていなかったと言っている。

穴は上流にあった。Elementsのインフレバグだ。存在しないはずの4,000 L-BTC以上が鋳造された。そのソフトはそれらのコインを検査して有効だと判断し、署名者たちはそれに対して本物の<0-9]{11}($BTC )を放出した。

リザーブページの事前:4,200 BTC超。事後:約207😄

それからドレイナーはチェーン上でメッセージに署名した。私たちはホワイトハットだ。チェーンで連絡してほしい。LedgerのCTOは、明白なこととしてこう言った:ホワイトハットは橋を先に流出させてから、後で連絡を求めたりしない。

私は「鍵はあなたのものではない、コインもあなたのものではない」を、セキュリティモデルそのものみたいに繰り返してきた。あれはそのセキュリティモデルの半分だ。ブリッジ・コインは、コインを数えるコードによって裏付けられている。そのコードが間違っている可能性はある。鍵はその間ずっと安全に保たれる。

教訓:
- ラッパーは主張(クレーム)であって、コインは別の場所に置かれている
- リリースに署名するのが誰か、そして何がその主張を本物だと確信させるのかを聞け
- ブリッジがまだ開いているうちにやる

今も抱えている「ラップ済み」や「ブリッジ済み」のどれ? コメントで名前を挙げて。各々が何で裏付けられているのか、実際に裏を取って確認して、見つけたことを一気に投稿するよ。

もしこれで午後が救われたなら「いいね」。その投稿を見たいならフォローして。何も確認せず、すでに燃えてから気づくような男じゃないやつからね)

#bitcoin #Liquid #exploit