không ai đánh cắp một chiếc chìa khóa

Liquid đã mất 4.019,4 BTC vào ngày 6 tháng 9, khoảng 320 triệu USD, bị rút sạch chỉ trong một lần “peg-out”. liên bang đã ký bằng các khóa mà chưa bao giờ bị xâm phạm, và SideSwap nói khóa “peg-out” của họ cũng không bị xâm phạm.

hố sụt nằm ở thượng nguồn. một lỗi lạm phát trong Elements. ai đó đã đúc hơn 4.000 L-BTC mà không hề tồn tại. phần mềm đã kiểm tra các đồng tiền đó, coi chúng là hợp lệ, và các bên ký đã phát hành $BTC thực tế dựa trên chúng.

trang dự trữ trước: hơn 4.200 BTC. sau: khoảng 207😄

rồi kẻ rút cắp đã ký một thông điệp trên chuỗi. chúng tôi là bạch mũ. liên hệ với chúng tôi trên chuỗi. CTO của Ledger nói thẳng điều hiển nhiên: bạch mũ không rút cạn một cầu trước, rồi mới xin liên hệ sau.

tôi đã lặp đi lặp lại “không có chìa khóa của bạn thì không phải là đồng coin của bạn” như thể đó là cả một mô hình bảo mật. nó chỉ là một nửa. một đồng coin cầu được hậu thuẫn bởi mã dùng để đếm coin. mã đó có thể sai. mọi khóa vẫn an toàn trong suốt thời gian đó.

bài học:
- lớp “wrapper” chỉ là một tuyên bố (claim), còn đồng coin nằm ở nơi khác
- hỏi ai ký cho bản phát hành (release) và điều gì khiến họ tin rằng claim đó là thật
- làm điều này khi cầu vẫn còn đang mở

bạn đang còn giữ thứ “wrapped” hoặc “bridged” nào? nêu tên nó trong phần bình luận, và tôi sẽ xem những thứ nào thực sự đang chống lưng cho từng cái, rồi đăng tất cả những gì tôi tìm được trong một lần.

thích nếu điều này giúp bạn tránh mất cả buổi chiều, theo dõi nếu bạn muốn bài đăng đó—từ một người không kiểm tra gì cho đến khi nó đã cháy rồi)

#bitcoin #Liquid #exploit