4.000 BTC bị rút cạn: Vụ khai thác mạng Liquid mà chẳng ai ngờ tới
Mạng sidechain Liquid của Blockstream đã bị tấn công nặng nề. Kẻ tấn công đã khai thác một lỗi trong phần mềm Elements để đúc ra L-BTC không được bảo chứng, sau đó chuyển nó thành BTC thật thông qua dịch vụ peg-out của SideSwap, khiến ví liên bang (federation) bị rút từ khoảng ~4.200 BTC xuống còn ~197 BTC trong khoảng 30 phút. Không có khóa multisig của federation nào bị chạm tới; lỗ hổng nằm ở “thượng nguồn”, trong mã xác thực giao dịch trước khi chúng thậm chí được chuyển tới các bên ký (signers).
Những kẻ tấn công tự xưng là “white-hats” và đã hoàn trả khoảng ~3.400 BTC sau khi bản vá được triển khai. Vẫn còn khoảng 598 BTC (~47 triệu USD) nằm trong ví của họ dưới dạng “tiền thưởng do tự phong”, và nói thật thì nó không giống một chương trình thưởng lỗi (bug bounty) được công bố.
Bài học quan trọng thực sự: L-BTC là một tài sản được bọc (wrapped), không phải Bitcoin gốc. Bảo mật của nó phụ thuộc hoàn toàn vào mã và mô hình lưu ký của federation—gần với WBTC hơn là Bitcoin L1. Nếu bạn đang nắm giữ BTC bọc ở bất kỳ đâu, hãy đảm bảo bạn biết chính xác nó được bảo chứng bởi cái gì.
Quan điểm của bạn là gì: việc này có làm giảm niềm tin vào các sidechain của Bitcoin, hay một bản vá trong cùng ngày thực ra là dấu hiệu tốt?
#Bitcoin #BTC #CryptoSecurity #Crypto
Mạng sidechain Liquid của Blockstream đã bị tấn công nặng nề. Kẻ tấn công đã khai thác một lỗi trong phần mềm Elements để đúc ra L-BTC không được bảo chứng, sau đó chuyển nó thành BTC thật thông qua dịch vụ peg-out của SideSwap, khiến ví liên bang (federation) bị rút từ khoảng ~4.200 BTC xuống còn ~197 BTC trong khoảng 30 phút. Không có khóa multisig của federation nào bị chạm tới; lỗ hổng nằm ở “thượng nguồn”, trong mã xác thực giao dịch trước khi chúng thậm chí được chuyển tới các bên ký (signers).
Những kẻ tấn công tự xưng là “white-hats” và đã hoàn trả khoảng ~3.400 BTC sau khi bản vá được triển khai. Vẫn còn khoảng 598 BTC (~47 triệu USD) nằm trong ví của họ dưới dạng “tiền thưởng do tự phong”, và nói thật thì nó không giống một chương trình thưởng lỗi (bug bounty) được công bố.
Bài học quan trọng thực sự: L-BTC là một tài sản được bọc (wrapped), không phải Bitcoin gốc. Bảo mật của nó phụ thuộc hoàn toàn vào mã và mô hình lưu ký của federation—gần với WBTC hơn là Bitcoin L1. Nếu bạn đang nắm giữ BTC bọc ở bất kỳ đâu, hãy đảm bảo bạn biết chính xác nó được bảo chứng bởi cái gì.
Quan điểm của bạn là gì: việc này có làm giảm niềm tin vào các sidechain của Bitcoin, hay một bản vá trong cùng ngày thực ra là dấu hiệu tốt?
#Bitcoin #BTC #CryptoSecurity #Crypto
