Liquid Network, Blockstream tarafından geliştirilen bir Katman 2 çözümü olarak, Bitcoin altyapısına hız ve gizlilik kazandırmayı hedefliyor. Kullanıcılar, Bitcoin’i federasyon cüzdanına göndererek, daha hızlı bir yan zincirde 1:1 oranında LBTC token’ı alabiliyor. Ayrıca Liquid, stablecoin ve tokenlaştırılmış menkul kıymetleri de destekliyor. Yaklaşık 87 üye kuruluşun yer aldığı ağda, toplam kilitli değer (TVL) 5 milyar dolar civarında seyrediyor ve 15 kuruluş ağın donanım güvenlik modüllerini işletiyor.
Pazar günü gerçekleşen olayda, Liquid’in LBTC’sini destekleyen çoklu imzalı cüzdandan 3.996 BTC çıkışıyla başlayan bir dizi transfer dikkat çekti. Bu miktar, o an ağda tutulan varlıkların yaklaşık %95’ine karşılık geliyordu. Dört saat sonra, gönderici fonları tekrar hareket ettirdi ve zincir üstü bir OP_RETURN notu ekledi: “we are whitehats. contact us on chain.” Şu anda, hedef cüzdanda yaklaşık 3.998 BTC (yaklaşık 320 milyon dolar) bulunuyor ve bu varlıklar henüz hareket ettirilmedi.
Olayın teknik detaylarına bakıldığında, federasyon rezervlerinin zincir üstü olarak yaklaşık 4.200 BTC’den 207 BTC’ye düştüğü doğrulanıyor. Saldırının mevcut anlatısına göre, bir LBTC enflasyon hatası kullanılarak daha önce var olmayan yaklaşık 4.019 LBTC üretildi ve ardından SideSwap peg-out anahtarıyla bu sahte token’lar yaklaşık 4.000 gerçek BTC’ye çevrildi. Blockstream, SideSwap anahtarının veya federasyonun diğer anahtarlarının ele geçirilmediğini belirtiyor.
Burada öne çıkan nokta, 11’e 15 çoklu imzalı, donanım tabanlı güvenlik kasasının, hiçbir anahtarın ele geçirilmemesine rağmen %95 oranında boşaltılmış olması. Sorunun kaynağı, kasanın kendisi değil; ağın LBTC’yi sayan ve yakılan token’ın gerçekliğini doğrulayan doğrulama mantığında ortaya çıktı. Güvenlik modeli anahtarları korurken, bu anahtarların uyması gereken muhasebe süreçlerini koruyamadı.
Bu durum, geleneksel saklama ihlallerinden farklı bir tablo ortaya koyuyor. Genellikle, Wrapped-Bitcoin ürünlerinde saldırılar bir anahtar sahibinin veya içeriden birinin kötü niyetli hareketiyle gerçekleşirken, burada anahtarlar görevini yerine getirdi. On beş bağımsız işletmeden on biri, kendilerine gösterilen işlemi imzaladı; ancak gösterilen token, konsensüs kuralları tarafından onaylanmış olsa da arkasında gerçek bir teminat yoktu. “Güçlü Federasyon” modeli, kötü niyetli bir üyeye karşı koruma sağlarken, saldırganın kendi rezervini basmasına izin veren bir konsensüs açığına karşı koruma sunamadı.
Zincir üstü notta kendini “whitehat” olarak tanımlayan taraf, genellikle bir açığı ortaya çıkarıp fonları iade eden araştırmacı anlamına geliyor. Ancak burada, fonların iadesi veya bir anlaşma sağlandığına dair doğrulanmış bir bilgi yok. Blockstream, ilgili tarafla iletişim kurmaya çalışıyor; fonlar ise şeffaf şekilde hareket ettirilmeden bekliyor. Peg mekanizması ise hâlâ çözüme kavuşmuş değil.
Şu ana kadar kesinleşen bilgiler sınırlı. Ana Bitcoin ağına herhangi bir müdahale olmadı ve Liquid üzerindeki diğer varlıklar (USDT, DePix ve gerçek varlık temsilleri) etkilenmedi. Ancak LBTC sahiplerinin zararlarının telafi edilip edilmeyeceği belirsizliğini koruyor. Liquid, köprü düğümlerini durdurdu ve borsalara LBTC yatırma ve çekme işlemlerini askıya almalarını bildirdi. Şu anda kimse LBTC’yi Bitcoin’e çeviremiyor. Rezervde kalan yaklaşık 207 BTC’nin, dolaşımdaki LBTC’yi karşılayıp karşılamadığı ise farklı kaynaklarda farklı şekillerde değerlendiriliyor. Olası bir kurtarma süreci, hak edilmiş bir talep değil, müzakere konusu olacak.
“Whitehat kurtardı” anlatısının doğrulanması için, fonların federasyon cüzdanına zincir üstü ve imzalı şekilde iade edilmesi gerekiyor. Bu gerçekleşene kadar, yaklaşık 320 milyon dolarlık LBTC teminatının durumu “kayıp” olarak kalmaya devam ediyor.
Bireysel yatırımcılar için çıkarılacak ders, doğrudan Liquid’e değil, Liquid’in temsil ettiği kategoriye yönelik. Herhangi bir “wrapped” veya Katman 2 Bitcoin ürünü — WBTC, cbBTC, LBTC veya benzeri — varlığınızı başka bir saklama kuruluşunun ve muhasebe sisteminin kontrolüne bırakıyor. Bu iki katmandan hangisi önce başarısız olursa, yatırımınız da o kadar güvende oluyor. Pazar günü yaşananlar, 11’e 15 donanım kasasının anahtarları korumakta başarılı, ancak muhasebe süreçlerini korumakta yetersiz kaldığını gösteriyor.
Kurtarma, Liquid’in kullanılabilirliği veya wrapped-Bitcoin güveniyle ilgili nihai yargıya varmadan önce, zincir üstü kayıtlardaki gelişmeleri beklemek gerekiyor. Bu hafta ortaya çıkan temel gerçek, bir saklama muhasebe katmanının, anahtarlar ele geçirilmeden başarısız olabileceği ve saldırının kimsenin denetlemediği bir sistem parçası üzerinden gerçekleştiği. Bu risk, tüm wrapped-Bitcoin kategorisi için geçerli ve şu anda yaklaşık 320 milyon dolarlık bir bedelle ölçülüyor.
Bu içerik hazırlanırken faydalanılan kaynaklar: ainvest.com