Vulnerabilidade desviou o equivalente a US$ 320 milhões em Bitcoin, mas responsáveis ​​afirmam que devolverão o dinheiro assim que a falha for corrigida

Quase 95% dos BTC na carteira federada foram perdidos

Vulnerabilidade supostamente permitiu a criação de L-BTC, que o sistema considerou válido

Aqueles que retiraram os BTC prometeram devolver os ativos

Imagens | Xataka com Nano Banana
Sem comentários Facebook Twitter Flipboard E-mail
pedro-mota

PH Mota

Redator
pedro-mota

PH Mota

Redator

Jornalista há 15 anos, teve uma infância analógica cada vez mais conquistada pelos charmes das novas tecnologias. Do videocassete ao streaming, do Windows 3.1 aos celulares cada vez menores.

2086 publicaciones de PH Mota

Vivemos cercados por sistemas que constantemente decidem o que é válido e o que não é. Isso acontece quando acessamos uma conta, quando um banco autoriza uma transferência ou quando uma rede verifica se uma transação está em conformidade com suas regras e pode ser executada normalmente. Geralmente nem pensamos nisso, porque presumimos que esses controles estejam em vigor e funcionando. O problema surge quando o próprio sistema aceita como legítimo algo que jamais deveria ter passado por seus filtros. E quando isso acontece em uma infraestrutura financeira, o erro deixa de ser uma simples anomalia técnica.

Quase toda a reserva saiu

A história que vamos contar começa com a Liquid, uma rede ligada ao Bitcoin e desenvolvida pela Blockstream. Em 6 de setembro, seus administradores relataram que cerca de 4 mil BTC haviam saído da carteira federada, que anteriormente continha cerca de 4,2 mil. Estamos falando de quase 95% dos fundos, avaliados em cerca de US$ 320 milhões na época. A organização reagiu desativando nós de ponte e pediu às corretoras que suspendessem temporariamente os depósitos e saques de L-BTC enquanto investigava o ocorrido.

Liquid não é Bitcoin

Embora ambas estejam conectadas, são redes diferentes. Liquid é uma sidechain, uma rede separada projetada para movimentar ativos vinculados ao Bitcoin mais rapidamente e oferecer outros recursos adicionais. Para usá-la, os BTCs são bloqueados na rede principal e, em troca, uma quantidade equivalente de L-BTC é emitida na Liquid. A relação é projetada para ser um para um: cada L-BTC deve corresponder a um BTC real bloqueado fora da cadeia principal. Isso explica por que a federação precisa manter uma reserva de Bitcoin.

Como a saída deve funcionar

O caminho de volta da Liquid para o Bitcoin envolve uma operação de "peg-out", que somente membros da Federação podem iniciar. Um usuário pode fazer isso por meio de um serviço autorizado como o SideSwap: ele entrega seus L-BTCs, que são removidos de circulação, e a federação libera o BTC correspondente. Neste caso, um cliente enviou 4 mil L-BTCs para o SideSwap, e o serviço processou a operação como válida. A federação acabou liberando aproximadamente 3.996 BTCs.

O problema ocorreu anteriormente

A reconstrução relatada pela SideSwap indica que a falha não ocorreu na retirada em si, mas sim no próprio L-BTC que chegou à federação. Segundo a plataforma, a Blockstream informou que as 4 mil unidades foram criadas devido a uma vulnerabilidade no Elements, o software que alimenta a Liquid. Se essa explicação preliminar for confirmada, o mecanismo de saída não teria detectado nada de incomum, pois recebeu ativos que o sistema já considerava válidos. A Liquid afirma que o PAK da SideSwap usado no processo não foi comprometido, enquanto a SideSwap sustenta que seus sistemas também não foram afetados.

Bitcoin não foi comprometido

Até agora, discutimos milhares de BTC, mas a violação não ocorreu na cadeia principal. A Liquid é uma infraestrutura separada, baseada no Elements e gerenciada por meio de uma federação, portanto, parte de sua segurança depende de componentes que o Bitcoin não utiliza. A rede Bitcoin continuou funcionando normalmente durante todo o incidente. Essa distinção é importante porque nos permite enquadrar o problema corretamente: não estamos lidando com uma vulnerabilidade no próprio Bitcoin, mas sim com uma falha em uma camada construída para usar esse ativo sob regras e mecanismos diferentes.

Uma mensagem apareceu

Os responsáveis ​​pela operação se identificaram posteriormente como "white hats" (hackers éticos) em uma mensagem incluída em uma transação de Bitcoin e pediram à Blockstream que os contatasse. A empresa respondeu pelo mesmo canal com as informações de contato de sua equipe de segurança e, segundo a Liquid, a conversa então migrou para canais criptografados. Suas identidades permanecem não verificadas, portanto, não podemos presumir que eram hackers éticos simplesmente porque afirmam isso. O que eles disseram foi que devolveriam a maior parte dos fundos assim que a vulnerabilidade fosse corrigida.

Blockstream afirma que pode devolver os fundos

Os responsáveis ​​pelo controle dos fundos haviam solicitado que o problema fosse corrigido e que os nós fossem atualizados antes da transferência do dinheiro. Posteriormente, a Blockstream respondeu com uma mensagem assinada, afirmando que seus nós de ponte haviam sido corrigidos e que era seguro devolver os BTC. No entanto, o problema permanece sem solução: na última atualização, os aproximadamente 4 mil BTC ainda estavam sob o controle daqueles que executaram a transação, o que significa que a devolução prometida da maior parte dos fundos ainda não havia se concretizado.

Imagens | Xataka com Nano Banana

Inicio