Pazar günü Blockstream'in Liquid federasyon cüzdanını boşaltan saldırgan, tamamen Bitcoin ağı üzerinden yürütülen pazarlığın ardından fonların büyük kısmını iade eden bir işlem yayınladı. Liquid Network Salı günü yaptığı açıklamada, Blockstream'in çalınan fonların tamamını kurtarmak için saldırganlarla görüşmelere devam ettiğini duyurdu.
Blockstream, Liquid'in Pazar akşamı yayınladığı ilk açıklamadan bu yana kamuoyuna doğrudan bir açıklama yapmadı. Saldırgana iletilen tüm mesajlar, PGP ile imzalanarak OP_RETURN alanına yerleştirildi. Liquid, X platformunda yayınladığı olay raporunda, “Blockstream ile sorumlu kişiler arasındaki görüşmeler, kalan fonların geri dönüşünü güvence altına almak için devam ediyor” ifadelerini kullandı. Ancak görüşmelerin şartları veya kalan BTC'nin ne zaman geri alınacağına dair bir zaman çizelgesi paylaşılmadı.
Yayınlanan işlem, federasyon adresine yaklaşık 270 milyon dolar değerinde 3.400 BTC gönderirken, yaklaşık 47,2 milyon dolar değerindeki 598,49 BTC'yi de saldırganın adresine iade ediyor. Bu tutar, toplam çekilen yaklaşık 4.000 BTC'nin yüzde 15'ine denk geliyor. 1.768 satoshi işlem ücreti içeren ve sanal bayt başına 0,77 satoshi oranıyla çalışan bu işlemin 16 girdisinin tamamı “ücretle değiştir” (replace-by-fee) olarak işaretlendi. Söz konusu işlem, Pazartesi günü UTC 15:50 itibarıyla henüz onaylanmamıştı.
Anlaşma Sağlandı mı?
Blockstream, iletişim kanalını Pazar günü UTC 19:31'de 1.000 satoshi ve “Lütfen [email protected] adresiyle iletişime geçin” mesajıyla açtı. Pazartesi günü erken saatlerde iki şifreli mesaj daha gönderildi. UTC 02:20'de saldırgan şifrelenmemek üzere yanıt vererek, “Büyük kısmını bc1qdlld6antmv4xug242ed83q7k4rqw50cwfns38szx4qu2f4jwaxxsuhwxxr adresine geri gönderiyorum, uygun mudur?” diye sordu. Blockstream, UTC 03:30'da “Evet, teşekkürler” yanıtını verdi. UTC 11:46'da ise “Köprü düğümleri yamalandı, fonları geri göndermek artık güvenli” mesajını iletti. Bunun ardından 3.400 BTC'lik iade işlemi gerçekleştirildi.
Tarafların blokzinciri üzerinde yayınladığı hiçbir mesajda saldırganın ne kadar tuttuğuna dair kesin bir “ödül” belirtilmedi. İki şifreli mesaj daha havuzda (mempool) onay bekliyor.
Elements Yazılımında Bulunan Hata
Peg-out yetkilendirme anahtarı kullanılan Liquid Federation üyesi SideSwap, olayın mekanizmasını Pazar günü paylaştı. SideSwap, bir müşterinin 4.000 L-BTC gönderdiğini ve hizmetin bunu geçerli bir peg-out yetkilendirmesi ile işlediğini belirtti. Liquid geliştiricileri, yazılımdaki hatanın nasıl işlediğini şu sözlerle açıkladı: “Doğrulama hatası, peg-out işlemi başlatılmadan önce işlem seviyesinde gerçekleştiği için hem SideSwap düğümü hem de Liquid Ağının küresel olarak dağıtılmış işlevsel düğümleri L-BTC'yi geçerli olarak kabul etti.” SideSwap, ne kendi anahtarlarının ne de sistemlerinden herhangi birinin ele geçirilmediğini, Elements yazılımındaki bir hata nedeniyle bu coinlerin oluşturulduğunu ve hizmetin bunları diğer L-BTC'lerden ayırt edemediğini vurguladı.
Peg Rezervi Hala Açık Veriyor
Bu işlemler öncesinde Liquid'in rezervi yaklaşık 4.205 BTC seviyesindeydi. Gerçekleşen çekimlerin ardından federasyon cüzdanında yalnızca 197,47 BTC kaldı. İade işlemi onaylanırsa bu tutar 3.597,47 BTC'ye yükselecek. USDT ve diğer Liquid tarafından ihraç edilen tokenlar bu güvenlik açığından etkilenmezken, ağ durdurulduğu sürece kullanıcılar işlem yapamadı.
Liquid'ın açıklamasına göre köprü düğümleri hala devre dışı durumda. Liquid, borsalardan L-BTC yatırma ve çekme işlemlerini askıya almalarını istedi. Ağ; geri kalan fonların iade edilip edilmeyeceği, L-BTC teminatındaki açığın nasıl kapatılacağı ve sidechain ile peg hizmetlerinin ne zaman normal seyrine döneceği konularında henüz resmi bir açıklama yapmadı. Blockstream'in durdurulan ağı yeniden başlatmak için hazırlıklara başladığı öğrenilirken, şirketin CEO'su Adam Back'in de aralarında bulunduğu resmi hesaplardan bu olaya dair henüz bir yorum yapılmadı.
Saldırganın Adresi Halka Açık Panoya Döndü
Saldırganın kullandığı adres, adeta halka açık bir mesaj panosuna dönüştü. Saldırgan, blokzinciri üzerindeki bir işlem mesajında kendini “beyaz şapkalı hacker” olarak tanımladı. Cüzdan geliştiricileri bu adrese reklam vermek için işlem ücreti öderken, bazı mesajlar bir Bitcoin satın alma sitesine teşekkür ediyor, bazıları ise bir memecoin'i tanıtıyor. Ayrıca Blockstream personeli ve Bitcoin geliştiricilerini hedef alan doğrulanmamış pek çok suçlama mesajı da paylaşıldı.
Ledger Baş Teknoloji Yöneticisi Charles Guillemet, saldırganların bu “beyaz şapkalı” iddiasına şüpheyle yaklaştı. Guillemet, X platformunda yaptığı paylaşımda, “3.400 BTC iade edildi. ‘Beyaz şapkalılar’ hala 600 BTC tutuyor. Eğer bu, zincir üzerinde imzalanan şifreli bir sözleşme altında müzakere edilen bir ödül olsaydı bile, bu beyaz şapkalı hackerlıktan çok şantaj gibi görünüyor!” ifadelerini kullandı. Blockstream'in gönderdiği mesajlar bu durumun istisnasını oluşturuyor; iletiler PGP ile imzalandığı için saldırgan, karşı tarafta gerçekten kimin olduğunu doğrulayabiliyordu.