Das Liquid Network musste gerade zusehen, wie Bitcoin im Wert von rund 320 Millionen US-Dollar aus der Wallet verschwand, die sein Netzwerk absichert – und die Verantwortlichen hinter dem Abfluss sagen, sie hätten damit helfen wollen.
Etwa 4.000 Bitcoin wurden am 6. Sept. aus der Federation-Wallet von Liquid abgezogen. Dadurch wurde fast die gesamte Reserve von etwa 4.200 BTC geleert, woraufhin die Betreiber das Netzwerk pausierten, berichtete Reuters.
Bei dem Vorfall handelte es sich nicht um einen herkömmlichen Diebstahl privater Schlüssel. Liquid erklärte, die unbefugte Abhebung sei mithilfe seines Peg-out Authorization Key (PAK) erfolgt, obwohl der Schlüssel selbst nicht kompromittiert worden sei. Die genaue Schwachstelle wurde bislang jedoch nicht öffentlich erläutert.
Die Verantwortlichen hinter der Abhebung bezeichneten sich als White-Hat-Hacker und erklärten, sie würden den Großteil der Gelder zurückgeben, sobald die Schwachstelle behoben sei. Ein Bericht von Binance besagt, dass 3.400 der gestohlenen Kryptowährung inzwischen zurückgegeben wurden; 600 fehlen weiterhin.
Wie es zur unbefugten Abhebung bei Liquid kam
Um zu verstehen, wie die Bitcoin abfließen konnten, hilft es zunächst, sich anzusehen, was Liquid und SideSwap tun.
Liquid ist eine föderierte Bitcoin-Sidechain, auf der Nutzer Bitcoin sperren und L-BTC erhalten können. Diese sollen eins zu eins durch Bitcoin gedeckt sein, das in der Federation-Wallet verwahrt wird. Die Umwandlung von L-BTC zurück in Bitcoin über das Netzwerk wird als Peg-out bezeichnet.
Wallet- und Swap-Dienste für Liquid-Nutzer an, betreibt jedoch weder die zugrunde liegende Federation noch den Peg-out-Mechanismus.
Laut einem X-Post von Liquid initiierten die Angreifer eine unbefugte Übertragung von Geldern mithilfe des Peg-out Authorization Key (PAK), ohne den Schlüssel zu kompromittieren selbst.
Das macht den Vorfall ungewöhnlich, denn die Schlüssel sollten die Gelder nur dann freigeben, wenn die Parameter stimmten. Bei diesem Hack ermöglichten sie jedoch trotzdem eine Übertragung der Gelder.
Die Betreiber von Liquid untersuchen den Vorfall, und viele technische Details sind weiterhin unbekannt. Andere auf Liquid ausgegebene Vermögenswerte, darunter Tether, waren Berichten zufolge nicht betroffen. Das Netzwerk bleibt pausiert, während Blockstream und die Mitglieder der Federation die Sicherheit verstärken, einen daraus resultierenden Kettensplit beheben und einen sicheren Neustart vorbereiten.
Die Verantwortlichen hinter dem Angriff wurden nicht identifiziert. Über verschlüsselte Kommunikationswege bezeichneten sie sich als „White Hats“.
Die Behauptung, es handle sich um White Hats, wirft jedoch weiterhin Fragen auf. Sicherheitsforscher, die als White Hats agieren haben normalerweise die Erlaubnis, ein System zu testen und ihre Erkenntnisse zu melden. Diese Angreifer nutzten jedoch ein laufendes System aus und verschoben dessen Bitcoin ohne Erlaubnis. Ob ihr angegebenes Motiv tatsächlich der Wahrheit entspricht, bleibt trotz der Rückgabe des Großteils der abgezogenen Gelder unbekannt.
Das größere Risiko liegt in dem, was Nutzer nicht sehen können
Für Nutzer ist der Vorfall eine Erinnerung daran, dass die Sicherheit von Kryptowährungen mehr umfasst als den Schutz eines privaten Schlüssels. Ein System kann über intakte Autorisierungsschlüssel verfügen und dennoch einen erheblichen Verlust erleiden, wenn eine Schwachstelle diese Kontrollen dazu bringt, etwas zu genehmigen, das sie niemals hätten genehmigen dürfen.
Das ist deshalb relevant, weil Kryptonutzer zunehmend auf Börsen, Sidechains, Bridges und andere Dienste angewiesen sind, um Vermögenswerte zwischen Netzwerken zu verschieben. Wenn diese Systeme ausfallen, können Nutzer den Zugriff auf ihre Gelder verlieren oder mit eingefrorenen Auszahlungen konfrontiert sein – selbst wenn ihre eigenen Wallets und Zugangsdaten nie kompromittiert wurden.
Die Lehre daraus reicht über Kryptowährungen hinaus: Der Schutz von Autorisierungsschlüsseln genügt nicht, wenn eine Schwachstelle an anderer Stelle im Transaktionsprozess dazu führen kann, dass gültige Kontrollen eine unrechtmäßige Anfrage genehmigen. Unternehmen sollten vollständige Autorisierungsabläufe testen, auf anomale Transaktionen achten, Limits für ungewöhnlich große Überweisungen festlegen und Notfallkontrollen vorhalten, mit denen sich betroffene Systeme schnell aussetzen lassen.
Bis dahin sollten Nutzer keine Bitcoin an Liquid-Peg-in-Adressen senden, solange das Netzwerk nicht bestätigt hat, dass es sicher neu gestartet wurde. Außerdem sollten sie auf die technische Erklärung von Liquid, die Bestätigung einer erneuten vollständigen Deckung von L-BTC und Aktualisierungen zu den rund 598 BTC achten, die noch ausstehen.
Mehr dazu: Kryptonutzer sind Risiken ausgesetzt, die über Schwachstellen in der Blockchain-Infrastruktur hinausgehen, wennbösartige Browsererweiterungen vertrauenswürdige Wallets imitieren und Seed-Phrasen oder private Schlüssel stehlen.





