A Litecoin divulgou uma vulnerabilidade zero-day no seu MimbleWimble Extension Block (MWEB) que permitiu que nós desatualizados aceitassem uma transação inválida, possibilitando a atacantes levantar fundos e desencadear um ataque de negação de serviço contra pools de mineração. A rede executou uma reorganização de 13 blocos para reverter as transações inválidas, enquanto as transações válidas permaneceram intactas. A vulnerabilidade foi totalmente corrigida e a rede está a funcionar normalmente.
Porquê é relevante
A exploração atingiu uma das funcionalidades de privacidade mais promovidas da Litecoin. O MWB permite que os utilizadores entrem e saiam de transações confidenciais, e uma falha que permita a nós desatualizados validar uma saída inválida é precisamente o tipo de cenário de inflação da oferta que justifica uma reorganização para neutralizar. O facto de os operadores de nós terem coordenado uma reescrita de 13 blocos — revertendo cerca de 39 minutos de histórico da cadeia — é um sinal forte de que o ecossistema de programadores e mineiros a intercetou antes de se alastrar, mas também coloca o MWEB de volta na lista de auditorias de segurança para qualquer projeto que estivesse a considerar a base de código.
Impacto no mercado
A reorganização é o título principal: uma cadeia com esta idade a reescrever 13 blocos é raro e vai atrair atenção de exchanges e custodiantes, que tipicamente aumentam os limiares de confirmação após qualquer evento de reorg. A ação do preço de $LTC na ressaca imediata será a leitura de sentimento mais limpa, mas a questão de maior alcance é se o fluxo de privacidade opt-in do MWEB precisa de um ciclo de auditoria externa antes de uma nova vaga de integrações ser construída sobre ele.
Perguntas frequentes
-
Qual foi a vulnerabilidade no MWEB da Litecoin?
Uma zero-day no MimbleWimble Extension Block permitiu que nós desatualizados validassem uma transação inválida, deixando atacantes levantar fundos e atacar pools de mineração com DoS antes da falha ser corrigida.
-
Quantos blocos reverteu a reorg da Litecoin?
Treze blocos — cerca de 39 minutos de histórico da cadeia — foram reescritos para reverter as transações MWEB inválidas.
-
As transações legítimas da Litecoin foram afetadas pela reorg?
Não. Apenas as transações inválidas foram revertidas; as transações válidas processadas na mesma janela não foram afetadas e a rede está a funcionar normalmente.
-
Porque é que uma exploração do MWEB é mais grave do que uma falha normal?
O MWEB é a funcionalidade de privacidade opt-in da Litecoin para transações confidenciais, e uma falha que permita validar peg-outs inválidos é o cenário de inflação da oferta que qualquer auditoria deve apanhar — pelo que o incidente coloca a base de código sob nova revisão de segurança.
-
O que devem observar os detentores de $LTC após a reorg?
Os limiares de confirmação de exchanges e custodiantes tipicamente aumentam após qualquer reorg, pelo que os anúncios de pausa de depósitos nos pares $LTC são a leitura mais clara de quão a sério o mercado está a tratar o incidente.