6 Eylül'de yaklaşık 4.000 BTC, ağı tarafından onaylanan bir çekim işlemiyle Liquid'in rezervinden çıktı. İşlemi yetkilendirmek için kullanılan özel anahtarlar çalınmamıştı. TRM Labs'ın yeniden oluşturduğu tabloya göre saldırganlar, karşılığında Bitcoin yatırmadan L-BTC oluşturmalarına olanak veren bir yazılım açığından yararlandı ve ardından teminatı olmayan tokenları gerçek coinlerle değiştirdi. Bitquery daha sonra 3.400 BTC'nin 7 Eylül'de iade edildiğini tespit etti.
Neden önemli
Liquid, Bitcoin'i ortak bir rezervde tutarken kullanıcılar ayrı bir blokzincirde L-BTC alıyor. Yazılım token arzı veya rezerv hakkında yanlış bilgiyi kabul ettiğinde, geçerli imzalar geçersiz bir çekimi onaylayabilir. Olay, anahtar güvenliğinin bir saldırı türünü önlediğini, ancak güvenilen sistemlerin yanlış işlemi onaylamasını engelleyemediğini gösteriyor.
Mali sorumluluk, teknik arızaya kıyasla daha belirsiz. Sigorta, bir şirketin dijital varlık kayıplarını, altyapı saldırılarını veya yazılım hatalarıyla bağlantılı talepleri karşılayabilir. Ancak bir poliçe, her müşterinin bakiyesini doğrudan garanti etmek yerine şirketi koruyabilir. Örneğin Coinbase, suç sigortasının dijital varlıkların bir bölümünü kapsadığını ve toplam kayıpların tahsil edilebilecek tutarı aşabileceği uyarısında bulunuyor.
Piyasa etkisi
Rezerv açığı, L-BTC'nin karşılığının bulunmasına, telafi koşullarına ve müşteri yükümlülükleriyle sigorta ödemeleri arasındaki açığı kimin finanse edeceğine odaklanılmasına neden oluyor. İade edilen coinler, rezervi yeniden oluşturmak için gereken tutarı azaltıyor. Ancak işlem kayıtları, kalan tutarı müşterilere kimin borçlu olduğunu belirlemiyor.
Geri ödeme koşulları da önem taşıyor. Sabit bir dolar tutarı alacağı taahhüt edilen bir müşteri, ödeme öncesinde varlığın fiyatı yükselirse daha az Bitcoin alabilir. Hizmet sağlayıcıların korumanın coin olarak telafi, dolar üzerinden ödeme veya yalnızca sınırlı bir geri kazanım anlamına gelip gelmediğini ve erişimin geçici olarak kaybedilmesinin nasıl ele alınacağını açıkça belirtmesi gerekiyor.
Sıkça sorulan sorular
-
Saldırganlar Bitcoin'i Liquid'in rezervinden nasıl çıkardı?
Saldırganlar, karşılığında Bitcoin yatırmadan L-BTC oluşturmalarına olanak veren bir yazılım açığından yararlandı. Ardından teminatı olmayan tokenları Liquid'in rezervindeki gerçek coinlerle değiştirdiler.
-
Olay sırasında Liquid'in özel anahtarları çalındı mı?
Hayır. Yazılım, onaylanmaması gereken bilgileri kabul ettiği için çekim, çalınmamış özel anahtarlar kullanılarak onaylandı.
-
Liquid olayından sonra ne kadar Bitcoin iade edildi?
Bitquery, 3.400 BTC'nin 7 Eylül'de iade edildiğini tespit etti. İade edilen coinler, rezervi yeniden oluşturmak için gereken tutarı azaltıyor.
-
Kripto sigortası müşterilerin Bitcoin'lerini geri alacağını garanti eder mi?
Hayır. Bir poliçe, her müşterinin bakiyesini garanti etmeden şirketin kayıplarını veya belirli talepleri karşılayabilir. Geri kazanımı teminat limitleri ve poliçenin yapısı belirler.
-
Dolar üzerinden yapılan ödeme neden müşterinin Bitcoin açısından açıkta kalmasına yol açabilir?
Tazminat dolar cinsinden sabitse ve ödeme öncesinde BTC yükselirse, ödeme müşterinin başlangıçta sahip olduğu miktardan daha az coin alır. Bu fiyat riskini kimin üstleneceğini anlaşma belirler.
CryptoSlate