Sự cố bảo mật khiến 95% dự trữ của mạng lưới bị rút cạn
Mạng lưới Liquid Network vừa chính thức xác nhận bị kẻ tấn công rút mất khoảng 4.000 trong tổng số 4.200 Bitcoin lưu trữ trong ví của liên minh Liquid Federation, tương đương khoản thiệt hại khoảng 320 triệu USD. Đại diện mạng lưới cho biết những người thực hiện vụ chuyển tiền tự xưng là "hacker mũ trắng", tức những chuyên gia bảo mật khai thác lỗ hổng nhằm cảnh báo và có ý định hoàn trả lại tiền cho dự án sau khi nhận được một khoản phí tiền thưởng.
Ngay sau khi phát hiện sự việc, Liquid Network đã tạm dừng toàn bộ giao dịch mới trên hệ thống và cảnh báo người dùng rằng các ví lưu trữ Liquid sẽ bị ảnh hưởng. Các thành viên trong liên minh quản lý đang phối hợp xử lý sự cố để sớm khôi phục lại hoạt động bình thường của mạng lưới.
Liquid Network là một sidechain, tức chuỗi khối phụ hoạt động song song và liên kết trực tiếp với mạng chính Bitcoin. Do chuỗi khối chính của Bitcoin thường xảy ra tình trạng nghẽn mạng khiến thời gian chuyển tiền bị chậm và phí giao dịch tăng cao, Liquid Network được thiết kế để đẩy nhanh tốc độ thanh toán bằng cách phát hành đồng Liquid Bitcoin (L-BTC) dựa trên số lượng Bitcoin thật được khóa lại làm tài sản bảo chứng.
Dự án này được công ty công nghệ Blockstream ra mắt vào năm 2018, dưới sự đồng sáng lập của chuyên gia mật mã học Adam Back. Hiện tại, Liquid Network được quản lý bởi một liên minh gồm hơn 80 sàn giao dịch, công ty hạ tầng và tổ chức quản lý tài sản lớn như BTSE, Bitfinex và BitMEX.
Vụ tấn công lần này diễn ra trong bối cảnh an ninh mạng của ngành tài sản mã hóa liên tục gặp thử thách. Tuần trước, một nền tảng cho vay liên kết với Crypto.com đã bị rút mất 6 triệu USD, trong khi vụ tấn công vào ví lạnh ngoại tuyến Coldcard hồi tháng 8 cũng từng làm dấy lên tranh cãi về phương thức lưu trữ tài sản số an toàn nhất.
Giới chuyên gia đánh giá, vụ việc rút sạch gần 95% lượng Bitcoin trong ví bảo chứng cho thấy mô hình lưu trữ tập trung của liên minh Liquid đang tồn tại lỗ hổng nghiêm trọng. Dù kẻ tấn công tự nhận là hacker mũ trắng, số lượng tài sản giá trị lớn này vẫn đang nằm ngoài tầm kiểm soát của dự án và chưa có sự bảo đảm chắc chắn về thời điểm hay số lượng Bitcoin sẽ được hoàn trả đầy đủ.
Nguyên nhân từ lỗ hổng phần mềm
Các thông tin điều tra ban đầu xác nhận số tiền bị rút thông qua nền tảng thanh toán SideSwap, một đơn vị được ủy quyền xử lý các giao dịch chuyển đổi tài sản từ mạng lưới Liquid Network. Đại diện SideSwap khẳng định khóa phân quyền thanh toán của họ không hề bị lộ hay bị đánh cắp trong quá trình xử lý lệnh rút tiền.
Ông Aneirin Flynn, Giám đốc điều hành công ty an ninh mạng FailSafe, cho biết các bằng chứng ban đầu chỉ ra rằng hệ thống đã xuất hiện một lỗi kỹ thuật cho phép tạo mới các token L-BTC mà không cần nạp tiền bảo chứng thật. Chuyên gia này nhận định sự cố đã làm lộ ra điểm yếu chí mạng trong mô hình xác thực và bảo chứng tài sản của Liquid Network khi gần như toàn bộ kho dự trữ bị rút cạn.
Phía công ty Blockstream sau đó đã xác định rằng số lượng L-BTC dùng trong lệnh rút tiền nêu trên được tạo ra do một lỗi nằm trong mã nguồn phần mềm Elements, phần mềm mã nguồn mở nền tảng dùng để vận hành mạng Liquid Network. Do lỗi này, hệ thống thanh toán đã không thể phân biệt được giữa token tạo khống và token hợp lệ, dẫn đến việc giải phóng số Bitcoin thật từ quỹ dự trữ.
Chuyên gia phân tích độc lập DBCrypto nhận định rằng số Bitcoin bị rút hiện vẫn đang nằm yên tại một địa chỉ trên mạng Bitcoin và chưa bị đưa qua các công cụ trộn tiền nhằm xóa dấu vết. Hành vi này phần nào phù hợp với tuyên bố rút tiền vì mục đích kiểm tra bảo mật hơn là đánh cắp tài sản để tẩu tán.
Tuy nhiên, giới phân tích cho rằng vụ việc vẫn đặt ra dấu hỏi rất lớn về tính an toàn của chuỗi khối phụ này khi danh sách kiểm soát giao dịch không thể ngăn chặn được lệnh chuyển tiền bất thường. Ông Samson Mow, Tổng giám đốc công ty Jan3, chia sẻ trên mạng xã hội rằng các đội ngũ kỹ thuật đang nỗ lực tối đa để giải quyết sự cố và cam kết sẽ cùng cộng đồng vượt qua giai đoạn khó khăn này.