Bitcoin.com News
Tarjoaa

Bitcoin-rahasto menetti 36 % vakuuksistaan, eikä kukaan huomannut sitä 74 päivään

Hakkerointien, tietovuotojen, haavoittuvuuksien ja ohjelmistovirheiden loputtomalta tuntuvan virran keskellä yksi ohjelmistovirhe tyhjensi hiljaisuudessa kolmanneksen erään bitcoin-rahaston varoista, eikä sitä jostain syystä huomattu kahteen kuukauteen.

KIRJOITTAJA
JAA
Bitcoin-rahasto menetti 36 % vakuuksistaan, eikä kukaan huomannut sitä 74 päivään

Tärkeimmät johtopäätökset

  • Nomicin 25. kesäkuuta ilmennyt ohjelmointivirhe loi 39,84 nBTC:tä, joilla ei ollut katetta, mikä aiheutti 36 prosentin aukon Alloyed BTC:n katteeseen.
  • Osmosis jäädytti 22,65 BTC:tä sen jälkeen, kun Nomicin aiheuttama sotku oli jäänyt huomaamatta peräti 74 päiväksi.
  • Osmosis haluaa nyt, että hallinto ottaa haltuunsa 22,65 BTC:tä ja palauttaa Alloyed BTC:n täyden vakuuden.

Nomicin virhe jättää Alloyed BTC:n vakuuksiin 36 prosentin aukon

Hajautetun pörssin (DEX) alustan Osmosisin mukaan Nomicin mukautetun IBC-välityspolun ohjelmistovirhe antoi hyökkääjälle mahdollisuuden lyödä katteettomia nBTC-kolikoita ja kätkeä suurimman osan niistä Osmosisin Alloyed BTC -koriin. Se, mikä kuulostaa lähes uskomattomalta, mutta on todistettavasti totta, on se, että liikkeeseenlasku tapahtui 25. kesäkuuta ja pysyi piilossa kaikkien silmien alla 74 päivän ajan.

X screenshot.
Kriitikot eivät säästelleet sanojaan, kun Osmosis ilmoitti ongelmasta. Kuvan lähde: X.

”Saimme äskettäin tietää Nomic-ketjussa ilmenneestä haavoittuvuudesta. Haavoittuvuuden avulla hyökkääjä pystyi käyttämään nBTC:tä kahdesti, minkä ansiosta hän pystyi lähettämään vääriä tositteita Osmosisille. Osmosis ja IBC eivät vaarantuneet, sillä virhe oli Nomicin mukautetussa välitysmekanismissa. Lyödyistä nBTC:istä 39,84 nBTC on Alloyed BTC:ssä, mikä edustaa noin 36 % sen vakuudesta”, Osmosis ilmoitti tällä viikolla.

Osmosis jäädytti varat ja kääntyi hallintoneuvoston puoleen ratkaisun löytämiseksi

Kun ongelma havaittiin, Osmosis selitti X:ssä, että se sulki nopeasti Nomicin ja Alloyed BTC:n talletukset ja nostot estääkseen varojen siirtymisen edelleen. Tiimi kehitti sitten yhdessä validaattoreiden kanssa hätäpäivityksen, joka lukitsi hyökkääjän lompakossa olleet 22,65 BTC:tä.

”Ehdotamme hallintoneuvostolle näiden varojen takavarikointia ja pyydämme hallintoneuvostoa käyttämään yhteisön poolissa kertyneitä BTC:tä jäljellä olevan saldon kattamiseen ja Alloyed BTC:n täyden vakuuden palauttamiseen”, tiimi kirjoitti.

Riippumaton tutkija löysi virheen, joka johti Alloyed Bitcoinin kaksinkertaiseen luomiseen

Rarma-nimellä tunnettu riippumaton tutkija kaivoi koodia ja jakoi X:ssä havaintojaan siitä, mikä meni pieleen. Yksinkertaisesti sanottuna Nomicin järjestelmä loi vahingossa saman bitcoin-talletuksen kahdesti. Ensimmäinen erä käsiteltiin normaalisti, mutta toisesta tuli ylimääräistä nBTC:tä, jota voitiin tosiasiassa käyttää, tutkija totesi X-viestissään. Rarma havaitsi, että tämä oli ainoa tiedostossa olleista 18 samankaltaisesta prosessista, jossa kolikot luotiin kahdesti, eikä järjestelmä edes tarkistanut, kuka hallitsi niitä vastaanottavaa tiliä.

Tämän toteuttaminen maksoi vain yhden satoshin, mikä oli erittäin halpa hyökkäys, ja Rarma kirjoitti tuolloin, että virheellinen koodi oli edelleen muuttumattomana Nomicin kehityshaarassa, kun hän julkaisi havainnot 8. syyskuuta. Osmosis-turvapäivitys julkaistiin X:ssä jo seuraavana päivänä.

Huolimatta BTC-taustan ongelmasta, jonka kanssa tiimi parhaillaan kamppailee, tapaus tarjoaa silti hyödyllisen muistutuksen niin sanotuista muilla ketjuilla lyödyistä BTC-tunnuksista, sillä niiden tausta on vain yhtä luotettava kuin vaatimuksen lyömisestä vastaava räätälöity koodi.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa