Te midden van wat een eindeloze stroom van hacks, datalekken, misbruiken en bugs lijkt, heeft één softwarefout stilletjes een derde van de dekking van een bitcoin-fonds tenietgedaan, en is dit op de een of andere manier twee maanden lang onopgemerkt gebleven.
Bitcoin-fonds verloor 36% van zijn dekking, maar niemand had het 74 dagen lang in de gaten

Belangrijkste punten
- Door de bug bij Nomic op 25 juni werden 39,84 nBTC zonder dekking gecreëerd, waardoor er een gat van 36% in de dekking van Alloyed BTC ontstond.
- Osmosis heeft 22,65 BTC geblokkeerd nadat de puinhoop bij Nomic maar liefst 74 dagen lang onopgemerkt was gebleven.
- Osmosis wil nu dat het bestuur de 22,65 BTC in beslag neemt om de dekking van Alloyed BTC weer volledig te herstellen.
Bug bij Nomic zorgt voor een gat van 36% in de dekking van Alloyed BTC
Volgens het gedecentraliseerde beursplatform (DEX) Osmosis stelde een softwarefout in het aangepaste IBC-doorstuurpad van Nomic een aanvaller in staat om ongedekte nBTC te slaan en het grootste deel daarvan in de Alloyed BTC-mand van Osmosis te verstoppen. Wat bijna ongelooflijk klinkt, maar aantoonbaar waar is, is dat het slaan plaatsvond op 25 juni en 74 dagen lang in het volle zicht verborgen bleef.

„Onlangs zijn we op de hoogte gebracht van een kwetsbaarheid in de Nomic-keten. Door deze kwetsbaarheid kon de aanvaller nBTC dubbel uitgeven, waardoor hij valse vouchers naar Osmosis kon sturen. Osmosis en IBC zijn niet gecompromitteerd, aangezien de bug zich in een aangepast doorstuurmechanisme op Nomic bevond. 39,84 nBTC van het totale geslagen bedrag bevindt zich in Alloyed BTC, wat neerkomt op ~36% van de dekking”, maakte Osmosis deze week bekend.
Osmosis bevriest fondsen en wendt zich tot het bestuur voor een oplossing
Zodra het probleem was ontdekt, legde Osmosis op X uit dat het stortingen en opnames met betrekking tot Nomic en Alloyed BTC onmiddellijk had stopgezet om te voorkomen dat er nog meer middelen zouden worden verplaatst. Het team werkte vervolgens samen met validators aan een noodupdate die 22,65 BTC in de wallet van de aanvaller blokkeerde.
“We zullen aan het bestuur voorstellen om deze activa in beslag te nemen en het bestuur vragen om de opgebouwde BTC in de communitypool te gebruiken om het resterende saldo te dekken en de volledige dekking van Alloyed BTC te herstellen,” schreef het team.
Onafhankelijk onderzoeker ontdekt de bug waardoor Alloyed Bitcoin tweemaal werd geslagen
De onafhankelijke onderzoeker die bekendstaat als Rarma heeft de code onder de loep genomen en op X inzichten gedeeld over wat er misging. Simpel gezegd heeft het systeem van Nomic per ongeluk dezelfde bitcoin-storting twee keer aangemaakt. De eerste batch werd normaal verwerkt, maar de tweede werd extra nBTC die daadwerkelijk kon worden uitgegeven, zo merkte de onderzoeker op in zijn X-bericht. Rarma ontdekte dat dit de enige van 18 soortgelijke processen in het bestand was waarbij de munten twee keer werden gecreëerd, en dat het systeem niet eens controleerde wie de rekening beheerde waarop ze werden ontvangen.
Het kostte slechts één satoshi om dit voor elkaar te krijgen – een uiterst goedkope aanval – en Rarma schreef destijds dat de foutieve code nog steeds ongewijzigd in de ontwikkelingsbranch van Nomic stond toen hij zijn bevindingen op 8 september publiceerde. De beveiligingsupdate van Osmosis werd de volgende dag al op X geplaatst.
Ondanks het probleem met de BTC-dekking waar het team mee te maken heeft, biedt het incident nog steeds een nuttige herinnering aan de zogenaamde BTC-tokens die op andere blockchains worden geslagen, aangezien hun dekking slechts zo betrouwbaar is als de aangepaste code die verantwoordelijk is voor het slaan van de claim.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.












