슬로우미스트, Liquid 취약점 세부 내용 공개: 공격자가 무담보로 3,998.5 L-BTC 발행, 약 598.5 BTC 미반환

OdailyOdaily

Odaily News: 슬로우미스트가 X 플랫폼에 게시하여 Liquid Network가 9월 6일 Rangeproof 검증 캐시 키 충돌 취약점 공격을 받았다고 밝혔다. 공격자는 대응하는 BTC 입금(peg-in) 없이 무담보로 약 3,998.5 L-BTC를 발행한 후, 수 분 내에 peg-out을 통해 비트코인 메인넷 BTC로 교환했다. 사건 발생 후 약 3,400 BTC는 Liquid 연방 페그 지갑으로 반환되었으나, 여전히 약 598.5 BTC는 공격자가 통제하고 있다.

슬로우미스트는 취약점의 근본 원인이 Elements의 Rangeproof 검증 캐시 키가 여러 가변 길이 필드를 연결할 때 길이 접두사를 추가하지 않아, 서로 다른 매개변수 조합이 동일한 캐시 키를 생성할 수 있기 때문이라고 지적했다. 공격자는 트랜잭션을 구성하여 캐시 충돌을 유발함으로써 노드가 '검증 통과' 캐시 결과를 히트하게 하여 secp256k1_rangeproof_verify 및 최소 금액 검사를 건너뛰게 하고, 최종적으로 실제 자산으로 뒷받침되지 않은 출력을 수락하여 L-BTC 발행을 완료했다. 슬로우미스트는 비트코인 측 자금 흐름을 추적하고 사건 분석을 완료했다고 밝혔다.

이 콘텐츠는 정보 및 교육 목적으로만 제공되며 BTCC와 관련된 투자 자문을 하지 않습니다. BTCC는 위 내용의 진실성, 정확성 및 독창성을 보장하기 위해 최선을 다하지만, 보장할 수는 없습니다.