Kẻ tấn công Liquid giữ lại 47 triệu USD: thưởng mũ trắng hay tống tiền trá hình?
Bài gốc | Odaily News (@OdailyChina)
Tác giả | Asher (@Asher_ 0210)
Ngày 6 tháng 9, kẻ tấn công đã khai thác lỗ hổng phần mềm Elements để tạo ra khoảng 4.000 LBTC từ hư không, rồi thông qua kênh rút tiền bình thường của SideSwap, rút khoảng 3.998,5 BTC từ ví đa chữ ký của Liquid, trị giá khoảng 320 triệu USD.
Tuy nhiên, sau đó kẻ tấn công đã để lại tin nhắn trên một giao dịch Bitcoin: "Chúng tôi là mũ trắng, hãy liên hệ với chúng tôi trên chuỗi." Sau khi Blockstream vá lỗ hổng, kẻ tấn công đã trả lại 3.400 BTC, nhưng giữ lại khoảng 598,5 BTC trong địa chỉ do mình kiểm soát, trị giá khoảng 47 triệu USD.
Hiện tại, Blockstream đang liên lạc với kẻ tấn công để cố gắng thu hồi 598,5 BTC còn lại, và về mặt chính thức, họ chưa xác nhận đây là tiền thưởng lỗ hổng.

Trả lại 85%, giữ lại 15%: đây là một hành động mũ trắng tốn kém, hay là kẻ tấn công tự trả cho mình một khoản thù lao khổng lồ với điều kiện hoàn trả tiền?
Tạo LBTC từ hư không, đổi lấy gần 4.000 BTC thật
Liquid Network là sidechain Bitcoin do Blockstream ra mắt năm 2018. Khác với Lightning Network chủ yếu phục vụ thanh toán hàng ngày, Liquid tập trung vào thanh toán Bitcoin giữa các sàn giao dịch và tổ chức, đồng thời hỗ trợ phát hành tài sản kỹ thuật số như stablecoin, chứng khoán. Số lượng tổ chức tham gia quản trị và vận hành Liquid đã tăng từ 23 lên 87, và tổng giá trị tài sản RWA phát hành trên Liquid hiện đã vượt 5 tỷ USD.
Ngày 6 tháng 9, Liquid trải qua sự cố bảo mật nghiêm trọng nhất kể từ khi ra mắt, với các giao dịch rút tiền được thực hiện thành hai lần. Kẻ tấn công đầu tiên rút khoảng 2,5 BTC để thử nghiệm, sau đó chuyển khoảng 3.996 BTC. Hai giao dịch này chiếm khoảng 95% dự trữ Bitcoin của ví đa chữ ký trước khi xảy ra sự cố, sau khi chuyển tiền đi, ví chỉ còn khoảng 197 BTC. Liquid ngay lập tức tắt các nút cầu nối, mạng lưới ngừng hoạt động, và nhiều sàn giao dịch cũng tạm ngừng nạp và rút LBTC.
Sự cố này không phải do lộ khóa riêng của ví đa chữ ký, và Peg-out Authorization Key mà SideSwap dùng để ủy quyền rút tiền cũng không bị đánh cắp. Vấn đề thực sự nằm ở phần mềm Elements mà Liquid sử dụng ở tầng nền tảng.
Theo thông tin SideSwap công bố, kẻ tấn công đã khai thác lỗ hổng phần mềm Elements để tạo ra khoảng 4.000 LBTC không được hỗ trợ bởi dự trữ BTC thật, sau đó gửi chúng đến dịch vụ Peg-out của SideSwap. Đối với hệ thống, những LBTC được tạo qua lỗ hổng này không khác gì tài sản bình thường. Do đó, SideSwap đã đốt LBTC theo quy trình thông thường và gửi yêu cầu rút tiền, còn ví đa chữ ký của Liquid đã thanh toán BTC thật tương ứng đến địa chỉ của kẻ tấn công.
Nói một cách đơn giản, kẻ tấn công không trực tiếp tấn công ví giữ BTC, mà tạo ra một loạt "LBTC giả" có thể đánh lừa hệ thống, rồi dùng kênh rút tiền bình thường để rút BTC thật.
Ví đa chữ ký của Liquid sử dụng mô hình 11-of-15, một giao dịch rút tiền cần ít nhất 11 trong số 15 thành viên đa chữ ký chấp thuận. Nhưng sự cố này cho thấy đa chữ ký chỉ xác nhận giao dịch rút tiền được ủy quyền đầy đủ, chứ không thể xác định LBTC trong quy trình rút tiền có được tạo ra từ lỗ hổng hay không. Khi bước xác minh tài sản gặp vấn đề, dù có thêm bao nhiêu chữ ký phía sau cũng có thể thông qua một giao dịch sai.
Một cuộc đàm phán diễn ra trên chuỗi Bitcoin
Sau khi chuyển tiền đi, kẻ tấn công để lại tin nhắn trên trường OP_RETURN của một giao dịch Bitcoin: "we are whitehats. contact us on chain (chúng tôi là mũ trắng, hãy liên hệ với chúng tôi trên chuỗi)."
Blockstream đã chuyển 1.000 satoshi đến địa chỉ của kẻ tấn công, yêu cầu họ liên hệ với nhóm bảo mật. Hai bên sau đó liên lạc qua chuỗi thông qua OP_RETURN, chữ ký PGP và tin nhắn mã hóa. Kẻ tấn công cho biết sẵn lòng trả lại "phần lớn tiền" sau khi lỗ hổng được vá, và yêu cầu Blockstream đảm bảo tất cả các nút cầu nối hoàn thành cập nhật. Sau khi việc vá hoàn tất, Blockstream thông báo cho kẻ tấn công bằng tin nhắn có chữ ký: "Các nút cầu nối đã được vá, có thể trả lại tiền an toàn."
Ngày 7 tháng 9, kẻ tấn công trả lại 3.400 BTC vào ví đa chữ ký của Liquid, đồng thời chuyển đến khoảng 598,5 BTC còn lại vào địa chỉ do mình kiểm soát. Nhưng trong thông tin trên chuỗi được công khai giữa hai bên, không có thỏa thuận nào về việc kẻ tấn công giữ lại bao nhiêu BTC, cũng không thỏa thuận 598,5 BTC này thành tiền thưởng lỗ hổng.
Báo cáo sự cố bảo mật mới nhất của Liquid cho thấy Blockstream vẫn đang liên hệ với kẻ tấn công để cố gắng thu hồi 598,5 BTC còn lại. Từ đó có thể thấy, việc Blockstream trước đó đồng ý để kẻ tấn công trả lại "phần lớn tiền" không có nghĩa là họ chấp nhận việc đối phương giữ lại số BTC trị giá khoảng 47 triệu USD. Ít nhất theo quan điểm của phía chính thức hiện tại, số tiền này vẫn là tài sản cần thu hồi, chứ không phải tiền thưởng mũ trắng đã được xác nhận chi trả.
47 triệu USD, tiền thưởng hay tống tiền?
Những người ủng hộ bên tấn công cho rằng nếu lỗ hổng bị hacker độc hại phát hiện trước, Liquid có thể mất toàn bộ dự trữ Bitcoin. Lần này kẻ tấn công yêu cầu Blockstream hoàn thành việc sửa chữa trước, và cuối cùng đã trả lại 85% số tiền. Ngay cả khi gần 600 BTC không được trả lại, so với việc mất toàn bộ tiền, Liquid vẫn tránh được kết quả tồi tệ hơn.
Cøbra, chủ sở hữu ẩn danh của Bitcoin.org, cho rằng mũ trắng xứng đáng nhận phần thưởng tương xứng với thiệt hại họ giúp ngăn chặn; Yu Xian, nhà sáng lập SlowMist, cũng đề xuất rằng trong tương lai các vụ trộm lớn có thể dần hình thành sự đồng thuận về mức thưởng hoàn trả "bắt đầu từ 15%". Theo họ, mức thưởng cao hơn có thể khuyến khích người phát hiện lỗ hổng chọn trả lại tiền thay vì giữ toàn bộ.
Gốc rễ tranh cãi nằm ở "quy trình thực hiện" — việc công bố lỗ hổng mũ trắng truyền thống thường là báo cáo lỗ hổng trước, rồi dự án trả thưởng theo quy tắc đã định hoặc kết quả thương lượng; kẻ tấn công Liquid lại rút gần như toàn bộ dự trữ trước, rồi tự mình giữ lại 15%. Charles Guillemet, Giám đốc công nghệ của Ledger, vì vậy đặt câu hỏi liệu cách làm này gần với việc đòi thù lao với điều kiện hoàn trả tiền hơn là hành vi mũ trắng thông thường.
Đối với Liquid, việc lấy lại 3.400 BTC chỉ tạm thời làm giảm bớt khủng hoảng dự trữ. Quy trình sửa lỗ hổng đã bước vào giai đoạn đánh giá nội bộ và đánh giá bên ngoài, kế hoạch chính thức là phát hành khẩn cấp Elements v23.3.4, sau đó các nhà vận hành Functionary hoàn thành điều chỉnh mạng lưới, từ chối các Peg-out không hợp lệ trước đó và khôi phục hoạt động mạng lưới.
Số tiền còn lại có thu hồi được hay không, Liquid khi nào khôi phục hoàn toàn, vẫn phải chờ các diễn biến tiếp theo. Nhưng tuyên bố mới nhất của phía chính thức đã làm sáng tỏ hơn tranh cãi này: kẻ tấn công có thể tự xưng là mũ trắng, nhưng không thể đơn phương định nghĩa 47 triệu USD bị giữ lại là tiền thưởng lỗ hổng.
Nội dung này chỉ mang tính chất tham khảo và cung cấp thông tin, không phải lời khuyên đầu tư liên quan đến BTCC. BTCC luôn cố gắng cung cấp thông tin chính xác, nhưng không đảm bảo tuyệt đối về tính xác thực, độ chính xác hoặc bản quyền nội dung trên.