Egy 320 millió dolláros Liquid Network hack csavarral
Egy támadócsoport a közelmúlt egyik legnagyobb Bitcoinhoz kapcsolódó visszaélését hajtotta végre, nagyjából 4000 BTC-t, mintegy 320 millió dollár értékben kiszivattyúzva egy, a Liquid Networkhöz, egy Bitcoin-oldallánchoz kötött tárcából, amelyet több kriptovaluta-tőzsde is használ pénzeszközök mozgatására. Ami megkülönbözteti ezt a Liquid Network hacket egy tipikus lopástól, az az, amit a támadók ezután tettek: nyilvánosan „fehér kalapos hackerekként” tüntették fel magukat, és kijelentették, hogy a lopott Bitcoin nagy részét vissza kívánják juttatni, miután a mögöttes sérülékenységet kijavítják. Addig is megtartottak maguknak becslések szerint 47 millió dollárt.
A támadók állítólag közvetlenül a Bitcoin-tranzakciókba ágyazott üzeneteken keresztül kommunikáltak a hálózat üzemeltetőivel, ami lehetővé tette számukra, hogy követeléseket és indoklásokat közvetítsenek hagyományos kommunikációs csatorna használata nélkül. Üzenetük következetes volt: kihasználtak egy hibát, nem szándékoznak mindent megtartani, és elvárják, hogy a sérülékenységet javítsák, cserébe a pénzeszközök nagy részének visszajuttatásáért.
Miért nem jelenti automatikusan az etikusságot a „fehér kalap”
A kiberbiztonságban a „fehér kalap” kifejezés általában olyan kutatókat ír le, akik sérülékenységeket találnak és azokról felelősségteljesen jelentést tesznek, gyakran hibajutalmi programokon keresztül, anélkül hogy valaha is hozzányúlnának felhasználói pénzeszközökhöz vagy kárt okoznának. Ami a Liquid Networkkel történt, az másnak tűnik. A támadók nem csak jeleztek egy gyengeséget. Aktívan kihasználták azt, több millió dollárnyi Bitcoint mozgattak ki egy olyan tárcából, amelyet nem ők irányítottak, majd feltételekhez kötötték a nagy rész visszaadását.
Ez a megkülönböztetés elég fontos volt ahhoz, hogy nyilvános elutasítást váltson ki. Az egyik hang, amely visszaszólt a „fehér kalapos” keretezésre, Vránová volt, aki közvetlenül az X-en posztolt, hogy megkérdőjelezze a narratívát: „Ha kihasználsz egy sérülékenységet, ellopsz 4000 BTC-t, és javításért cserébe váltságdíjat követelsz, az ZSAROLÁS.” A lényeg egyszerű. Ha valaki etikus hackelésként címkéz fel egy támadást utólag, az nem változtatja meg azt, ami technikailag vagy jogilag valójában történt. Engedély nélkül pénzeszközöket elvenni és a visszaadásukhoz feltételeket szabni sokkal inkább hasonlít váltságdíjra, mint felelősségteljes közzétételre, függetlenül attól, hogy a támadók hogyan írják le saját indítékaikat.
Ennek a szemantikán túlmutató jelentősége van. Ha valaki egy rosszindulatú behatolást „fehér kalaposnak” nevez, az nem feltétlenül védi meg a mögötte állókat a büntetőeljárástól. A tárcához való jogosulatlan hozzáférés, kombinálva a pénzeszközök visszaadásához kötött követelésekkel, sok joghatóságban kimerítheti a zsarolás jogi fogalmát, még akkor is, ha a pénz egy része végül visszakerül.
Mit jelent ez Önnek
A legtöbb olvasó nem üzemeltet Bitcoin-oldalláncot, de ez a Liquid Network hack hasznos emlékeztető arra, hogy mennyire törékeny lehet a kriptoinfrastruktúrába vetett bizalom, még a bejáratott tőzsdék által használt platformok esetében is. Néhány tanulság függetlenül alkalmazható attól, hogy valaki kis mennyiségű kriptót tart vagy aktívan kereskedik:
Először is, az őrzés számít. A megosztott vagy szövetségi tárcában lévő pénzeszközök, mint amilyet itt is kihasználtak, teljes mértékben az azt üzemeltető szervezet biztonsági gyakorlatától függenek. Ha valaki jelentős mennyiségű kriptovalutát tart, annak érdemes időt szánnia annak ellenőrzésére, hogy hol élnek valójában a privát kulcsai, és ki más férhet hozzájuk.
Másodszor, az ehhez hasonló incidensek gyakran lehetőséget teremtenek további csalásokra. Amikor egy nagy port kavart hack címlapokra kerül, az alkalmi csalók gyakran adathalász kampányokat indítanak, amelyek visszatérítéseket, kártérítéseket vagy sürgős, a jogsértéssel kapcsolatos „biztonsági frissítéseket” kínálnak. Kezelje gyanakvással az erre az eseményre hivatkozó, kéretlen üzeneteket, különösen azokat, amelyek arra kérik, hogy csatlakoztasson egy tárcát vagy adjon meg egy seed kifejezést.
Harmadszor, a hardver- és eszközbiztonság akkor is számít, ha a fő hír egy oldallánc-kihasználásról szól, nem pedig személyes rosszindulatú szoftverről. Az olyan támadások, mint a kriptobányászat, csendben eltérítik az eszközök erőforrásait kriptovaluta bányászatához, és ugyanabban a laza biztonsági higiéniát jellemző környezetben virágoznak, amely lehetővé teszi a nagyobb, tőzsdei szintű jogsértéseket. Saját eszközeik tisztán tartása csökkenti a kitettséget, függetlenül attól, hogy mi történik az infrastruktúra szintjén.
Végül, a kriptoplatformokat és tárcákat érintő jogsértések nem ritkák. A közelmúltbeli SafePal adatszivárgás több tízezer, egy hardvertárca-szolgáltatóhoz köthető ügyféladatot tárt fel, emlékeztetve arra, hogy még a kifejezetten kriptoeszközök védelmére tervezett termékek is válhatnak jogsértések célpontjává.
Lépéselőnyben a következő kriptotámadással szemben
A Liquid Network hack még mindig kibontakozóban van, és nem világos, hogy pontosan mennyi kerül vissza a 320 millió dollárból, vagy milyen jogi következményekkel nézhetnek szembe a támadók a 47 millió dollár megtartása miatt. Az viszont világos, hogy az önjelölt etikus keretezés nem törli el a tényeket, amelyek egy kihasználásról szólnak, és hogy a nagy felhasználói pénzeszköz-állományt kezelő platformok vonzó, kiemelten értékes célpontok maradnak.
A hétköznapi felhasználók számára a gyakorlati válasz nem a pánik, hanem az alaposság. Tekintse át, hol vannak a kriptoeszközei, szkeptikusan viszonyuljon bárkihez, aki az eseményhez kötődő visszatérítést kínál, és kezelje a tárcabiztonságot ugyanolyan komolysággal, mint bármely más pénzügyi számla esetében. Ahogy a történet fejlődik, figyelje az érintett platformok hivatalos közleményeit, ahelyett hogy a támadók saját állításaira hagyatkozna.
FAQ: Q1: Mennyi Bitcoint loptak el a Liquid Network hackben? A1: A támadók nagyjából 4000 BTC-t, mintegy 320 millió dollár értékben szivattyúztak ki egy, a Liquid Networkhöz kötött tárcából. Q2: Miért írták le magukat a támadók fehér kalapos hackerekként? A2: Nyilvánosan fehér kalapos hackerekként tüntették fel magukat, és kijelentették, hogy a lopott Bitcoin nagy részét vissza kívánják juttatni, miután a mögöttes sérülékenységet kijavítják. Q3: Mennyit tartottak meg a támadók a lopott Bitcoinból? A3: Becslések szerint 47 millió dollárt tartottak meg maguknak. Q4: Mit követeltek a támadók a lopott pénzeszközök visszajuttatásáért cserébe? A4: Azt várták, hogy a sérülékenységet javítsák, cserébe a pénzeszközök nagy részének visszajuttatásáért. Q5: Megvédi-e a támadókat a büntetőeljárástól, ha a kihasználást „fehér kalaposnak” nevezik? A5: Nem, a kihasználás fehér kalaposnak nevezése nem feltétlenül védi meg a mögötte állókat a büntetőeljárástól, és a jogosulatlan hozzáférés követelésekkel kombinálva kimerítheti a zsarolás jogi fogalmát.
---END---




