بلاکاستریم : بلاکاستریم اعلام کرد که برای بازپسگیری ۵۹۸.۵ بیتکوین باقیمانده، هیچ باجی به عاملان نفوذ امنیتی (هک) شبکه لیکویید پرداخت نخواهد کرد. شبکه لیکویید پس از این اتفاق، فعالیتهای تراکنشی خود را از سر گرفته است؛ با این حال، قابلیت خروج دارایی (peg–out) همچنان تا زمان بازیابی ذخایر BTC/LBTC شبکه غیرفعال باقی مانده است
تیتر کوتاه و کوبنده: بلاکاستریم تسلیم باجخواهان نشد: «این سرقت است، نه هک کلاهسفید!»
شرکت بلاکاستریم (Blockstream) روز جمعه در پیامی صریح خطاب به عاملان نفوذ امنیتی (هک) شبکه لیکویید (Liquid Network) گفت: «بیتکوینها را پس بدهید.» این شرکت تأکید کرد که هیچ پاداش یا باجی (Bounty) برای بازپسگیری ۵۹۸.۵ بیتکوین باقیمانده پرداخت نخواهد کرد.
بلاکاستریم اظهار داشت که با حسن نیت تلاش کرده تا شرایط بازگشت این داراییها را فراهم کند، اما شروط درخواستی مهاجمان را قاطعانه رد کرده است. این شرکت نامآشنای توسعه زیرساختهای بیتکوین که توسط آدام بک (Adam Back) تأسیس شده، بیان کرد:
«تصاحب بدون مجوز داراییها و امتناع از بازگرداندن آنها یک جرم است، نه افشای مسئولانه نقص امنیتی (Responsible Disclosure). این یک فعالیت کلاهسفید به شمار نمیرود، بلکه سرقت محض است.»
بلاکاستریم ضمن قدردانی از حمایتهای جامعه بیتکوین افزود:
«ما حاضر نیستیم به پایهگذاری این بدعت کمک کنیم که نرمافزارهای متنبازی که به نفع جامعه بیتکوین توسعه داده شدهاند، توسعهدهندگان خود را وادار به پرداخت باجهایی کنند که بسیار فراتر از سهم اقتصادی آنها در این پروژههاست.»
این شرکت خاطرنشان کرد که مهاجم هنوز فرصت دارد تا وضعیت را حلوفصل کرده و بیتکوینها را بازگرداند. با این حال، چنانچه این وجوه بازگردانده نشود، بلاکاستریم با نهادهای مجری قانون، صرافیها، ارائهدهندگان خدمات، متخصصان تحلیل آنچین و جرمشناسی سایبری (Forensic) و سایر نهادها همکاری خواهد کرد تا ضمن ردیابی و بازیابی داراییها، هویت عاملان این حمله را افشا کند.
بلاکاستریم در پایان تأکید کرد:
«تراکنشها هرگز محو نمیشوند و ردپایی هم که از خود به جا میگذارند از بین نخواهد رفت. ما بابت بازپسگیری اموال مسروقه پولی نخواهیم پرداخت، کاربران خود را تنها نخواهیم گذاشت و جامعه بیتکوین هرگز دست از پیگیری این وجوه برنمیدارد.»
بازیابی شبکه لیکویید (Liquid Recovery)
گزارش حادثه مورخ ۸ سپتامبر شبکه لیکویید نشان داد که این آسیبپذیری در بخش «کشینگِ (Caching) تاییدِ اثبات محدوده» (Range Proof Verifications) در نرمافزار Elements رخ داده است؛ نرمافزار زیرساختی که برای اجرای شبکه لیکویید استفاده میشود. در پی این نقص، حدود ۴,۰۰۰ واحد LBTC بدون پشتوانه (بدون وجود بیتکوین معادل در ذخایر شبکه) ایجاد شد.
مهاجم سپس با استفاده از کیفپول شبکه لیکویید و پلتفرم معاملاتی SideSwap — که به عنوان عضوی از فدراسیون لیکویید، کلید مجوز خروج دارایی (Peg–out) را در اختیار دارد — موفق شد این LBTCهای بدون پشتوانه را از طریق یک فرآیند استانداردِ «خروج از شبکه» (Peg–out) به بیتکوین تبدیل کند. شبکه لیکویید اعلام کرد که اپراتورهای شبکه هک نشدهاند و هیچ کلیدی مورد نفوذ قرار نگرفته است.
در تاریخ ۷ سپتامبر، مهاجم پس از ارسال یک پیام آنچین (On-chain) به بلاکاستریم مبنی بر اینکه «ابتدا باگ را اصلاح کنید» تا «بیشتر» وجوه بازگردانده شود، حدود ۳,۴۰۰ بیتکوین را بازگرداند. با این حال، حدود ۵۹۸.۵ بیتکوین دیگر بازگردانده نشد.
نسخه جدید نرمافزار Elements (نسخه v23.3.4) در تاریخ ۹ سپتامبر منتشر شد. شبکه لیکویید از ۱۰ سپتامبر تولید بلاک را از سر گرفت و در همان روز، تراکنشها نیز دوباره آغاز شدند. با این حال، بلاکاستریم اعلام کرد که قابلیت خروج دارایی (Peg-out) همچنان به عنوان یک اقدام احتیاطی و «تا زمان اتمام مرحله نهایی بازیابی» غیرفعال است.
در روز چهارشنبه، مهاجم از طریق یک پیام OP_RETURN، از بلاکاستریم درخواست کرد که ۱۰ درصد از مبلغ سرقتشده را به عنوان «پاداش باگ» (Bug Bounty) پرداخت کند. وی با ادعای اینکه شرکت بلاکاستریم برای ایمنسازی داراییهای ۵ میلیارد دلاری تنها ۱.۵ میلیون دلار (یا حتی شاید صفر دلار!) هزینه کرده است، پیام داد:
«شما باید ۱۰ درصد را از پول خودتان به عنوان پاداش باگ پرداخت کنید، در غیر این صورت، به دلیل بیمسئولیتی و خسیس بودن خود، باعث ضرر ۱۵ درصدی برای تمام دارندگان داراییتان خواهید شد.»