Zadnje objave

Možda vam se sviđa

Povučeno 320 milijuna dolara u bitcoinu, a ključ nije ukraden: Što zaštita nije vidjela?

Bitcoin vrijedan oko 320 milijuna dolara povučen je u nedjelju iz sustava Liquid. Riječ je o gotovo 4.000 BTC-a, a nakon incidenta objavljen je važan detalj: ključ korišten za autorizaciju povlačenja, prema Liquidu, nije bio kompromitiran.

Dakle, zasad ne izgleda kao poznati scenarij u kojem netko ukrade digitalni ključ i njime otključa novac.

Bitcoin kao mreža pritom nije hakiran. Problem se dogodio na Liquidu, zasebnoj mreži povezanoj s Bitcoinom.

Reuters navodi da je iz Liquidova federacijskog novčanika povučeno oko 4.000 od približno 4.200 BTC-a. Nakon incidenta zaustavljene su nove transakcije.

Pitanje zato nije samo tko je povukao bitcoin vrijedan 320 milijuna dolara. Važnije je kako je sustav dopustio da se to dogodi.

Što je Liquid i zašto u njemu postoji L-BTC?

Za razumijevanje incidenta nije potrebno poznavati kriptovalute.

Liquid možemo zamisliti kao zaseban sustav povezan s Bitcoinom. Kada korisnik u njega prebaci jedan bitcoin, taj BTC ostaje zaključan, a korisnik na Liquidu dobiva njegovu zamjenu koja se zove L-BTC. Njome može brže obavljati transakcije unutar te mreže.

Kada želi svoj bitcoin natrag, L-BTC se poništava, a odgovarajući BTC oslobađa.

Osnovno pravilo je jednostavno:

jedan L-BTC trebao bi biti pokriven jednim BTC-om.

Liquidova dokumentacija opisuje upravo taj odnos između zaključanog bitcoina i L-BTC-a.

I sada dolazimo do neobičnog dijela priče.

Netko je u nedjelju zatražio zamjenu približno 4.000 L-BTC-a za stvarni bitcoin.

Zahtjev je prošao.

L-BTC je poništen, a s druge strane oslobođeno je gotovo 4.000 BTC-a.

Ključ navodno nije ukraden

Kod povlačenja stotina milijuna dolara prvo je logično posumnjati da je netko došao do ključa kojim može odobriti transakciju.

Liquid tvrdi da se to ovdje nije dogodilo.

Povlačenje je provedeno preko SideSwapa, servisa preko kojeg se L-BTC može zamijeniti za bitcoin. Liquid je nakon incidenta objavio da SideSwapov ključ za autorizaciju povlačenja nije kompromitiran, kao ni drugi ključevi.

To slučaj čini neobičnim.

Jer ako ključ nije ukraden, treba pogledati što je sustav prihvatio prije nego što je bitcoin isplaćen.

SideSwap tvrdi da je naknadno obaviješten kako su sporni L-BTC povezani s ranjivošću u Elements softveru na kojem Liquid radi.

Tu zasad treba stati.

Konačno tehničko objašnjenje ranjivosti još nije objavljeno. Ne znamo dovoljno da bismo tvrdili kako su sporni L-BTC nastali niti kojim je točno korakom zaštita zakazala.

Znamo da je zahtjev prošao, gotovo 4.000 BTC-a napustilo je novčanik, a Liquid tvrdi da ključ kojim je povlačenje autorizirano nije bio kompromitiran.

To je dovoljno za pitanje koje vrijedi i izvan svijeta kriptovaluta.

Sigurnosne kontrole mogu provjeravati pogrešnu stvar

Zamislimo mnogo poznatiju situaciju.

Netko u kompaniji zatraži isplatu 100.000 KM.

Zaposlenik provjeri tko traži isplatu. Potpis odgovara. Iznos je unutar dopuštenog limita. Nadređeni odobri zahtjev.

Sve izgleda uredno.

Ali što ako je problem nastao ranije, kada je u sustavu pogrešno evidentirano da tih 100.000 KM uopće treba biti isplaćeno?

Dodatna provjera potpisa tada neće pronaći problem.

Provjerava se je li isplata pravilno odobrena, ali ne i postoji li stvarna osnova za isplatu.

Upravo zato slučaj Liquid može biti zanimljiv i nekome tko nikada nije kupio bitcoin.

U kompaniji račun pokreće plaćanje, narudžba isporuku, a odobren zahtjev isplatu. Ako je podatak na početku pogrešan, svaki sljedeći korak može biti izveden potpuno uredno.

Tada nemamo nekoliko neovisnih sigurnosnih kontrola. Imamo nekoliko provjera koje vjeruju istom podatku.

Više kontrola ne znači da provjeravamo pravi rizik

Liquid nema sustav u kojem jedna osoba jednostavno pritisne tipku i oslobodi stotine milijuna dolara.

Mrežom upravlja federacija, a Liquid detaljno opisuje zaštitu bitcoina zaključanog u sustavu.

Ipak, gotovo 4.000 BTC-a napustilo je novčanik.

Još ne možemo tvrditi koja je konkretna sigurnosna kontrola zakazala. Za to treba pričekati završetak tehničke istrage.

Ali incident dobro pokazuje razliku između dva pitanja:

Smije li ova osoba odobriti isplatu?

i

Postoji li valjan razlog da se taj novac uopće isplati?

Jedna provjera ne može zamijeniti drugu.

U kompaniji isti problem izgleda mnogo običnije

Račun stigne u računovodstvo. Dobavljač postoji u sustavu. Broj računa odgovara. Iznos nije neuobičajen. Odgovorna osoba odobri plaćanje.

Sve može biti napravljeno prema proceduri.

Ali ako roba navedena na računu nikada nije isporučena, kompanija je besprijekorno obradila obvezu koja nije trebala postojati.

Tu se najbolje vidi zašto broj kontrola nije dovoljan.

Kontrola koja provjerava tko smije odobriti račun nije ista kao ona koja potvrđuje da je roba stvarno primljena.

Jedna ne može nadomjestiti drugu.

Isti problem postaje još važniji kada dio poslovnih odluka prepuštamo sustavima koji mogu predložiti ili pokrenuti sljedeći korak. Ako je početna informacija pogrešna, brže izvršenje samo znači da ćemo pogrešku brže pretvoriti u stvarnu posljedicu.

Što sada znamo o 320 milijuna dolara?

Osobe koje kontroliraju povučeni bitcoin predstavile su se kao „white-hat“ hakeri, odnosno sigurnosni istraživači koji tvrde da su ranjivost iskoristili kako bi je razotkrili.

Njihov identitet i namjere nisu potvrđeni.

U trenutku pisanja nema potvrde da je gotovo 4.000 BTC-a vraćeno Liquidu.

Jednako tako, još ne znamo konačan tehnički uzrok incidenta. Zato bi bilo prerano proglasiti jednu konkretnu sigurnosnu kontrolu krivcem.

Ali kompanije ne moraju čekati taj odgovor da bi iz ovog slučaja izvukle nešto korisno.

Vrijedi uzeti jedan proces kroz koji prolazi novac, primjerice plaćanje računa, i proći njegov cijeli put.

Tko potvrđuje da je račun stvaran? Tko potvrđuje da je roba ili usluga primljena? Tko provjerava iznos? Tko odobrava plaćanje? I oslanjaju li se svi na isti podatak?

Tu se vidi imamo li doista nekoliko sigurnosnih kontrola ili samo nekoliko potpisa na istoj pretpostavci.

Jer kada zaštita zakaže, važnije od broja procedura postaje pitanje može li poslovanje prepoznati problem prije nego što napravi stvarnu štetu. Poslovna otpornost počinje upravo pripremom za trenutak u kojem zaštita više nije dovoljna.

Liquid tek treba objasniti kako je gotovo 4.000 BTC-a moglo napustiti njegov sustav.

Za druge kompanije korisnije je odmah provjeriti nešto bliže vlastitom poslovanju:

Koju činjenicu naš sustav danas uzima zdravo za gotovo, a nitko je zapravo ne provjerava?

Prijavite se na naš Newsletter

Popularno