Blockstream、Liquid Networkハッキングの598.5 Bitcoin(BTC)身代金要求を拒否

BlockstreamはLiquid Network脆弱性悪用で残された598.5 BTCの身代金要求を拒否。犯罪として法的手段で資金回収を追求する方針を表明した。

(08:47 UTC)
1分で読めます
AI要約AI
  • 攻撃者は9月6日、約4,000 L-BTCを担保なしで鋳造
  • フェデレーションウォレットから約4,000 BTC(約95%)が流出
  • 9月7日に3,400 BTCが返却され、約85%が回収
  • Elements v23.3.4でキャッシュキー衝突の脆弱性を修正
v3xn8bwc

Blockstream、身代金要求を拒否

Blockstreamは、Liquid Network侵害の背後にいるグループに対して明確な線を引き、攻撃者が依然として保持する約598.5 Bitcoin(BTC)の身代金を支払わないと宣言した。9月11日に投稿された声明の中で、同社はこの窃取を「責任ある開示」とする攻撃側の主張を退け、無断で資産を取得し返還を留保する行為はホワイトハットの活動ではなく犯罪だと主張した。同社はユーザー資金の回収を目指して責任者と誠実に協議してきたと説明しつつ、その協議が引き出しの承認や後に要求された条件の受け入れを構成するものではなかったと主張した。身代金に応じれば、オープンソースソフトウェアの開発者がプロジェクトへの経済的参加をはるかに超える身代金を強要されかねない有害な前例を作るとBlockstreamは論じた。「Bitcoinはハードマネーだ」と同社は書き、Proof-of-Work資産は無償では鋳造できず、身代金を賄うためにユーザーを減額(ヘアカット)しないと説明した。争点は約598.5 BTCのキャッシュだ。これは大部分の返却が完了した時点で約4,700万ドル相当であり、今週初めに窃取資金の大半が返還された後も戻ってこなかった。攻撃者が報酬としてコインを保持することを公に開示された合意が承認したことは一度もない。流通するすべてのL-BTCトークンは、ラップドビットコインの請求権として機能するよう設計されており、Liquid Federationが保持する準備金と1対1で引き換え可能だ。そのため、無担保の発行はサイドチェーンの信頼モデルに直接切り込むことになる。Blockstreamは責任ある解決の扉を開いたままにしたが、残りのコインが返還されない場合は利用可能なあらゆる法的手段を追求すると警告し、Bitcoinの公開台帳がすべての動きを保存していると指摘した。取引は消えず、その証拠も消えない。

Liquid脆弱性悪用の経緯

このインシデントは9月6日にさかのぼる。攻撃者は高速決済やBitcoin DeFi活動に使われるBlockstreamのフェデレーテッドサイドチェーンであるLiquidの脆弱性を悪用した。オンチェーン分析によると、このグループはBTCの担保なしに約4,000 L-BTCを鋳造し、偽の請求権をSideSwapのペグアウトインフラを通じて流し、フェデレーション準備金から約4,000 BTCを実質的に引き出した。当時、フェデレーションウォレットには約4,200 BTC(約3億2,000万ドル相当)が保管されており、この一連の流れで担保の約95%が失われたことになる。事後分析では、根本原因を機密トランザクション検証ロジックにおけるキャッシュキーの衝突に特定し、フェデレーションキー自体は侵害されていなかった。Liquidはインシデント中にブロック生成を停止し、取引所にはL-BTCの入出金停止が要請された。BlockstreamがElements v23.3.4をリリースして脆弱性を修正し、署名付きメッセージでブリッジノードの安全を確認した後、攻撃者は9月7日に3,400 BTCをフェデレーションアドレスへ返送し、窃取額の約85%が回収された。残りは攻撃者が管理するアドレスに留まっている。当初、トランザクションに埋め込まれたメッセージでホワイトハットを装って接触していたこのグループは、すべての影響を受けるノードで脆弱性を修正するよう同社に求めた後、条件をエスカレートさせた。Blockstream自身の資金から10%の報奨金を支払うか、Liquid保有者に損失を負わせるかという要求だ。定期的に回復状況を更新してきた元Blockstream最高戦略責任者のSamson Mow氏は、Liquidのトランザクションが再び正常に処理されていると述べたが、未返却のコインがある間、L-BTCの担保率は約85%にとどまる。この一件は、オープンソースツールへのセキュリティストレスが広がる中で起きている。8月には、BTCPay Serverの支援者が、LND管理者マカローン資格情報を暴露した悪用を受け、上限3 BTCの回復報奨金を支援した。また、研究者らは1,789.28 BTCの損失をColdcardの悪用に帰属させ、そのうち1,561 BTCはまだ動いていない。

オンチェーンの足取りに注目

私たちの読みでは、透明性は調査者に揺さぶりをかけるが、保証を与えるものではない。攻撃者のトランザクションは恒久的に監査可能であり、事後分析(Elements v23.3.4で修正されたキャッシュキー衝突、フェデレーションキーは無傷)は、ウォレット間の分割を追跡するための検証済みのベースラインをフォレンジック専門家に提供する。しかし、特定されたアドレスだけが他の事例で迅速な返還を強制したことはほとんどない。COINOTAGの見解では、身代金を拒否することはオープンソース開発者を高くつく前例から守り、依然として追跡可能な約598.5 BTCがある以上、拒否グループへの圧力は構造的なものであり、今週最も注目されたBitcoinセキュリティの事例によって支えられている。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。