Cum a fost exploatată vulnerabilitatea critică a punții L-BTC?
Pe 13 septembrie 2026, o vulnerabilitate critică a unei punți pentru tokeni susținuți de Bitcoin a fost exploatată. Rezultatul?
Știri de ultimă oră
Bitcoin se lovește de un zid la 82.000$: Ce urmează pentru cea mai cunoscută criptomonedă?
Duelul capitalului în crypto: XRP și Solana domină fluxurile de investiții
Gemini, de la gloria IPO-ului la pragul unei achiziții: Valoarea bursei crypto s-a prăbușit cu 80%
Bruxelles-ul pune sub lupă staking-ul crypto: urmează reguli mai stricte în UE?Crearea neautorizată a unor active sintetice valoare de miliarde de dolari.
Incidentul a avut loc pe puntea L-BTC din rețeaua Liquid, unde atacatorii au manipulat logica contractelor inteligente pentru a emite tokeni fără rezerve reale de Bitcoin.
Cercetătorii de securitate au detectat activități anormale târziu, pe 12 septembrie, iar analiștii blockchain au confirmat breșul a doua zi dimineață. Exploatarea a stârnit îngrijorare imediată în platformele de finanțe descentralizate care se bazează pe reprezentări peg-uite ale Bitcoinului.
De ce au eșuat alertele în exploatarea punții L-BTC?
Defectul permitea atacatorilor să ocolească verificarea colateralului, profitând de o condiție de cursă (race condition) în mecanismul de retragere al punții. Prin trimiterea rapidă a tranzacțiilor contradictorii, au înșelat sistemul să elibereze mai mult L-BTC decât era de fapt blocat în Bitcoin. Astfel s-au creat tokeni neasigurați, care puteau fi tranzacționați sau folosiți ca colateral altundeva, umflând oferta aparentă dincolo de activele reale. Incidentul evocă eșecurile anterioare ale punților, dar se remarcă prin scala mintirii neautorizate, estimată la peste 2 miliarde de dolari la exploatarea maximă.
Dezvoltatorii au oprit puntea în câteva ore, dar nu înainte ca sume semnificative să fi intrat deja pe piețele secundare.
Atacul a reușit parțial pentru că instrumentele de monitorizare nu au semnalat în timp real modelele de tranzacții rapide ca fiind suspecte.
Spre deosebire de tentativele tradiționale de dublă cheltuială, această metodă s-a bazat pe discrepanțe de timp în fereastra de confirmare a punții, permițând acceptarea temporară a stărilor invalide.
Auditorii menționaseră anterior riscuri teoretice în designul proxy-ului actualizabil al punții, dar nicio patch nu fusese aplicată înainte de exploatare. Investigația a arătat că atacatorii au folosit mai multe portofele pentru a distribui tokenii mintiți, complicând eforturile de urmărire. Un dezvoltator anonim implicat în „Am presupus că incitativele economice ar fi descurajat o astfel de complexitate – am greșit.”
Cum a fost exploatată puntea L-BTC pentru a crea miliarde de tokeni?
Punile actuale prioritizează adesea viteza și eficiența capitalului în detrimentul toleranței robuste la erori, creând puncte slabe sistemice. Multe se bazează pe validatori centralizați sau scheme multisig care, deși convenabile, introduc puncte unice de eșec. Incidentul din rețeaua Liquid evidențiază cum chiar modelele federate pot fi subminate când logica contractelor inteligente conține cazuri limită nesemnificate. Regulatorii au început să examineze strâns astfel de infrastructuri, argumentând că emiterea de tokeni neasigurați – chiar și temporară – prezintă riscuri pentru stabilitatea pieței. Grupurile din industrie împing acum pentru audituri standardizate de dovadă de rezervă și mecanisme de întârziere pentru retragerile mari, pentru a preveni evenimente similare.
Cum au putut atacatorii să mintuiască tokeni fără sprijin Bitcoin? Au exploatat un defect de timp în procesul de retragere al punții, trimițând tranzacții contradictorii care au înșelat sistemul să elibereze mai mult L-BTC decât era blocat, creând efectiv active sintetice neasigurate.
Mai funcționează puntea Liquid Network? Puntea a fost oprită temporar după detectarea exploatarei. Dezvoltatorii au implementat de atunci un patch și au reluat operațiunile cu verificări de validare îmbunătățite, deși unii utilizatori rămân precauți în ceea ce privește depunerile noi.
Se poate repeta pe alte punți? Da, vulnerabilități similare există în alte protocoale cross-chain care lipsesc de verificare formală a tranzițiilor de stare. Experții recomandă adoptarea mai largă a testării adversariale și a detectării anomaliei în timp real pentru a mitiga riscurile viitoare.