Dugaan Celah Cache Bisa Jadi Penyebab Hilangnya US$320 Juta dari Jaringan Liquid

Ringkasan Pasar AI
Laporan mengenai dugaan cacat cache validasi transaksi di Liquid (Elements) yang berpotensi memungkinkan sekitar 3.996 BTC ditarik terhadap LBTC yang baru dibuat memicu kekhawatiran akut tentang keamanan sidechain, kontrol operasional federasi, dan tata kelola penerapan kode. Penerimaan node yang saling bertentangan serta klaim bahwa para fungsionaris federasi menjalankan kode master tanpa tag meningkatkan persepsi risiko sistemik. Hingga peluncuran patch yang terverifikasi dan pengembalian dana dikonfirmasi, insiden ini dapat membebani kepercayaan terhadap sidechain yang terhubung dengan BTC dan infrastruktur terkait.
Level dampak
● Tinggi
Aset terdampak
BTC/USDT-0.77%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Sejumlah peneliti menyoroti dugaan kegagalan pada cache validasi transaksi di Liquid yang dinilai dapat menjelaskan keluarnya sekitar US$320 juta dalam bentuk Bitcoin dari jaringan tersebut. Token LBTC di Liquid dirancang memiliki jaminan 1:1 dengan BTC yang disimpan oleh federasi Liquid. SideSwap menyatakan seorang pelanggan mengajukan pegout 4.000 LBTC melalui layanan mereka pada 6 September. Layanan itu kemudian melepas sekitar 3.996 BTC. Liquid menyebut tidak ada kunci otorisasi pegout SideSwap maupun kunci federasi lain yang dikompromikan. Peneliti bernama Calle menjelaskan dugaan cacat yang melibatkan range proof. Range proof memungkinkan node memverifikasi bahwa jumlah transaksi yang disembunyikan tetap berada dalam rentang yang diperbolehkan; tanpa itu, keluaran bernilai negatif yang tersembunyi bisa digunakan untuk mengimbangi keluaran positif yang lebih besar. Karena pemeriksaan range proof mahal secara komputasi, node menyimpan hasil verifikasi yang pernah dinyatakan lolos ke dalam cache. Menurut Calle, penyerang dapat membuat keluaran dan proof yang tidak valid tetapi menghasilkan kecocokan dengan cache key dari pemeriksaan yang valid. Node yang memakai hasil cache itu akan melewatkan verifikasi yang semestinya menolak keluaran tersebut. Charles Guillemet mendukung penjelasan ini dan menyebut adanya benturan cache key yang sengaja dibentuk, sehingga transaksi rahasia (confidential transaction) yang tidak valid dapat lolos dari pengecekan range. Calle menegaskan uraian tersebut merupakan penyederhanaan mekanisme dan masih mungkin mengandung kekeliruan. Di sisi lain, rekonstruksi transaksi terpisah oleh Stu mengidentifikasi adanya transaksi persiapan sebelum dugaan transaksi tidak valid pada blok Liquid 4.050.336. Stu menyatakan transaksi itu menciptakan sekitar 3.996,0183 LBTC sebelum penarikan melalui SideSwap. Mononaut menyebut bug yang dieksploitasi masuk ke cabang pengembangan utama (master) Elements pada pekan sebelumnya, tetapi belum pernah muncul dalam rilis bertag. Mononaut menambahkan, para functionary federasi Liquid diduga menjalankan kode tersebut. Node-node lain menolak transaksi tidak valid, tetapi functionary federasi menerima transaksi eksploit, menyetujui penarikan, dan tetap membangun blok. Node lain, termasuk yang menjalankan penjelajah mempool Liquid, menolak blok yang terdampak. Perpecahan node ini dinilai bisa menjelaskan mengapa penjelajah tersebut tidak menampilkan transaksi yang terlihat di tempat lain. Dalam pernyataan yang tersedia, Blockstream belum mengonfirmasi detail penerapan (deployment) yang disebutkan. Jika terbukti, catatan itu akan menempatkan proses peluncuran perangkat lunak sebagai elemen kunci dalam insiden. Pihak yang menguasai Bitcoin yang ditarik mengklaim diri sebagai "whitehat". Mereka mensyaratkan pengembalian sebagian besar dana setelah bug diperbaiki di seluruh node yang terdampak. Pelaporan yang tersedia belum memastikan apakah pengembalian dana atau penyebaran patch sudah tuntas.