Liquid Network Memulai Pemulihan Operasi Peg Out
Liquid Network telah mendekati pemulihan operasi peg out setelah memulai audit keamanan independen untuk Elements v23.3.4 dan mengoordinasikan perubahan pada kunci otorisasi yang digunakan dalam proses penarikan. Dalam pembaruan ekosistemnya pada 28 September, Liquid Network menyatakan bahwa audit keamanan eksternal untuk Elements v23.3.4 kini sedang berlangsung sebagai bagian dari upayanya untuk memulihkan peg out dengan aman setelah insiden keamanan jaringan pada bulan September.
PEMBARUAN JARINGAN LIQUID: AKTIVITAS EKOSISTEM
Status per 28 September 2026, 05:48 UTC
Audit Keamanan dan Pembaruan PAK
Audit keamanan independen eksternal untuk Elements v23.3.4 kini sedang berlangsung, memberikan lapisan validasi tambahan saat kami bekerja menuju pemulihan peg out yang aman. Pada saat yang sama, Liquid Federation sedang memperbarui daftar Kunci Otorisasi Peg Out (PAK). Entri yang ada sedang diganti, dan federasi bekerja untuk memastikan bahwa semua kunci penerima Bitcoin yang terkait dengan peg out diamankan dengan baik di penyimpanan dingin. Liquid tidak memberikan tanggal pasti untuk memulai kembali penarikan. Jaringan menyatakan bahwa audit dan perubahan PAK adalah langkah menuju melanjutkan operasi peg out yang aman, dengan pembaruan lebih lanjut tentang proses pemulihan diharapkan segera.
Elements v23.3.4 dirilis awal bulan ini untuk mengatasi cacat perangkat lunak yang dieksploitasi selama insiden 6 September, ketika seorang penyerang menciptakan sekitar 4.000 LBTC yang tidak didukung dan menggunakan proses peg out normal Liquid untuk menarik Bitcoin dari cadangan federasi. Audit eksternal terbaru menambah tinjauan lain terhadap rilis tersebut sebelum peg out diaktifkan kembali. Elements adalah platform blockchain sumber terbuka di balik Liquid. Jaringan ini menggunakan transaksi rahasia, yang menyembunyikan jumlah transaksi, sementara bukti kriptografi memungkinkan node untuk memverifikasi bahwa jumlah tersebut valid.
Penilaian Pasca-Insiden
Penilaian pasca-insiden Liquid menyatakan bahwa kerentanan melibatkan cara Elements menyimpan hasil verifikasi rangeproof. Perubahan sebelumnya telah menghapus beberapa konteks transaksi dari kunci cache, menciptakan cacat konsensus yang dapat memungkinkan hasil verifikasi yang disimpan untuk digunakan kembali dalam keadaan yang berbeda. Perbaikan selanjutnya mengatasi masalah yang awalnya diidentifikasi, tetapi masalah kedua yang melibatkan cara bidang digabungkan dalam kunci cache tetap ada. Penyerang pada 6 September mengeksploitasi kelemahan kedua itu untuk menciptakan output yang nilainya tidak didukung oleh inputnya. Elements v23.3.4 mengubah cara kunci cache rangeproof dan surjection proof dibangun dengan menyerialisasi setiap bidang dengan awalan panjang. Liquid menyatakan bahwa perubahan tersebut mencegah set input yang berbeda menghasilkan kunci cache yang sama melalui metode tabrakan yang digunakan dalam serangan.
Perbaikan yang diperkuat digabungkan ke dalam cabang rilis Elements 23.3.x pada 8 September, dan Elements v23.3.4 diterbitkan pada hari berikutnya. Seperti yang telah dibahas sebelumnya oleh crypto.news, Liquid melanjutkan produksi blok setelah node fungsional menerima pembaruan perangkat lunak yang diperlukan, sementara operasi peg tetap dinonaktifkan. Transaksi kemudian kembali ke jaringan saat Liquid melanjutkan proses pemulihan bertahapnya. Peg out tetap ditangguhkan sementara federasi menyelesaikan pekerjaan pada bagian sistem yang melepaskan BTC dari cadangan.
Sistem PAK dan Keamanan
Bagian kedua dari pembaruan 28 September berfokus pada sistem PAK yang digunakan untuk mengotorisasi peg out dari Liquid ke Bitcoin. Di bawah arsitektur Liquid, entri PAK berisi dua kunci dengan fungsi terpisah. Komponen offline diturunkan dari dompet penerima Bitcoin anggota, sementara kunci online menandatangani permintaan peg out. Node fungsional menggunakan komponen offline untuk memverifikasi bahwa tujuan Bitcoin milik entri PAK yang terdaftar. Kunci privat yang mengontrol Bitcoin penerima dimaksudkan untuk tetap offline. Komponen online melakukan pekerjaan yang berbeda. Kunci privatnya beroperasi pada node Elements karena diperlukan untuk menandatangani permintaan agar Bitcoin dirilis melalui proses peg out. Penilaian insiden Liquid menyatakan bahwa pengaturan dompet offline dimaksudkan untuk memberikan lapisan perlindungan tambahan jika sistem hulu gagal. Bitcoin yang dirilis melalui peg out akan tetap di dompet dingin dan memerlukan tindakan terpisah sebelum dapat dipindahkan lebih lanjut.
Insiden 6 September dan Dampaknya
Insiden 6 September mengungkapkan kelemahan dalam perlindungan tersebut bersamaan dengan kerentanan konsensus Elements. Setelah menciptakan LBTC yang tidak didukung, penyerang menggunakan SideSwap, anggota Liquid Federation dengan PAK, untuk memproses peg out. SideSwap menerima sekitar 4.000 LBTC melalui layanannya sebelum penandatangan federasi merilis sekitar 3.996 BTC di Bitcoin. Penilaian Liquid menyatakan bahwa dua masalah terpisah memungkinkan Bitcoin diambil: kerentanan konsensus Elements dan celah dalam konfigurasi proses penandatanganan PAK salah satu anggota federasi. SideSwap telah menyatakan bahwa federasi mengetahui bahwa kunci otorisasi peg outnya beroperasi secara online dan bahwa pengaturan ini telah terlihat dalam peg outnya selama bertahun-tahun. Perusahaan tersebut mengatakan bahwa mereka tidak diberitahu untuk mengubah cara kunci beroperasi atau menangguhkan peg out sebelum insiden tersebut. SideSwap menyatakan bahwa mereka sedang meninjau bagaimana kunci otorisasi mereka disimpan, serta batasan dan pemeriksaan yang diterapkan sebelum pembayaran, dan tidak akan memulihkan layanan peg mereka sampai mereka dan federasi puas dengan pengaturan keamanan baru.
Pembaruan terbaru Liquid kini mengonfirmasi bahwa federasi sedang mengganti entri PAK yang ada dan bekerja untuk memastikan bahwa kunci peg out yang relevan disimpan di penyimpanan dingin sebelum penarikan dilanjutkan. Aktivitas transaksi normal kembali pada awal September, tetapi peg Bitcoin tetap tunduk pada pembatasan selama pemulihan. Liquid awalnya menghentikan node jembatan pada 6 September setelah penyerang mengeksploitasi cacat Elements. Produksi blok dilanjutkan pada 9 September menggunakan rantai yang telah diperbaiki, diikuti dengan kembalinya aktivitas transaksi pengguna saat federasi memantau jaringan. Peg out tetap dinonaktifkan sepanjang tahap tersebut. Insiden asli mengakibatkan sekitar 4.000 BTC meninggalkan cadangan federasi setelah penyerang menciptakan LBTC yang tidak didukung. Para pelaku mengidentifikasi diri mereka sebagai white hats melalui pesan di rantai dan kemudian mengembalikan 3.400 BTC ke dompet federasi setelah Blockstream mengonfirmasi bahwa node yang terkena telah diperbaiki. Sekitar 602 BTC masih dalam upaya pemulihan, menurut penilaian insiden terbaru Liquid. Blockstream kemudian menolak permintaan hadiah yang terkait dengan dana yang tersisa, mengatakan bahwa mereka akan bekerja dengan penegak hukum, bursa, spesialis forensik, dan penyedia layanan lainnya untuk mengejar pemulihan mereka. Rencana pemulihan bertahap Liquid memanggil agar operasi peg dilanjutkan setelah keadaan jaringan dipulihkan dan pekerjaan keamanan yang diperlukan telah diselesaikan. Audit eksternal untuk Elements v23.3.4 dan penggantian entri PAK adalah langkah terbaru yang diungkapkan dalam proses tersebut.