Tag: security

  • Na Incident Met Liquid Sidechain Stuurt Hacker 3.400 Bitcoin Terug Naar Blockstream

    Na Incident Met Liquid Sidechain Stuurt Hacker 3.400 Bitcoin Terug Naar Blockstream

    De onbekende aanvaller hield een bedrag van bijna 600 bitcoin voor zichzelf, wat neerkomt op ongeveer 47,2 miljoen euro. De communicatie verliep opvallend genoeg volledig via bitcoin-transacties.

    Sinds de onrust van afgelopen weekend rond de Liquid sidechain van Blockstream, heeft de onbekende aanvaller een aanzienlijk deel van de weggenomen bitcoin teruggegeven. Ongeveer 3.400 bitcoin, met een geschatte waarde van 268 miljoen euro, is teruggestort naar de federation wallet. De transactie, die maandag werd uitgezonden maar nog onbevestigd was, toont dat de aanvaller 598 bitcoin, ofwel zo’n 47,2 miljoen euro, voor zichzelf heeft gehouden.

    De hele communicatie tussen Blockstream en de hacker verliep op een ongewone manier: via PGP-ondertekende berichten in de OP_RETURN-velden van bitcoin-transacties. Blockstream opende de dialoog zondagavond met een bericht om contact op te nemen, waarna de aanvaller maandagochtend antwoordde met de vraag of het ‘oké’ was om het grootste deel terug te sturen. Blockstream bevestigde dit met een ‘Ja, bedankt’ en gaf aan dat de ‘bridge nodes’ gepatcht waren, waarna de teruggave volgde.

    Bug in Elements-software

    Het incident begon toen 4.000 L-BTC via de SideSwap peg-out service werden omgezet in gewone bitcoin. SideSwap, een lid van de Liquid Federation, meldde dat dit kwam door een bug in de Elements-software van Blockstream. Hoewel de L-BTC normaal via een geldige peg-out autorisatie werden verwerkt, bleek later dat deze munten waren gecreëerd door de kwetsbaarheid in de software.

    De totale hoeveelheid weggenomen bitcoin kwam neer op 3.998,50 BTC, of ongeveer 315 miljoen euro. De aanvaller heeft dus circa 15 procent van het oorspronkelijke bedrag behouden. Dit is een aanzienlijk bedrag, maar het feit dat een groot deel van de fondsen is teruggegeven, is opmerkelijk in de wereld van crypto-hacks, waar terugbetalingen zeldzaam zijn. De federation wallet houdt momenteel 197,47 BTC vast, en zou met de bevestiging van de terugbetaling uitkomen op 3.597,47 BTC.

    Gevolg voor Liquid netwerk

    De bridge nodes van Liquid zijn nog steeds uitgeschakeld, wat betekent dat er geen nieuwe transacties naar het netwerk kunnen worden gestuurd. Blockstream zelf heeft sinds zondag niets meer publiekelijk over het incident gezegd, en ook topman Adam Back heeft zich stilgehouden. De stilte rondom de exacte afspraken over het ‘bounty’ van de aanvaller roept vragen op, aangezien geen van beide partijen hierover iets heeft gepubliceerd. Dit laat de lezer achter met de vraag of dergelijke ‘witte hoed’-hacks in de toekomst vaker zullen leiden tot dergelijke onderhandelingen en gedeeltelijke teruggave.

  • Blockstream Pauzeert Liquid Sidechain Na Veilig Stellen Van 300 Miljoen Euro Aan Bitcoin

    Blockstream Pauzeert Liquid Sidechain Na Veilig Stellen Van 300 Miljoen Euro Aan Bitcoin

    Een onbekende partij haalde bijna alle bitcoin uit de federatiewallet van de Liquid sidechain, waarop het netwerk prompt werd gepauzeerd. De opnemers lieten een on-chain bericht achter waarin ze zich ‘whitehats’ noemden.

    De Liquid sidechain, een project van Blockstream, is zondag volledig stilgelegd nadat een onbekende partij bijna alle bitcoin (BTC) uit de federatiewallet van het netwerk had opgenomen. Het gaat om ongeveer 3.998 bitcoin, met een geschatte waarde van ruim 300 miljoen euro op het moment van de transactie.

    De opname gebeurde in twee transacties: eerst 2,5 BTC, gevolgd door 3.995,99999857 BTC, die landden op één adres. Vier uur later lieten de ontvangers van de bitcoin een on-chain bericht achter met de tekst “we are whitehats. contact us on chain”, wat aangeeft dat ze zichzelf zien als ethische hackers die een kwetsbaarheid wilden aantonen. Blockstream reageerde daarop met het verzoek om contact op te nemen via e-mail.

    Kwetsbaarheid in de ‘peg-out’ sleutel

    De Liquid Network beweert dat de opnames plaatsvonden via een functionele ‘Peg-out Authorization Key’ (PAK), en niet door een gecompromitteerde sleutel. Dit roept vragen op over hoe de bitcoin precies de wallet heeft kunnen verlaten. De federatiewallet, een 11-van-15 multisig-constructie, houdt normaal gesproken de bitcoin in onderpand voor L-BTC (Liquid Bitcoin), de getokeniseerde versie van bitcoin op de sidechain.

    Volgens de documentatie van Liquid duurt het drie dagen om de PAK-lijst bij te werken. Dit mechanisme is bedoeld om te voorkomen dat aanvallers na een compromittering direct geld kunnen opnemen. Het feit dat de ‘whitehats’ toch de fondsen konden verplaatsen, doet vermoeden dat de kwetsbaarheid complexer is dan een simpele sleutelcompromittering.

    Gevolgen en onzekerheid

    De Liquid Network heeft de bridge-nodes uitgeschakeld, wat betekent dat er geen nieuwe transacties kunnen worden ingediend. Cryptobeurzen die L-BTC aanbieden, zijn verzocht om stortingen en opnames te pauzeren. Andere activa op Liquid, zoals USDT en DePix, zijn volgens de verklaring van Liquid niet getroffen. De wallet die de L-BTC in omloop dekt, bevat nu nog slechts 197,47 BTC. Voor de lezer met een Liquid wallet betekent dit dat je tijdelijk geen toegang hebt tot je fondsen, wat frustrerend kan zijn in een ecosysteem dat juist snelle en goedkope transacties belooft.

    De situatie blijft onzeker. Enerzijds biedt de ‘whitehat’-verklaring hoop op een oplossing zonder permanent verlies van fondsen, mits de partijen tot een akkoord komen. Anderzijds werpt het incident een schaduw over de beveiligingsmechanismen van Liquid en de transparantie ervan. Wij zien vooral dat dit de delicate balans tussen functionaliteit en veiligheid in DeFi-protocollen onderstreept, zeker wanneer een centrale autoriteit zoals Blockstream de touwtjes in handen heeft.

  • Bitmex Onthult Zwakke Punten In De Operationele Beveiliging Van De Lazarus Group

    Bitmex Onthult Zwakke Punten In De Operationele Beveiliging Van De Lazarus Group

    Het beveiligingsteam van de crypto-exchange BitMEX heeft aanzienlijke kwetsbaarheden ontdekt in de operationele beveiliging van de Lazarus Group, een door de Noord-Koreaanse (DPRK) overheid gesteunde cybercriminaliteitorganisatie. Dit gebeurde naar aanleiding van een onderzoek naar tegenacties, waarbij IP-adressen, een database en tracking-algoritmen die door deze kwaadwillende groep werden gebruikt, aan het licht kwamen.

    Beveiligingsonderzoekers van de exchange merken op dat de kans groot is dat ten minste één hacker per ongeluk zijn werkelijke IP-adres heeft onthuld, wat resulteerde in een locatieverbinding naar Jiaxing, China.

    Bovendien geven de BitMEX-onderzoekers aan dat ze ook toegang hebben gekregen tot een instantie van de Supabase-database, een platform voor het eenvoudig implementeren van databases met gebruiksvriendelijke interfaces voor toepassingen, die door de hackgroep werd gebruikt.

    Het beveiligingsteam van BitMEX vermeldde dat een van de hackers waarschijnlijk per ongeluk zijn werkelijke IP-adres heeft onthuld door niet correct gebruik te maken van de VPN die doorgaans wordt gebruikt om het IP-adres te maskeren.

    Het verslag belichtte de asymmetrie tussen de onervaren sociale-engineeringteams van de groep die erop gericht zijn om nietsvermoedende slachtoffers te laten inloggen om kwaadaardige software te downloaden, en de geavanceerde code-exploits ontwikkeld door hoogopgeleide hackers.

    Deze asymmetrie duidt erop dat de Noord-Koreaanse staat-gerelateerde hackorganisatie is opgesplitst in verschillende subgroepen, die met verschillende niveaus van dreigingscapaciteiten samenwerken om gebruikers te bedriegen, aldus het BitMEX-team.

    Het rapport volgt op een reeks hoogprofiel hackincidenten, sociale-engineering scams en de infiltratie van blockchain- en technologiebedrijven die aan de Lazarus Group en andere Noord-Koreaans gerelateerde agenten worden toegeschreven.

    Dreiging van de Lazarus Group trekt wereldwijde aandacht

    Federale wetshandhavingsinstanties en regeringen over de hele wereld onderzoeken steeds intensiever de activiteiten van hackers die verbonden zijn aan de DPRK, en luiden de alarmbel over een aantal veelvoorkomende scamstrategieën die door deze dreigingsactoren worden toegepast.

    In september 2024 heeft het Amerikaanse Federal Bureau of Investigation (FBI) een waarschuwing uitgegeven over sociale-engineering scams die door de DPRK-ondersteunde groep worden uitgevoerd, waaronder phishingpogingen gericht op crypto-gebruikers met valse werkgelegenheid aanbiedingen.

    De regeringen van Japan, de VS en Zuid-Korea steunden in januari 2025 de waarschuwing van de FBI en karakteriseerden de hackactiviteiten als een bedreiging voor het financiële systeem.

    Een recent rapport van Bloomberg suggereert dat wereldleiders de dreiging van de Lazarus hackgroep tijdens de volgende G7-top zouden kunnen bespreken en strategieën kunnen overwegen om de schade die door de DPRK-gelieerde organisatie is veroorzaakt, te beperken.

    Vraag & Antwoord

    Welke kwetsbaarheden zijn ontdekt bij de Lazarus Group?
    Het beveiligingsteam van BitMEX ontdekte dat ten minste één hacker per ongeluk zijn werkelijke IP-adres onthulde, wat leidde tot belangrijke informatie over de locatie van de groep.

    Welke strategieën gebruikt de Lazarus Group voor scams?
    De Lazarus Group maakt gebruik van sociale-engineering technieken zoals phishing, waarbij ze valse werkaanbiedingen gebruiken om slachtoffers te misleiden en hen aan te zetten tot het downloaden van kwaadaardige software.

    Wat zijn de implicaties van deze ontdekkingen voor wereldwijde veiligheid?
    De activiteiten van de Lazarus Group worden gezien als een significante bedreiging voor financiële systemen wereldwijd, wat aanleiding geeft tot verhoogde waakzaamheid en samenwerking tussen internationale wetshandhavingsinstanties.