Introduktion
Rootstock medstifter Sergio Lerner har opfordret til, at Bitcoin-broer indfører obligatoriske udbetalingsforsinkelser, efter at omkring 4.000 BTC forlod Liquid Networks føderationspung gennem en uautoriseret peg-out. Lerner, der er chefforsker og medstifter af Rootstock Labs, fortalte til crypto.news, at øjeblikkelig afvikling kan forvandle en enkelt valideringsfejl til et tab, før brooperatørerne har tid til at reagere.
Hændelsen
“Uden en tidsforsinkelseslås bliver en enkelt valideringsfejl og et totalt tab den nøjagtigt samme hændelse, fordi midlerne bevæger sig i det øjeblik, softwaren siger ‘ja’.”
Hans kommentarer kom efter en hændelse, hvor aktører skabte ubakkede L-BTC og brugte SideSwaps peg-out service til at trække næsten 4.000 BTC fra Liquid Federation pung. Liquid beskrev aktørerne som påståede white-hat hackere, mens SideSwap sagde, at deres service behandlede anmodningen, fordi L-BTC så ud til at være gyldig. Aktørerne returnerede senere 3.400 BTC, efter at Blockstream bekræftede, at de berørte broknuder var blevet opdateret. Omkring 598 BTC forblev udestående, mens Liquid genoptog blokproduktion uden at genoprette transaktioner eller peg-operationer pr. 10. september.
Forslag til forbedringer
Lerner sagde, at en obligatorisk forsinkelse mellem oprettelsen af de ubakkede L-BTC og frigivelsen af de ægte BTC kunne have reduceret skaden. Under et sådant system ville softwaregodkendelse starte en ventetid i stedet for at fuldføre udbetalingen. Automatiserede overvågningsværktøjer kunne sammenligne den anmodede peg-out med BTC, der understøttede L-BTC, og markere enhver ubalance før afvikling.
“Hvis Liquid havde haft en tidsforsinkelseslås – hvor midler ikke kan bevæge sig i en specificeret periode, uanset hvad softwaren eller operatørerne siger – ville fejlen have resulteret i en håndterbar hændelse i stedet for en øjeblikkelig, fuldskala katastrofe.”
Ifølge Lerner ville forsinkelsen have givet operatørerne et multi-timers responvindue efter de ubakkede tokens blev oprettet. Overvågningssystemer, der kører døgnet rundt, kunne have opdaget, at peg-out’en bestod de første softwarekontroller, på trods af at den manglede tilsvarende sikkerhed.
Rootstocks nuværende sikkerhed
Rootstock bruger allerede en forsinkelsesmekanisme til BTC-udbetalinger gennem sin tovejs peg, selvom Bitcoins konsensusregler ikke håndhæver ventetiden. Systemet er afhængigt af specialiserede hardware-sikkerhedsmoduler kaldet PowHSMs. Før de underskriver en peg-out, verificerer enhederne uafhængigt, at 4.000 Rootstock-blokke er passeret, hvilket repræsenterer cirka 36 timers kumulativ proof-of-work.
“Selv en kolluderende majoritet af pegnatorer kan ikke stjæle midlerne, fordi de private nøgler aldrig forlader PowHSM’erne, og HSM’erne verificerer uafhængigt, at 4.000 Rootstock-blokke er forløbet, før de vil underskrive.”
Rootstocks model antager, at en majoritet af Bitcoin hash rate, der deltager gennem merge-mining og føderationsfunktionærer, ikke vil arbejde sammen for at stoppe netværket. Lerner sagde, at kompromitterede funktionærer kunne afbryde peg-operationer, hvilket skaber et livsproblem, men HSM-reglerne ville forhindre dem i at tvinge en uautoriseret tidlig udbetaling.
Fremtidige overvejelser
Lerner foreskrev ikke én forsinkelse for hver bro, men nævnte Rootstocks krav om 4.000 blokke som en effektiv periode for infrastruktur, der sikrer store BTC-saldoer. Rootstocks nuværende beskyttelse afhænger af sine HSM’er og føderationen snarere end regler håndhævet af Bitcoin-netværket.
En mulig byggesten er BIP-443, et udkast til et forslag til en opcode kaldet OP_CHECKCONTRACTVERIFY, eller OP_CCV. Forslaget ville lade en Bitcoin-udgang bære data og begrænse, hvordan dens midler kan bevæge sig gennem fremtidige transaktioner.
“At flytte mekanismen ind i Bitcoin-konsensus ville reducere afhængigheden af bro-specifikke HSM-politikker.”
For store bro-udbetalinger sagde Lerner, at forsinkelsen skulle vare længe nok til, at automatiserede alarmer og menneskelige operatører kunne identificere problemet, stoppe behandlingen og undersøge den berørte software, før BTC bliver permanent brugbar af modtageren.