Tornádo, které míchá a čistí kryptoměny, se dotočilo. Zločinci přes něj vyprali miliardy dolarů

Americké úřady si vyšláply na službu Tornado Cash, která anonymizovala posílání kryptoměn. Údajně ji využívali i hackeři najatí Severní Koreou.

Luboš KrečLuboš Kreč

Tornádo

0Zobrazit komentáře

Do virtuálních peněženek někdejší basketbalové hvězdy Shaquilla O’Neala, televizního moderátora Jimmyho Fallona nebo zakladatele kryptoburzy Coinbase Briana Armstronga v minulých dnech dorazily zničehonic zlomky etherea. S nikým je nesměnili, nikdo jim je nedlužil. Prostě přišly. Tak úplně náhodou to ale samozřejmě nebylo. V pondělí 8. srpna americké ministerstvo financí zakázalo jakékoliv používání populární kryptoměnové služby Tornado Cash a její příznivci touto cestou chtěli poukázat na problematičnost rozhodnutí. Takže ethereum, které k celebritám zamířilo, nejprve tornádem prohnali.

Svět kryptoměn má pověst anonymního prostoru, kde neplatí téměř žádná pravidla. Jenže tak to vůbec není a jak se už několikrát ukázalo, dohledat například v bitcoinovém blockchainu, kdo kdy komu a kolik čeho poslal, není vůbec složité. Naprostá většina blockchainů, které fungují jako taková účetní kniha pro kryptoměny, uchovává naopak poměrně přesné a detailní záznamy o transakcích. FBI třeba vypátrala, že bitcoiny ze slavné loupeže z roku 2016, skončily u podprůměrné rapperky, která si nechala říkat krokodýl z Wall Street.

Pro ty, kdo chtěli zůstat anonymní, tu byly služby jako Tornado Cash. Takzvané kryptoměnové mixéry. Zjednodušeně fungují tak, že se přes ně pošle požadovaná suma, oni ji s pomocí kryptografie proženou speciálním algoritmem, takže ven jde čistý a jakýchkoliv značek zbavený bitcoin, ether, cardano či cokoli jiného. Takových nástrojů je v kryptosvětě víc, ale Tornado Cash, které vzniklo v roce 2019, bylo nejznámějším z nich. A už nějakou dobu se nad ním smrákalo. Proč? Odpověď nepřekvapí – kvůli praní špinavých peněz.

Nastartujte svou kariéru

Více na CzechCrunch Jobs

„Tornado Cash bylo využito k vyprání virtuálních měn v hodnotě sedmi miliard dolarů od svého vzniku v roce 2019. A to včetně více než 455 milionů dolarů, které v největším známém podvodu ukradla hackerská skupina Lazarus Group, jež je sponzorovaná režimem Severní Koreji a kterou USA postavily mimo zákon už v roce 2019,“ uvedlo ministerstvo financí ve své zprávě, kde umístění Tornado Cash na černou listinu oznámilo.

Vláda v zásadě vyhlásila, že američtí občané ani firmy nesmí přes Tornado Cash nic posílat, ani z něj nic přijímat a jakkoliv ho využívat. Právě proto příznivci služby rozeslali tornadem očerněné ethery známým osobnostem, aby na ně přivolaly pozornost úřadů a tím pádem i pozornost veřejnosti. Zda to k něčemu bude platné, není jasné, co ale jasné je, že z pohledu administrativy jde o poměrně tvrdý krok, který někteří přirovnávají k vyhlášení války pravověrnému kryptosvětu.

tornado

Logo služby Tornado Cash

„Přirovnala bych to k tomu, že se zakáže e-mailový protokol v raných dobách elektronické pošty se zdůvodněním, že se e-maily používají k phisingovým útokům,“ napsala Lia Hollandová z neziskové organizace Fight for the Future, která se věnuje problematice práva v digitálním prostoru. Jiní poukazují, že je nesmysl zakazovat celou službu, když to je vlastně jen decentralizovaný, automatizovaný nástroj. Kus kódu, který běží na open-source protokolu.

Na takovém argumentu něco je, jenže ne tak docela podle policie. Nizozemští kriminalisté už dokonce bezprostředně po americkém zákazu zatkli vývojáře Alexeje Pertseva, který byl spoluautorem kódu k Tornado Cash. Podle serveru Coindesk nyní Pertsev stráví dva týdny ve vazbě a rozhodne, co dál, přičemž není vyloučené ani další zatýkání.

Není nic známo, co je důvod zatčení – jestli jen fakt, že sepsal kód, který Tornado Cash pohání, nebo jestli kriminalisté mají v ruce například důkazy, že nějakým způsobem pomáhal třeba hackerům napojeným na Severní Koreu. Na Twitteru se už ale začala formovat iniciativa na jeho podporu a titíž lidé, nezřídka příznivci cypher punkového hnutí, zvažují, že k soudu poženou i rozhodnutí amerického ministerstva zablokovat nástroj samotný s argumentem, že pošlapává jejich základní svobody.

Na podporu služby i Pertseva se vyjádřil například Vitalik Buterin, zakladatel sítě Ethereum, na níž Tornado Cash běží. Napsal, že Tornado využil, když daroval prostředky na pomoc ukrajinské armádě, ale nechtěl, aby byl coby donátor dohledatelný. Podobně se ve prospěch Pertseva vyjádřil i zakladatel portálu Coingecko Bobby Ong: „Soukromí je základním právem. Svoboda projevu je také základním právem. Možná se divíte, proč je kolem Tornado Cash takový povyk, ale zákaz služby a zatčení jejího tvůrce jsou pošlapáním obou výše zmíněných práv.“

Pravdou je, že přes Tornado Cash nebo podobnou službu Blender.io, kterou stejný zákaz potkal o pár měsíců dřív, skutečně část kradených kryptoměn proteče a stanou se tak legálními. Bylo to tak v případě útoku na platformu Axie Infinity a po hackerských nájezdech na kryptoměnové mosty Nomad nebo Wormhole, při nichž zmizely stovky milionů dolarů. Analytická agentura Chainalysis upozornila, že loni výrazně stouplo využívání kryptoměnových mixérů a že přes ně projde zhruba desetina všech ilegálních prostředků z kryptosvěta.

Každopádně úřední zátah na Tornado Cash už má své hmatatelní následky. Hodnota na něj navázané kryptoměny se značkou TORN se za posledních sedm dní propadla o více než 59 procent a řada kryptoburz zablokovala účty a prostředky, které jsou navázané na mixér. Takže lidé už kvůli tomu reálně přišli – alespoň na čas – o peníze.

Každou neděli vám naservírujeme nejdůležitější zprávy týdne.

Newsletter Weekly | Poslední vydání

Kryptoměnové mosty přináší revoluci, propojí bitcoin s ethereem. Jenže jsou mladé a riskantní

Největší krádeže kryptoměn z poslední doby přišly z útoků na mosty, jež propojují různé blockchainy. Podle experta z Fumbi ještě musí vyzrát.

David StancelDavid Stancel

crypto_1Komentář

Foto: Kanchanara/Unsplash

Fiktivní mince oblíbených kryptoměn v čele s bitcoinem a ethereem

0Zobrazit komentáře

V březnu útočníci ukradli krypto za zhruba 320 milionů dolarů z Wormhole, v březnu 650 milionů z Roninu, v srpnu za 200 milionů z Nomadu. Nejde o žádné hollywoodské filmy ani postavy, ale o mosty mezi různými blockchainy. Třeba mezi ethereem a bitcoinem. Jde o revoluční technologie, které spojují zdánlivě nespojitelné, jenže v tom je i jejich potíž – jsou to technologie mladé, stále se vyvíjející a tedy i náchylné k bezpečnostním problémům, píše David Stancel, technický ředitel krypto-investiční společnosti Fumbi.

Kryptoměnové mosty jsou buď centralizované nebo decentralizované. Každý z nich má potenciální rizika a nedá se říct, který je lepší. Tak jako tak je to o důvěře. Podle Davida Stancela z Fumbi je to s mosty jako s celým ekosystémem decentralizovaných financí, jehož jsou součástí. Jde o velmi mladou oblast, která je plná nástrah a rizik, jež ale budou postupně splaskávat a pomíjet.

***

Blockchainové aplikace a služby si tak jako i jiná technologická odvětví procházejí rozličnými fázemi evoluce. Každá nová inovace je však spojena i se vznikem nových specifických rizik, která není vždy snadné odhalit.

V současnosti je na kryptoměnové scéně několik významných blockchainových sítí, na kterých se nacházejí stovky decentralizovaných aplikací. Potenciál těchto aplikací, jakož i sítí samotných, je velmi limitován, pokud neumí mezi sebou komunikovat. Proto se snaha řady developerských týmů koncentruje právě na umožnění snadné komunikace mezi blockchainy, takzvané interoperability.

I když dnes už dokážou různé blockchainy mezi sebou navzájem komunikovat, v minulosti tomu tak úplně nebylo. Sítě jako bitcoin či ethereum působily jako nezávislé blockchainy, které spolu mezi sebou neuměly komunikovat, což znamenalo, že nebylo možné utrácet bitcoin na ethereovém blockchainu a naopak. Například pokud někdo vlastnil bitcoin, nemohl se stát součástí decentralizovaných financí známých pod zkratkou DeFi a účastnit se tamních aktivit a projektů, protože bitcoinový protokol přímo nepodporuje tuto interakci.

Nastartujte svou kariéru

Více na CzechCrunch Jobs

Tento problém však dokázaly vyřešit takzvané cross-chain bridges (neboli kryptoměnové mosty). Jedná se o protokoly, které umožňují nezávislým blockchainům navzájem mezi sebou komunikovat a dovolují uživatelům přenášet aktiva a informace napříč rozličnými platformami, aniž by se dostaly mimo původní blockchain.

Celý tento mechanismus funguje na lock-mint-burn systému. Znamená to, že pokud chce například vlastník bitcoinu interagovat s DeFi, pošle nejprve bitcoin na zadanou adresu na bitcoinovém blockchainu. Informace o přijetí platby se přenese do bridge (mostu), který dané BTC uzamkne a na ethereum blockchainu emituje takzvané wBTC (wrapped bitcoin) tokeny, se kterými se již daný uživatel může svobodně pohybovat v rámci ekosystému etherea. Pokud by si uživatel chtěl své bitcoiny vybrat zpět, bylo by nutné, aby poslal wBTC ke spálení, za což by se mu zpětně odemkly jeho vložené tokeny.

stancel

Foto: Fumbi

David Stancel ze společnosti Fumbi

To, že cross-chain bridges jsou revoluční, nelze popřít. Jejich design je však často zranitelný a zejména v poslední době tyto nedostatky zneužívá stále více útočníků. Určitě jste v posledním období postřehli hacky související s Ronin Bridge, Wormhole či Nomad Bridge, ze kterých byly odcizeny stovky milionů dolarů. Jaká jsou tedy hlavní rizika související s používáním mostů?

Prvním a asi nejvýznamnějším je riziko správy a úschovy. Z tohoto hlediska můžeme bridges rozdělit na dvě základní kategorie – centralizované a decentralizované. Centralizované mosty pro svůj chod potřebují centralizovaný subjekt nebo skupinu mediátorů, kteří zpracovávají všechny transakce související s úschovou, mintováním a pálením tokenů. Centralizovaný subjekt se zpravidla stará jen o hladké zpracování transakcí a nezastřešuje aktivity související s identifikací potenciálně podvodných transakcí a aktivit. Právě centralizace je častým terčem útočníků, kteří se snaží najít bod selhání nebo získat přístup k centrální úschově aktiv a ovládnout tak prostředky daného mostu.

Centralizované mosty jsou kromě toho založeny na důvěře. Při interakci s tímto mostem musíte důvěřovat centrálnímu subjektu, že bezpečně uloží vaše mince a vyrazí vám tokeny na jiném blockchainu a naopak. Právě centralizace a důvěra v jiné subjekty je častým bodem selhání.

solana

Přečtěte si takéCo se děje v Solaně? Dva falešní bratři ukázali další trhlinu v kryptosvětěCo se děje v Solaně? Dva bratři a jejich falešné identity ukázali další trhlinu v kryptosvětě

Druhou kategorií jsou decentralizované mosty. Fungování těchto mostů závisí na inteligentních smlouvách, které provádějí všechny aktivity související s vkladem, emitováním i pálením tokenů. Inteligentní smlouvy jsou však neživé entity a jsou jen tak dobré, jako je jejich vývojář. Každý nedostatek a chyba ve zdrojovém kódu inteligentní smlouvy může být vodou na mlýn pro hackery a může připravit uživatele mostu o všechny jejich finanční prostředky.

Jedním z významných rizik je i DeFi protokolové riziko. Platformy DeFi automatizují různé finanční služby pomocí inteligentních smluv. Dynamika těchto protokolů je velmi důležitá, ale každá, i maličká chyba v jejich kódu může znamenat pohromu. Například chyba v lendingovém protokolu Alchemix umožnila dlužníkům získat zpět kolaterál na půjčkách v hodnotě více než šest milionů dolarů, a to vše bez jejich splacení. To znamená, že úspěšný přenos aktiv přes most ještě není zárukou toho, že vaše prostředky jsou stoprocentně v bezpečí. Hack na jiné platformě může způsobit, že nebudete schopni spálit a odemknout svůj kolaterál.

Kryptoměnové mosty jako by spojovaly rozdílné světy

V praxi existují i ​​rizika související s používáním prohlížečových, mobilních či softwarových krypto peněženek. Každý uživatel se ke kryptomostu připojuje nejčastěji prostřednictvím webové peněženky, která je sama o sobě vystavena řadě rizik. Jeden z posledních hacků peněženek je útok na peněženku Slope Wallet, kde se útočníkům podařilo získat přístup k privátním klíčům uživatelů. Útočníci tak byli schopni podepisovat transakce a odcizili z osmi tisíc peněženek více než osm milionů dolarů. I když se stále spekuluje o tom, co bylo skutečnou příčinou hacku, jednou z verzí je i ta, že Slope Wallet ukládala takzvané „seedy“ uživatele na centralizovaných serverech, které byly napadeny.

Některá rizika však nesouvisejí jen přímo s používáním mostů. Jedním z významných rizik je i riziko protokolu. Toto riziko souvisí se selháním blockchainu jako takového, protože většina DeFi aplikací má určitou úroveň závislosti infrastruktury na podkladovém blockchainu. Rizikové aspekty, jako jsou například útoky na mechanismy konsensu na konkrétních blockchainech, se mohou přenést do zranitelností v protokolech DeFi běžících na této platformě.

sachin-dev-duggal

Přečtěte si také700 Indů místo algoritmu. Firma prodávala iluzi umělé inteligencePřelomová umělá inteligence? Ne, jen 700 Indů za monitorem. Startup připravil investory o stamiliony

Decentralizované finance na blockchainu jsou velmi zajímavou oblastí, která přetváří fungování finančního systému jak jej známe dnes. Navzdory velmi slibnému potenciálu, se však stále jedná o velmi mladou oblast, která je plná nástrah a rizik. Ty se budou postupně zmenšovat v čase tak, jak se bude zvyšovat vyzrálost celého ekosystému. Každopádně se máme na co těšit.

Každé všední ráno posíláme nejzásadnější zprávy dne.