Vermeende white-hat hackers halen 4.000 bitcoin weg uit de federatiereserves van Blockstreams Liquid Network
Belangrijkste punten
- •Vermeende white-hat hackers haalden 4.019,4 BTC ter waarde van ruwweg 320 miljoen dollar weg uit de federatietreasury van het Liquid Network die L-BTC ondersteunt.
- •De aanvallers lijken een inflatiebug op de LBTC-sidechain te hebben misbruikt om valse tokens te creëren en te verzilveren voor on-chain bitcoin, die door de HSM-servers van de federatie als geldig werd ondertekend.
- •De bridge-nodes op het Liquid Network werden gepauzeerd en exchanges kregen de opdracht om L-BTC-stortingen en -opnames te staken, terwijl andere uitgegeven assets zoals USDT onaangeroerd bleven.
- •De hackers lieten een on-chain bericht achter waarin ze stelden white hats te zijn en om contact vroegen; de gestolen fondsen stonden op het moment van schrijven nog op een publiek observeerbaar adres.
- •De treasury bevatte voor het incident meer dan 4.200 BTC, maar hield er daarna nog iets meer dan 207 BTC aan over, waardoor het geld van LBTC-houders feitelijk risico loopt.

Het Liquid Network maakte zondag bekend dat vermeende white-hat hackers ongeveer 4.000 bitcoin, ter waarde van ruwweg 320 miljoen dollar, hebben weggehaald uit de federatiewallet die L-BTC ondersteunt. De bridge-nodes werden uitgeschakeld en de sidechain werd gepauzeerd, terwijl andere uitgegeven assets — waaronder USDT, DePix en RWAs — onaangeroerd bleven, aldus de officiële account op X. Het incident is een van de grootste bekende verliezen in verband met een Bitcoin-sidechain en vestigt opnieuw de aandacht op de veiligheidsafwegingen van federatieve bridges, waarbij vertrouwen wordt gesteld in een consortium van functionarissen in plaats van in een publiek bewijs-van-reserves-mechanisme dat door de Bitcoin-basislaag zelf wordt afgedwongen.
Het Liquid Network is een federatieve Bitcoin-sidechain, opgericht door Adam Backs Blockstream en gelanceerd in 2018. Het netwerk geeft verschillende assets uit, zoals LBTC, die worden gedekt door BTC op de Bitcoin-mainchain, bewaard in een grote multisig van 15 bekende zakelijke leden, waaronder exchanges en infrastructuurbedrijven. Elf van de 15 leden moeten een geldige multisigtransactie ondertekenen om munten uit de treasury te verplaatsen. Tether geeft ook USDT uit op Liquid, waardoor de andere uitgegeven assets van het netwerk deze week een zorgpunt waren voor houders. Voor de hack bevatte de treasury meer dan 4.200 BTC; daarna rapporteerde Blockstreams bewijs-van-reserves-pagina nog iets meer dan 207 BTC.
De hackers haalden 4.019,4 BTC weg van het reserveadres in een peg-outtransactie met behulp van de SideSwap Peg-out Authorization Key, zichtbaar op mempool.space. SideSwap is een bridge-exchange en lid van de Liquid Federation. Hoewel het mechanisme van de hack nog niet is bevestigd, lijken de aanvallers een inflatiebug op de LBTC-sidechain te hebben misbruikt om meer dan 4.000 LBTC te creëren die daarvoor niet bestonden, die ze vervolgens hebben verzilverd voor on-chain bitcoin van de federatie. Omdat de transactie geldig leek gezien de consensusbug, ondertekenden de HSM-beveiligingsservers van de federatieleden de BTC-opnametransactie, die op dat moment ruwweg 320 miljoen dollar waard was. Opvallend is dat de hardware-ondertekeningsapparaten werkten zoals ontworpen — de kwetsbaarheid zou, indien bevestigd, liggen in de consensusregels van de sidechain, die de frauduleuze LBTC als legitiem valideerden.
De hacker verplaatste de fondsen naar een adres eindigend op 6gyqjlte, vanaf waar ze snel een nieuwe transactie ondertekenden met een bericht in het OP_RETURN-gegevensveld: "we are whitehats. contact us on chain." Die munten stonden op het moment van schrijven nog op dat adres.
Een kleine mainnettransactie naar het hackeradres volgde, met een OP_RETURN-bericht met de tekst "Please contact security@blockstream.com" — vermoedelijk afkomstig van een publiek Blockstream-adres, hoewel dat onbevestigd blijft. Een latere OP_RETURN-spend vanaf het hackeradres bevatte "Please contact us on Signal @m671aw.70"; dit kan echter spam zijn, aangezien er geen koppeling wordt gedeeld naar het adres waar de gestolen fondsen zich bevinden.
Als reactie op het incident kregen exchanges de opdracht om L-BTC-stortingen en -opnames te pauzeren. De bridge-nodes op het Liquid Network zijn gepauzeerd, waardoor de toegang tot de sidechain wordt beperkt; de keten blijft wel blokken produceren.
JAN3-ceo Samson Mow zei op X dat de Liquid-functies van Aqua waren geraakt en dat on-chain bitcoin nog steeds werkte. Ook andere wallets in de sector die het Liquid Network gebruiken, worden naar verwachting geraakt. Gebruikers die LBTC vasthouden, lopen nu feitelijk risico op verlies van hun spaargeld, aangezien de onderliggende BTC momenteel niet inwisselbaar is.
Vanwege het private karakter van de Liquid-chain is er weinig on-chain analytics over gebruikershoudingen beschikbaar en bestaat er weinig publieke informatie over hoeveel LBTC in handen is van particuliere gebruikers versus bedrijven of Blockstream zelf. Als de fondsen niet worden teruggegeven, zou dat een zware klap zijn voor de gebruikersbasis van het Liquid Network en voor het bredere federatieve sidechainmodel, dat afhankelijk is van het vertrouwen van gebruikers dat de gekoppelde reserves intact zijn. LBTC-houders hebben weinig andere opties dan afwachten tot de gesprekken met de hackers zijn afgerond. Gezien de omvang van de diefstal zou het moeilijk — maar misschien niet onmogelijk — zijn voor de hackers om met al die bitcoin weg te komen, aangezien de gestolen fondsen op een publiek observeerbaar adres liggen en elke poging om ze via gereguleerde diensten te verplaatsen scrutine zou trekken. Een mogelijk uitkomst is dat de hackers een vindersvergoeding eisen en het merendeel van de fondsen teruggeven.
Dit bericht verscheen oorspronkelijk op Bitcoin Magazine en is geschreven door Juan Galt.