NieuwsCryptoLiquid Network herstelt 3.400 Bitcoin na exploit; aanvallers houden 15% van buit achter

Liquid Network herstelt 3.400 Bitcoin na exploit; aanvallers houden 15% van buit achter

Auteur: CryptoMeter io·

Belangrijkste punten

  • Zelfbenoemde white-hat hackers gaven op 7 september 3.400 BTC, ter waarde van circa 268 miljoen dollar, terug aan de Liquid Federation-wallet, waarmee ongeveer 85% van de gestolen Bitcoin werd hersteld.
  • De aanvallers hielden circa 598,5 BTC achter, ter waarde van ongeveer 47 miljoen dollar, zonder publieke overeenkomst die dit als formele bug bounty bevestigt.
  • De exploit vond zijn oorsprong in een kwetsbaarheid in Elements, de opensourcesoftware onder Liquid, waarmee aanvallers ongedekte L-BTC konden minten en echte Bitcoin uit de reserves konden opnemen.
  • Blockstream heeft de getroffen bridge-nodes gepatcht, maar Liquid heeft de peg-in- en peg-out-operaties nog niet hervat.
  • Dat het merendeel van de gestolen fondsen is teruggehaald is zeldzaam bij grote bridge-exploits, die historisch — zoals Ronin en Wormhole in 2022 — verliezen van honderden miljoenen zagen die nooit terugkeerden.
Liquid Network herstelt 3.400 Bitcoin na exploit; aanvallers houden 15% van buit achter

Het Liquid Network heeft het merendeel hersteld van de Bitcoin die bij een grote exploit werd weggenomen, hoewel bijna 600 BTC nog in handen is van de daders van de aanval.

Op 7 september gaven de zelfbenoemde white-hat hackers 3.400 BTC terug aan de Liquid Federation-wallet. Op het moment van de transactie was de teruggegeven munt ongeveer 268 miljoen dollar waard. De teruggave herstelde ruim 85% van de Bitcoin die uit het netwerk was weggenomen.

De aanvallers hielden circa 598,5 BTC achter, ter waarde van ongeveer 47 miljoen dollar. Er is geen publieke overeenkomst die dat bedrag bevestigt als formele bug bounty, maar de achtergehouden fondsen fungeren in de praktijk als een officieuze beloning.

De teruggave volgde op een ongebruikelijke onderhandeling die volledig via Bitcoin-transacties verliep. De aanvallers hadden verklaard het grootste deel van de fondsen terug te geven nadat Blockstream het lek in de infrastructuur van Liquid had gedicht.

Liquid is een Bitcoin-sidechain die is ontwikkeld en wordt onderhouden door Blockstream en die wordt beheerd door een federatie van lidorganisaties in plaats van door miners, zoals op de Bitcoin-basisketen. Het netwerk geeft L-BTC uit, een asset die één-op-één aan Bitcoin is gekoppeld en die handelaren en beurzen gebruiken voor snellere settlement dan de Bitcoin-mainchain doorgaans toestaat. Dit gefedereerde ontwerp betekent dat de veiligheid van de peg — het mechanisme dat Bitcoin omwisselt voor L-BTC en omgekeerd — cruciaal is voor het functioneren van het netwerk.

Hoe de Liquid-exploit verliep

Het incident begon toen circa 4.000 BTC via een peg-out-transactie de federation-wallet van Liquid verliet. Liquid verklaarde dat de inbreuk niet het gevolg was van gecompromitteerde privésleutels.

In plaats daarvan lijkt het lek gekoppeld aan Elements, de opensourcesoftware waarop Liquid is gebouwd. Volgens berichten maakte de kwetsbaarheid het mogelijk L-BTC te minten zonder voldoende Bitcoin-dekking, waarmee de aanvallers vervolgens echte Bitcoin uit de reserves van Liquid konden opnemen.

De inbreuk leek ook de infrastructuur van SideSwap niet te hebben gecompromitteerd. Wel stopte Liquid zowel peg-ins als peg-outs terwijl de operators de kwetsbaarheid onderzochten.

Cross-chain- en sidechain-bruggen behoren historisch gezien tot de meest getroffen onderdelen van cryptoinfrastructuren. Grote bridge-exploits in eerdere jaren — zoals de incidenten bij Ronin Network en Wormhole in 2022 — leidden elk tot verliezen van honderden miljoenen dollars, en het grootste deel van die fondsen kwam nooit terug. De uitkomst bij Liquid, waarbij het merendeel van de gestolen Bitcoin werd teruggehaald, is voor aanvallen van deze schaal relatief zeldzaam.

Liquid voor een moeilijke herstart

Blockstream heeft inmiddels de getroffen bridge-nodes gepatcht, waardoor de aanvallers het merendeel van de fondsen konden teruggeven. Toch heeft Liquid de normale bedrijfsvoering nog niet onmiddellijk hervat.

De achtergebleven 598,5 BTC roept ook vragen op over de vraag of de aanvallers optraden als legitieme white-hat-onderzoekers of simpelweg hun eigen vergoeding onderhandelden na het misbruiken van het lek. Formele bug bounty-programma's in de cryptosector betalen onderzoekers doorgaans veel kleinere bedragen voor verantwoord openbaar gemaakte kwetsbaarheden, en het belonen van aanvallers die eerst fondsen extraheren kan prikkels creëren waarvoor veiligheidsonderzoekers al lang waarschuwen.

Liquid staat nu voor de taak zijn Bitcoin-bridge te herstarten en er tegelijkertijd voor te zorgen dat het autorisatieprobleem niet opnieuw kan worden misbruikt. Gebruikers en beurzen met L-BTC in bezit kijken uit naar een volledige hervatting van peg-ins en peg-outs, evenals naar een technisch rapport na het incident met details over het gedichte lek. De teruggave beperkt de financiële schade aanzienlijk, maar het incident onderstreept de risico's van kwetsbaarheden in systemen die verantwoordelijk zijn voor het beveiligen van grote hoeveelheden Bitcoin.