Hakerzy ataku na Liquid Network oferują zwrot 320 milionów dolarów w bitcoinach — pod warunkiem naprawy błędu
Najważniejsze informacje
- •6 września z federacyjnego portfela Liquid wypłacono około 4 000 bitcoinów o wartości około 320 milionów dolarów, wykorzystując błąd w kodzie Elements.
- •Osoby dysponujące środkami deklarują zwrot większości z nich dopiero po naprawieniu przez Liquid podatności i załataniu każdego węzła sieci.
- •Blockstream i posiadacze środków negocjują publicznie poprzez wiadomości OP_RETURN zapisane w niewielkich on-chain transakcjach bitcoinowych.
- •Liquid wstrzymał nowe transakcje, a giełdy zawiesiły wpłaty i wypłaty L-BTC na czas trwania śledztwa.
- •Sprawa jest niemal 27 razy większa niż incydent na moście Ronin z 2024 roku, gdzie white hat zwrócił około 12 milionów dolarów w środkach mniej więcej 80 minut po zatrzymaniu mostu i otrzymał nagrodę w wysokości 500 000 dolarów.

Osoby dysponujące około 320 milionami dolarów w bitcoinach wyprowadzonymi z sieci Liquid należącej do Blockstream deklarują, że zwrócą większość środków — ale dopiero po naprawieniu podatności, która umożliwiła atak. Negocjacje toczą się publicznie, poprzez wiadomości zapisane w transakcjach bitcoinowych.
6 września z portfela federacyjnego Liquid wypłacono około 4 000 bitcoinów, pozostawiając sieć z luką w oprogramowaniu oraz dziurą w rezerwach rzędu 320 milionów dolarów. Obie strony komunikują się obecnie za pomocą niewielkich transakcji bitcoinowych przenoszących wiadomości zapisane na stałe w łańcuchu.
Atak na Liquid Network opróżnia federacyjny portfel z 320 milionów dolarów
6 września około 4 000 z mniej więcej 4 200 bitcoinów zabezpieczających sieć Liquid Blockstreamu — oparty na Bitcoinie system płatności i rozliczeń — zostało wypłaconych z federacyjnego portfela jedną transakcją o ówczesnej wartości około 320 milionów dolarów przez „domniemanych white-hat hakerów”, jak podała firma.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
Blockstream przypisał incydent błędowi w oprogramowaniu Elements — otwartobazowemu kodowi, na którym opiera się Liquid. Środki przepłynęły przez SideSwap, zatwierdzoną platformę handlową Liquid, która podobno nie potrafiła odróżnić legalnych monet od stworzonych w ramach ataku.
Liquid następnie wstrzymał nowe transakcje, podczas gdy członkowie federacji pracują nad usunięciem podatności i przywróceniem normalnego działania.
Incydent uwidacznia cechę konstrukcyjną sieci Liquid: jest to sfederowany sidechain, co oznacza, że tokeny L-BTC użytkowników są zabezpieczone bitcoinami trzymanymi w portfelu wielopodpisowym kontrolowanym przez grupę funkcjonariuszy, a nie przez bitcoinowy smart kontrakt. To czyni integralność zarówno portfela federacyjnego, jak i oprogramowania Elements kluczową dla każdego L-BTC w obiegu i wyjaśnia, dlaczego giełdy szybko zawiesiły wpłaty i wypłaty L-BTC po skompromitowaniu rezerw.
Hakerzy negocjują zwrot bitcoinów na blockchainie
Najbardziej niezwykła część incydentu wydarzyła się później: domniemani white-hat hakerzy i Blockstream rozpoczęli publiczną komunikację poprzez wiadomości OP_RETURN zapisane w blockchainie, obejmującą m.in. dyskusję o tym, czy zwrot „większości” środków będzie akceptowalny.
White-hat haker to etyczny haker, który wykorzystuje lukę w chronionym systemie, zanim zrobią to złośliwi aktorzy. Zazwyczaj wykorzystują oni lukę, przenoszą środki i oczekują wynagrodzenia za ich zwrot.
W przypadku Liquid osoby stojące za wypłatą oświadczyły, że zwrócą środki po naprawieniu przez Liquid podatności. Wiadomości stanowią publiczny zapis wymiany między obiema stronami — poziom przejrzystości, jakiego zwykle brakuje negocjacjom poza łańcuchem, takim jak te po większości dużych ataków na giełdy.
Co pokazują wiadomości z ataku na Liquid Network
Wykorzystując maleńkie transakcje „dust” przenoszące wiadomości OP_RETURN, obie strony spędziły ostatni dzień na negocjacjach nad zwrotem środków w pełnym widoku publicznym.
Blok 965,822 — Adres powiązany z Blockstream wysyła 1 000 satoshi do portfela hakerów z krótką wiadomością: „Please contact security@blockstream.com.”
Blok 965,865 — Nadchodzi odpowiedź zawierająca zaszyfrowaną wiadomość i odłączony podpis PGP odpowiadający opublikowanemu kluczowi bezpieczeństwa Blockstreamu, co stanowi kryptograficzny dowód, że wiadomość została podpisana tym kluczem i faktycznie pochodzi od Blockstreamu.
Blok 965,869 — Haker odpowiada, wydając własne środki: wysyła 1 000 satoshi do federacyjnego portfela peg Liquid z wiadomością: „sending most back to[the federation address], is that ok.”
Blok 965,875 — Kolejna wiadomość przypisywana Blockstreamowi mówi, że podstawowa podatność musi zostać najpierw naprawiona, a węzły sieci załatane, zanim środki będą mogły zostać bezpiecznie zwrócone.
„Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix” — stwierdziła wiadomość.
Podobny przypadek: Ronin
Wydarzenie ma echa incydentu na moście Ronin z 2024 roku, gdy white-hat wyszukiwacz MEV wykorzystał podatność i wypłacił około 4 000 ETH oraz 2 miliony dolarów w USDC o łącznej wartości około 12 milionów dolarów.
Ronin zatrzymał most, skontaktował się z operatorem, a środki zostały zwrócone. Ronin oświadczył, że negocjuje z tym aktorem, ponieważ wyglądał on na white-hata działającego w dobrej wierze. White hat otrzymał nagrodę w wysokości 500 000 dolarów.
Proces przebiegł znacznie szybciej: doszło do incydentu, most został zatrzymany, Ronin publicznie przyznał się do problemu, a środki zwrócono około 80 minut później.
Przypadek Liquid jest niemal 27 razy większy — a osoby dysponujące środkami uzależniły ich zwrot od naprawienia przez Blockstream podatności i załatania sieci, podczas gdy fundusze pozostają w ich rękach. Ten warunek czyni również szybkość łatania kwestią finansową dla Liquid, a nie tylko bezpieczeństwa: każdego dnia, gdy sieć pozostaje podatna, około 320 milionów dolarów w aktywach zabezpieczających pozostaje poza kontrolą federacji.
Co dalej w sprawie ataku na Liquid Network
Incydent postawił problem rezerw Liquid w wysokości 320 milionów dolarów i jego podatność oprogramowania na tym samym zegarze.
Sieć została wstrzymana, a giełdy zawiesiły wpłaty i wypłaty L-BTC na czas trwania śledztwa.
Negocjacje toczą się również poprzez kanał publiczny, z sygnaturą czasową i kryptograficznie weryfikowalny. Tożsamość posiadacza środków pozostaje jednak anonimowa — co oznacza, że mimo sygnałów dobrej woli w wiadomościach on-chain nie ma gwarancji, że deklarowana intencja zwrotu środków zostanie zrealizowana, a wynik nie będzie znany, dopóki podatność nie zostanie naprawiona, a węzły sieci załatane.