AktualnościKryptoAtak na Liquid Network: z sidechainu Bitcoina Blockstreama wyciekło około 320 mln USD w BTC

Atak na Liquid Network: z sidechainu Bitcoina Blockstreama wyciekło około 320 mln USD w BTC

Autor: Crypto Valley Journal·

Najważniejsze informacje

  • •Luka w pamięci podręcznej rangeproof węzła Elements pozwoliła napastnikom wygenerować L-BTC bez pokrycia i wypłacić około 4 000 BTC, tj. ok. 320 mln USD, z sieci Liquid 6 września 2026 r.
  • •Poprawka wykorzystanej luki została zcommitowana przez programistę Blockstreamu 3 sierpnia 2026 r., ale nie zdążyła trafić do wersji produkcyjnej 23.3.3 przed atakiem.
  • •Blockstream i operatorzy sieci zatrzymali węzły mostowe i nakazali giełdom, w tym użytkownikom takim jak Bitfinex, BTSE i BitMEX, wstrzymać wpłaty i wypłaty L-BTC.
  • •Domyślni napastnicy skontaktowali się z Blockstreamem on-chain, twierdząc, że są whitehatami, i oferując zwrot większości środków po załataniu luki, choć CTO Ledgera zakwestionował tę interpretację.
  • •Exploit podnosi zgłoszone straty z ataków kryptowalutowych w 2026 r. do prawie 1,5 mld USD, co plasuje go wśród największych exploitów w historii.
Atak na Liquid Network: z sidechainu Bitcoina Blockstreama wyciekło około 320 mln USD w BTC

Atak na sieć Liquid Network spowodował wyciek około 4 000 BTC o wartości ok. 320 mln USD z sidechainu Bitcoina firmy Blockstream. Domyślni napastnicy zaproponowali później zwrot większości środków pod warunkiem, że sieć najpierw załatuje wykorzystaną lukę.

Liquid to sidechain Bitcoina. Giełdy i platformy handlowe używają go do szybkiego i poufnego przesyłania BTC między sobą, omijając wolniejszy i droższy główny łańcuch Bitcoina. Użytkownicy najpierw blokują Bitcoina w portfelu federacyjnym i otrzymują w zamian token L-BTC w relacji 1:1. Taka konstrukcja różni się od samego Bitcoina: zamiast konsensusu proof-of-work mostem między dwiema sieciami zarządza zbiorowo sfederowana grupa firm, co sprawia, że integralność pega zależy zarówno od uczciwości, jak i poprawności oprogramowania tej grupy. Blockstream Corp uruchomił Liquid pierwotnie w 2018 r.; firmę współzałożył Adam Back. Według Blockstream federacja liczy ponad 80 firm, a piętnastu funkcjonariuszy autoryzuje wypłaty poprzez multisig 11 z 15.

6 września 2026 r. około 4 000 z ok. 4 200 BTC wcześniej trzymanych w tej rezerwie opuściło sieć, pozostawiając około 197 BTC. Transakcje przeszły przez SideSwap, platformę rozliczeniową autoryzowaną do peg-outów. Według Liquid Network klucz SideSwap pozostał nienaruszony.

Atak umożliwił błąd w oprogramowaniu

Napastnicy nie ukradli klucza. Wstępne analizy techniczne wskazują raczej na lukę w węźle Elements — oprogramowaniu stojącym za sidechainem. Dotkniętym komponentem jest konkretnie pamięć podręczna rangeproof, której sieć używa do transakcji poufnych. W rezultacie napastnicy mogli tworzyć L-BTC bez jakiegokolwiek zablokowanego Bitcoina jako pokrycia. Podczas peg-outu federacja sprawdzała jedynie, czy adres wypłaty jest autoryzowany; nigdy nie weryfikowała pokrycia złożonego L-BTC. Piętnastu funkcjonariuszy trzyma klucze w dedykowanym sprzęcie HSM i waliduje również bloki sidechainu.

Poprawka najwyraźniej już istniała. 3 sierpnia 2026 r. programista Blockstreama zcommitował „fix: range proof cache bind to asset and scriptpubkey”. Zmiana trafiła jednak do gałęzi wydaniowej dopiero po incydencie, co oznacza, że wydanie 23.3.3 — wersja działająca w produkcji — jej nie zawierało. Przerwa między zgłoszeniem poprawki a jej wdrożeniem uwypukla szerszy wyzwanie operacyjne sieci federacyjnych: bezpieczeństwo zależy nie tylko od wykrywania błędów, ale od tego, czy każdy funkcjonariusz zdąży zaktualizować oprogramowanie.

Wczesny sygnał dały także przeglądarki bloków. Własny eksplorator Liquid od Blockstreamu zaakceptował kwestionowany blok 4 050 336, podczas gdy niezależna usługa mempool.space go odrzuciła. W konsekwencji SideSwap nie widział, skąd pochodzą monety; usługa oświadczyła, że nie miała sposobu odróżnienia ich od zwykłego L-BTC.

Na poziomie bloku żądanie wypłaty wpłynęło o 14:06 UTC. Niemal dwadzieścia minut później federacja wypłaciła środki na głównym łańcuchu Bitcoina. Dokładna kwota różni się w zależności od punktu pomiaru: peg-out objął około 3 996 BTC, a wypłata federacji wraz z opłatami ostatecznie wyniosła około 4 019 BTC. Bezpieczeństwo przechowywania kluczy nie obejmuje warstwy, w której doszło do incydentu — klucze pozostały nienaruszone. Zawiodł kod.

Blockstream tymczasowo zatrzymuje sieć Liquid

Sieć zareagowała zatrzymaniem. Operatorzy wyłączyli węzły mostowe, tak aby żadne nowe transakcje nie mogły wejść, a giełdy otrzymały jednocześnie polecenie wstrzymania wpłat i wypłat L-BTC. Inne aktywa wyemitowane na Liquid, w tym Tether i brazylijski DePix, miały pozostać nietknięte.

„Liquid wallets will be affected, and we apologize for any inconvenience.” — Liquid Network, oficjalne oświadczenie

Zasięg zatrzymania wynika z bazy użytkowników: federacja liczy ponad 80 giełd, firm infrastrukturalnych i zarządzających aktywami. Blockstream wymienia jako użytkowników Bitfinex i BTSE, a także BitMEX, który kończy działalność we wrześniu 2026 r. Bitfinex dzieli co istotne spółkę macierzystą z Tetherem. Firmy te używają sidechainu do szybkiego rozliczania, ponieważ transfery w głównym łańcuchu Bitcoina trwają dłużej i kosztują więcej. Publiczne oświadczenia wymienionych giełd nie były jednak jeszcze dostępne.

Sam Blockstream się wstrzymał. Ani firma, ani współzałożyciel Adam Back nie skomentowali wycieku na X przed zamknięciem wydania, więc głównymi publicznymi głosami pozostały konto sieci i SideSwap.

Domyślni napastnicy sygnalizują częściowy zwrot

Sprawcy ujawnili się on-chain. „we are whitehats. contact us on chain” — brzmiała wiadomość osadzona w transakcji. Dzień później pojawiła się oferta zwrotu większości środków po naprawieniu luki przez deweloperów: najpierw deweloperzy powinni załatać błąd i zaktualizować każdy węzeł, po czym napastnicy bezpiecznie przelaliby pieniądze z powrotem. Blockstream odpowiedział również on-chain, wskazując drugiej stronie adres security@blockstream.com.

Wątpliwości co do tej autodeklaracji pojawiły się w branży. CTO Ledgera Charles Guillemet publicznie zauważył, że poważni badacze bezpieczeństwa zwykle zgłaszają lukę, zanim ruszą rezerwy tej wielkości. Zarzut trafia w sedno: ktoś, kto przelewa 95% rezerwy i paraliżuje sieć, negocjuje z pozycji siły, której zwykłe ujawnienie luki nigdy by nie stworzyło.

Incydent dołącza do kosztownego roku ataków

Skala wyróżnia się też w porównaniu rocznym. Według TRM Labs straty z ataków w 2026 r. sięgnęły przed wyciekiem z Liquid około 1,2 mld USD w 276 incydentach. Do tego czasu trzecim co do wielkości pojedynczym przypadkiem roku był atak na sprzętowe portfele Coldcard pod koniec lipca, który przejął około 116 mln USD — ok. 1 816 BTC — z ponad 5 200 adresów. Pod koniec sierpnia exploit objął także platformę pożyczkową Tectonic w sieci Cronos. Napastnik zawyżył cenę tokena Tonic mniej więcej 300-krotnie w ciągu 20 minut, co pozwoliło mu pożyczyć ponad 74 mln USD i ostatecznie zyskać około 6 mln USD netto. Walidatorzy Cronos zamrozili wtedy handel. Po wycieku z Liquid zgłoszone straty w 2026 r. zbliżają się do 1,5 mld USD, a sprawa ma się zaliczać do największych exploitów kryptowalutowych w historii — porównywalną skalą do wielkich ataków na mosty z lat ubiegłych, takich jak Ronin i Wormhole. Wynik oferty zwrotu ze strony napastników, tempo wdrażania poprawki Elements w węzłach federacji oraz ostateczne wznowienie wpłat i wypłat L-BTC to kluczowe otwarte pytania dla użytkowników sieci w najbliższych dniach.