AktualnościKryptoSidechain Liquid Blockstreamu wstrzymany po wypłacie 320 mln dolarów w Bitcoinie przez „domniemanych białych kapeluszy”

Sidechain Liquid Blockstreamu wstrzymany po wypłacie 320 mln dolarów w Bitcoinie przez „domniemanych białych kapeluszy”

Autor: Decrypt·

Najważniejsze informacje

  • Około 4 000 BTC o wartości około 320 mln dolarów opuściło portfel federacji Liquid po tym, jak atakujący wybił L-BTC bez pokrycia i wymienił je przez peg-out obsłużony przez SideSwap.
  • Ani klucze federacji, ani systemy SideSwap nie zostały skompromitowane; przyczyną źródłową był błąd w oprogramowaniu open source Elements, naprawiony w repozytorium źródłowym pięć tygodni wcześniej, ale jeszcze niewdrożony przez członków federacji.
  • Samookreślający się jako biali kapelusze atakujący zaproponowali zwrot większości środków pod warunkiem, że Blockstream załatuje błąd i zaktualizuje wszystkie węzły, co Blockstream potwierdził wiadomościami on-chain.
  • Saldo portfela federacji spadło z około 4 200 BTC do około 200 BTC, czyli około 5% wcześniejszych zasobów, a sieć Liquid pozostaje wstrzymana do czasu bezpiecznego wznowienia.
  • Pozostałe akty na Liquid, w tym USDT i tokenizowane aktywa rzeczywiste, pozostały nietknięte, a sama sieć Bitcoina nie została naruszona.
Sidechain Liquid Blockstreamu wstrzymany po wypłacie 320 mln dolarów w Bitcoinie przez „domniemanych białych kapeluszy”

Sidechain Liquid firmy Blockstream jest wstrzymany od niedzieli, po tym jak około 4 000 BTC o wartości około 320 mln dolarów opuściło portfel federacji zabezpieczający każdy L-BTC w obiegu.

Liquid, uruchomiony przez Blockstream w 2018 roku, to sfederowany sidechain Bitcoina używany głównie przez giełdy i firmy tradingowe do szybszego rozliczania transakcji i emisji aktywów; tokeny L-BTC mają być zabezpieczone jeden do jednego bitcoinami trzymanymi w portfelu federacji, dlatego L-BTC bez pokrycia uderza bezpośrednio w fundamentalną obietnicę sieci.

SideSwap, członek federacji prowadzący usługę peg-out, poinformował, że klient przesłał mu 4 000 L-BTC o 14:05 UTC. Tokeny zostały spalone na podstawie ważnego upoważnienia, a 23 minuty później federacja wypłaciła 3 996 BTC.

We are aware of a security incident on @Liquid_BTC . Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026

Liquid oświadczyło, że środki przepłynęły przez Klucz Autoryzacji Peg-out SideSwap, ale ani ten klucz, ani żaden inny klucz federacji nie został skompromitowany. SideSwap również stwierdziło, że żaden z jego systemów nie został zhakowany, wskazując zamiast tego na błąd w Elements — oprogramowaniu open source, na którym działa Liquid.

Blockstream nie wyjaśnił natury błędu, choć poprawka została dodana do podstawowego oprogramowania Liquid pięć tygodni wcześniej (commit Elements). Nic nie zostało wyprowadzone z portfela siłą: ktoś stworzył L-BTC, za które nie stał żaden Bitcoin, a następnie wymienił je przez peg-out, który wyglądał na zwykłą transakcję. Ta przerwa między wprowadzeniem poprawki w repozytorium źródłowym a faktycznym uruchomieniem załatanej wersji oprogramowania przez członków federacji jest najpilniejszym pytaniem wiszącym nad całym incydentem.

Portfel posiadał około 4 200 BTC przed niedzielą i około 200 po niej — około 5% wcześniejszego salda.

Rozmowy z domniemanymi białymi kapeluszami

Strona zostawiła wiadomość on-chain o treści „we are whitehats. contact us on chain.” (transakcja) Blockstream odpowiedział godzinę później adresem e-mail, a od tego czasu obie strony wymieniają się wiadomościami podpisanymi PGP osadzonymi w transakcjach Bitcoina.

Hakerzy zaproponowali zwrot większości monet, a następnie dołączyli warunek: najpierw załatajcie błąd, ponieważ sieć jest nadal zagrożona w najnowszym commicie, oraz zaktualizujcie każdy węzeł. Odpowiedź Blockstreamu — „Yes, thank you” — dotyczyła wcześniejszej oferty i została potwierdzona w tym samym bloku co warunek. O wyniku zdecyduje teraz to, czy wszyscy funkcjonariusze federacji zdążą zaktualizować oprogramowanie, aby sieć mogła bezpiecznie wznowić działanie z przywróconym pełnym pokryciem.

Dyrektor techniczny Ledgera Charles Guillemet początkowo argumentował, że „White hats don't drain a bridge and then solicit an 'on-chain' contact”, porównując te wydarzenia do hacków Ronin i Euler — dwóch największych exploitów w historii krypto, w których atakujący zdołali ukraść setki milionów, zanim wynegocjowano częściowe odzyskanie środków. Przez chwilę dopuszczał możliwość, że to osoby, które „intensively played with recent LLMs”, po czym zaostrzył stanowisko, gdy pojawił się warunek: praktyka białych kapeluszy się „zmieniła”, napisał, dodając: „Now they steal the money and refuse to give back the funds before the vulnerability is fixed...”

Były szef bezpieczeństwa Blockstreamu Samson Mow, który opublikował timeline wymiany wiadomości, szacuje adres hakerów na około 3 998,5 BTC.

Pozostałe akty na Liquid, w tym USDT, DePix i tokenizowane aktywa rzeczywiste, pozostały nietknięte, a sama sieć Bitcoina nie została naruszona.