Liquid Network odzyskało 3 400 BTC po ataku na mostek, ale prawie 47 milionów dolarów pozostaje w rękach samozwańczych white hatów
Najważniejsze informacje
- •Osoby stojące za wypłatą 4 000 BTC zwróciły 3 400 BTC, około 85% środków, do portfela Liquid Federation w bloku 965 950.
- •Około 598,5 BTC o wartości około 47 milionów dolarów pozostaje na adresie owych osób bez publicznej umowy autoryzującej jego zatrzymanie.
- •Zwrot nastąpił po komunikacji on-chain, w której Blockstream potwierdził załatanie węzłów mostka, a owe osoby zażądały naprawy przed zwrotem środków.
- •Węzły mostka Liquid pozostają wyłączone, a giełdy nadal zostały poproszone o zawieszenie wpłat i wypłat L-BTC; nie podano czasu ponownego uruchomienia.
- •CTO Ledgera Charles Guillemet skrytykował etykietę white hat, argumentując, że zatrzymane środki przypominają szantaż przy braku ujawnionej umowy o nagrodzie.

Liquid Network odzyskuje 3 400 BTC po ataku na mostek
Liquid Network odzyskało 3 400 $BTC — o wartości około 269,2 miliona dolarów — od samozwańczych hakerów white hat stojących za wypłatą 4 000 $BTC, choć prawie 47 milionów dolarów w Bitcoinie pozostaje nieodzyskanych.
85% wypłaconego Bitcoina zostało zwrócone
Dane on-chain pokazują, że owe osoby przekazały 3 400 $BTC — warte w momencie potwierdzenia około 268,2 miliona dolarów — do portfela Liquid Federation w bloku Bitcoina 965 950. Transfer odzyskał około 85% wypłaconych środków, podczas gdy 598,5 $BTC o wartości około 47 milionów dolarów pozostało na adresie owych osób.
Blockstream wcześniej poinformował grupę, poprzez podpisaną wiadomość transakcyjną, że jego węzły mostka zostały załatane i że środki są „bezpieczne do zwrotu”. Osoby te nie wyjaśniły publicznie, dlaczego zatrzymały pozostałe monety, ani nie wskazały, czy nastąpi kolejna spłata.
Incydent rozpoczął się w niedzielę, gdy klient wysłał 4 000 Liquid Bitcoin (L-$BTC) do usługi peg-out SideSwap, która pozwala użytkownikom przenosić wartość z sidechainu Liquid z powrotem do sieci Bitcoina poprzez autoryzowany proces wypłaty.
Osoby te później zidentyfikowały się jako „white hats” w wiadomości dołączonej do transakcji Bitcoina. Hakerzy white hat zazwyczaj znajdują i zgłaszają słabości bezpieczeństwa, aby programiści mogli je naprawić, często otrzymując nagrodę na warunkach uzgodnionych z dotkniętym projektem. Jednak żadna publicznie ujawniona umowa nie potwierdzała, że osoby te miały zgodę na wypłatę środków, a ani Blockstream, ani one same nie opublikowały warunków przyznających nagrodę lub pozwalających grupie zatrzymać prawie 600 $BTC.
Jak wcześniej informowało crypto.news przed zwrotem, osoby te zadeklarowały, że odeślą „większość” Bitcoina, gdy tylko Blockstream naprawi lukę. W tamtym momencie nie potwierdzono żadnej spłaty, a wypłata stanowiła około 95% Bitcoina, który według doniesień znajdował się w portfelu federacji Liquid.
Komunikaty on-chain poprzedziły zwrot 3 400 $BTC
Komunikacja między Blockstreamem a owymi osobami odbywała się poprzez wiadomości dołączane do transakcji Bitcoina, co umożliwiło obu stronom wymianę instrukcji bez korzystania z prywatnego komunikatora.
W jednej z takich wiadomości osoby te zażądały od Blockstreamu naprawy luki przed zwrotem Bitcoina:
„Najpierw naprawcie błąd” — brzmiała wiadomość. „Łańcuch jest obecnie zagrożony na ostatnim commicie. Upewnijcie się, że każdy węzeł jest załatany. Wtedy bezpiecznie przekażemy pieniądze z powrotem po potwierdzeniu poprawki.”
Po tym potwierdzeniu osoby te wysłały 3 400 $BTC na adres Liquid Federation. Ta wymiana pokazuje, że zwrot zależał od zaakceptowania przez nie zapewnienia Blockstreamu, że dotknięte węzły są bezpieczne, choć żadna ze stron nie opublikowała raportu technicznego identyfikującego lukę ani wyjaśniającego, jak wypłata stała się możliwa.
Po wykryciu transakcji Liquid wyłączył swoje węzły mostka i poprosił giełdy o zawieszenie wpłat i wypłat L-$BTC. Wyłączenie ograniczyło przepływ między Liquid a podstawową warstwą Bitcoina, podczas gdy programiści badali incydent i wdrażali poprawkę.
Według Reutersa Blockstream oświadczył, że klucz użyty podczas wypłaty nie został skompromitowany. Firma nie opublikowała kompletnej analizy poincydentalnej wyjaśniającej, czy luka dotyczyła SideSwap, oprogramowania mostka, bazy kodu Elements Liquid czy innej części procesu peg-out.
To wydarzenie to kolejne z długiej serii incydentów bezpieczeństwa związanych z mostkami. Mostki międzyłańcuchowe wielokrotnie należały do największych strat krypto w historii — włamanie do Ronin Network w 2022 roku skutkowało kradzieżą około 600 milionów dolarów, a exploit mostka Wormhole w tym samym roku doprowadził do strat rzędu 325 milionów dolarów — co odzwierciedla systemowe ryzyko, jakie wprowadzają warstwy przechowywania i przetwarzania komunikatów, gdy aktywa są blokowane na jednym łańcuchu, a reprezentowane na innym.
CTO Ledgera kwestionuje określenie white hat
Dyrektor techniczny Ledgera Charles Guillemet zakwestionował samookreślenie się owych osób po tym, jak zwróciły większość monet, ale zatrzymały prawie 600 $BTC.
„Więc 3 400 $BTC zostało zwróconych” — napisał Guillemet na X. „»White hats« nadal trzymają 600 $BTC. Jeśli kiedykolwiek była to wynegocjowana nagroda zaszyfrowanym kontraktem podpisanym on-chain, to wygląda to bardziej na szantaż niż na white hat hacking!”
Jego komentarz koncentrował się na braku ujawnionych warunków dotyczących zatrzymanego Bitcoina. Konwencjonalna nagroda za znalezienie błędu zwykle ustala wynagrodzenie i warunki zwrotu, zanim badacz zatrzyma część dotkniętych środków, a żadna porównywalna umowa między Blockstreamem a owymi osobami nie została upubliczniona.
Podobna sytuacja pojawiła się po exploicie mostka Verus Ethereum w maju, gdy atakujący zwrócił 75% skradzionych środków i zatrzymał 1 350 ETH — wtedy warte około 2,8 miliona dolarów — po tym, jak Verus publicznie zaproponował warunki ugody. Zwrot w Liquid różni się tym, że Blockstream nie oświadczył, iż pozostałe 598,5 $BTC stanowi zatwierdzoną nagrodę.
Deklaracje white hat same w sobie nie przesądzają statusu prawnego danej osoby. Każda ocena prawna zależałaby od takich czynników jak autoryzacja, metoda uzyskania aktywów, komunikacja między stronami oraz obowiązujące przepisy. Żaden amerykański regulator ani organ ścigania nie ogłosił działania związanego z wypłatą z Liquid.
Posiadacze L-$BTC czekają na szczegóły dotyczące pokrycia i wypłat
Liquid to sfederowany sidechain Bitcoina opracowany przez Blockstream. Użytkownicy blokują $BTC w systemie peg i otrzymują L-$BTC na sidechainie w relacji jeden do jednego, co umożliwia szybsze rozliczenia i transfery aktywów bez kierowania każdej transakcji przez podstawową warstwę Bitcoina.
Niedawny materiał wyjaśniający bezpieczeństwo mostków zauważył, że systemy blokujące aktywa w jednej sieci i emitujące odpowiadające im tokeny gdzie indziej zależą od bezpieczeństwa swoich mechanizmów przechowywania, walidacji i przetwarzania komunikatów. Awaria w którymkolwiek z tych punktów może przerwać wykupowanie, nawet gdy bazowy blockchain działa normalnie.
Dla użytkowników w USA bieżąca kwestia jest operacyjna, a nie zmianą federalnych przepisów krypto. Amerykańscy posiadacze korzystający z L-$BTC stoją w obliczu tych samych zawieszonych wpłat, wypłat i usług peg co pozostali użytkownicy, natomiast natywny $BTC trzymany bezpośrednio na blockchainie Bitcoina pozostaje oddzielony od systemu sidechainu Liquid.
Liquid nie ujawnił, czy zwrócone 3 400 $BTC w pełni przywróciło pokrycie odpowiadającej podaży L-$BTC, ani jak zamierza zaradzić luce powstałej przez 598,5 $BTC nadal kontrolowane przez owe osoby. To, jak federacja poradzi sobie z ewentualnym niedoborem — czy poprzez odzyskanie pozostałych monet, inne rezerwy czy inny mechanizm — pozostaje otwartym pytaniem dla posiadaczy.
Nie podano czasu ponownego uruchomienia węzłów mostka, a giełdy nadal zostały poproszone o utrzymanie zawieszenia wpłat i wypłat L-$BTC. Blockstream nie opublikował także obiecanego technicznego opisu luki ani nie potwierdził, czy osoby te zamierzają zwrócić pozostały Bitcoin.