НовостиКриптовалютыВзлом Liquid Network: хакеры готовы вернуть 320 миллионов долларов, но с условием устранения уязвимости

Взлом Liquid Network: хакеры готовы вернуть 320 миллионов долларов, но с условием устранения уязвимости

Автор: DailyCoin·

Ключевые выводы

  • •6 сентября из федеративного кошелька Liquid было выведено около 4 000 биткоинов на сумму около 320 миллионов долларов с использованием программной ошибки в кодовой базе Elements.
  • •Держатели средств заявляют, что вернут большую часть только после того, как Liquid устранит уязвимость и обновит все узлы сети.
  • •Blockstream и держатели средств ведут публичные переговоры через OP_RETURN-сообщения, встроенные в небольшие ончейн-биткоин-транзакции.
  • •Liquid приостановила новые транзакции, а биржи — ввод и вывод L-BTC, пока продолжается расследование.
  • •Дело почти в 27 раз крупнее инцидента с мостом Ronin 2024 года, когда белый хакер вернул около 12 миллионов долларов примерно через 80 минут после остановки моста и получил вознаграждение в 500 000 долларов.
Взлом Liquid Network: хакеры готовы вернуть 320 миллионов долларов, но с условием устранения уязвимости

Лица, удерживающие около 320 миллионов долларов в биткоинах, выведенных из Liquid Network компании Blockstream, заявляют, что вернут большую часть средств — но только после устранения уязвимости, сделавшей возможной атаку. Переговоры разворачиваются публично, через сообщения, встроенные в биткоин-транзакции.

6 сентября из федеративного кошелька Liquid было выведено около 4 000 биткоинов, в результате чего сеть столкнулась с программной уязвимостью и дырой в 320 миллионов долларов в своих резервах. Сейчас обе стороны обмениваются информацией через небольшие биткоин-транзакции с сообщениями, которые навсегда записываются в блокчейне.

Взлом Liquid Network: 320 миллионов долларов выведены из федеративного кошелька

6 сентября около 4 000 из примерно 4 200 биткоинов, обеспечивающих Liquid Network компании Blockstream — платёжную и расчётную сеть на базе биткоина, — были выведены из её федеративного кошелька одной транзакцией на сумму около 320 миллионов долларов на тот момент, как сообщила компания, «предполагаемыми белыми хакерами».

We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026

Blockstream связала инцидент с программной ошибкой в Elements — открытой кодовой базе, лежащей в основе Liquid. Средства прошли через SideSwap, одобренную торговую платформу Liquid, которая, по сообщениям, не смогла отличить легитимные монеты от созданных с помощью эксплойта.

Впоследствии Liquid приостановила новые транзакции, пока участники федерации работают над устранением уязвимости и восстановлением нормальной работы сети.

Инцидент подчеркнул структурную особенность архитектуры Liquid: сеть представляет собой федеративный сайдчейн, то есть токены L-BTC пользователей обеспечены биткоинами, находящимися в мультиподписном кошельке под контролем группы функциональных участников, а не смарт-контрактом биткоина. Это делает целостность как федеративного кошелька, так и ПО Elements критически важной для каждого L-BTC в обращении и объясняет, почему биржи оперативно приостановили ввод и вывод L-BTC после компрометации резервов.

Хакеры ведут переговоры о возврате биткоинов в блокчейне

Самая необычная часть истории произошла дальше: предполагаемые белые хакеры и Blockstream начали публичное общение через OP_RETURN-сообщения, встроенные в блокчейн, включая обсуждение того, будет ли приемлемым возврат «большей части» средств.

Белый хакер — это этичный взломщик, который обнаруживает и использует уязвимость в защищённой системе раньше злоумышленников. Обычно они используют уязвимость, перемещают средства и требуют вознаграждение за возврат.

В случае с Liquid лица, стоящие за выводом средств, заявили, что вернут их после того, как Liquid устранит уязвимость. Сообщения создают публичную запись обмена между двумя сторонами — прозрачность, которой обычно лишены офчейн-переговоры, например после большинства крупных взломов бирж.

Что показывают сообщения в деле взлома Liquid Network

Используя крошечные «пылевые» транзакции с OP_RETURN-сообщениями, стороны провели последний день, договариваясь о возврате средств у всех на виду.

Блок 965,822 — Связанный с Blockstream адрес отправляет 1 000 сатоши на кошелёк хакеров с коротким сообщением: «Please contact security@blockstream.com».

Блок 965,865 — Приходит ответ, содержащий зашифрованное сообщение и отделённую PGP-подпись, соответствующую опубликованному ключу безопасности Blockstream, что служит криптографическим доказательством того, что сообщение подписано этим ключом и действительно исходит от Blockstream.

Блок 965,869 — Хакеры, потратив собственный баланс, отправляют 1 000 сатоши на пег-кошелёк федерации Liquid с сообщением: «sending most back to[the federation address], is that ok».

Блок 965,875 — Последующее сообщение, приписываемое Blockstream, гласит, что уязвимость сначала должна быть устранена, а узлы сети — обновлены, прежде чем средства можно будет безопасно вернуть.

«Please fix the bug first. The chain is under risk at latest commit right now. Make sure every node is patched. Then we will transfer the money back safely after confirming the fix», — говорилось в сообщении.

Похожий случай: Ronin

Эта история перекликается с инцидентом на мосту Ronin в 2024 году, когда белый MEV-поисковик использовал уязвимость и вывел около 4 000 ETH и 2 миллионов долларов в USDC на общую сумму примерно 12 миллионов долларов на тот момент.

Ronin остановила мост, связалась с оператором, и средства были возвращены. Ronin заявила, что вела переговоры с этим участником, поскольку он, по всей видимости, был белым хакером, действовавшим добросовестно. Белый хакер получил вознаграждение в 500 000 долларов.

Процесс тогда шёл гораздо быстрее: инцидент произошёл, мост был остановлен, Ronin публично признала проблему, и примерно через 80 минут средства были возвращены.

Дело Liquid почти в 27 раз крупнее — и держатели средств обусловили возврат исправлением уязвимости Blockstream и обновлением сети, при этом средства остаются в их руках. Это условие также превращает скорость установки обновлений для Liquid в финансовую, а не только проблему безопасности: каждый день уязвимости сети около 320 миллионов долларов обеспечивающих активов остаётся вне контроля федерации.

Что будет дальше в деле взлома Liquid Network

Инцидент поставил проблему резервов Liquid на 320 миллионов долларов и её программную уязвимость в один временной график.

Сеть приостановлена, и биржи приостановили ввод и вывод L-BTC, пока продолжается расследование.

Переговоры также идут по каналу, который является публичным, с отметками времени и криптографически проверяемым. Однако личность держателя средств остаётся анонимной — а это значит, что, несмотря на сигналы добросовестности в ончейн-сообщениях, нет никаких гарантий, что заявленное намерение вернуть средства будет выполнено, и исход станет известен только после устранения уязвимости и обновления узлов сети.