Заявившие о себе «белые хакеры» вывели 4000 биткоинов из резервов федерации Liquid Network компании Blockstream
Ключевые выводы
- •Лица, назвавшиеся «белыми хакерами», вывели 4019,4 BTC на сумму около 320 млн долларов из казны федерации Liquid Network, обеспечивающей L-BTC.
- •По предварительным данным, злоумышленники exploited уязвимость инфляции на сайдчейне LBTC для создания фиктивных токенов и их обмена на on-chain биткоин, который серверы HSM федерации подписали как действительный.
- •Мостовые узлы Liquid Network были приостановлены, биржам рекомендовано остановить ввод и вывод L-BTC, при этом другие активы, такие как USDT, не пострадали.
- •Хакеры оставили on-chain сообщение о том, что являются «белыми хакерами» и просят связаться с ними; на момент написания украденные средства оставались на публично отслеживаемом адресе.
- •До взлома казна содержала более 4200 BTC, после — чуть более 207 BTC, что ставит средства держателей LBTC под фактический риск.

Liquid Network сообщила в воскресенье, что лица, назвавшие себя «белыми хакерами», вывели около 4000 биткоинов на сумму примерно 320 млн долларов из кошелька федерации, обеспечивающего L-BTC. Мостовые узлы были отключены, сайдчейн приостановлен, при этом другие выпущенные активы — включая USDT, DePix и RWA — не пострадали, сообщил официальный аккаунт в X. Этот инцидент является одним из крупнейших известных потерь, связанных с биткоин-сайдчейном, и вновь привлекает внимание к компромиссам в области безопасности федеративных мостов, где доверие возлагается на консорциум участников, а не на публичный механизм доказательства резервов, обеспечиваемый базовым слоем Bitcoin.
Liquid Network — федеративный сайдчейн Bitcoin, основанный компанией Blockstream Адама Бэка и запущенный в 2018 году. Он выпускает различные активы, такие как LBTC, обеспеченные BTC в основной сети Bitcoin и хранящиеся в крупном мультисиг-кошельке из 15 известных корпоративных участников, включая биржи и инфраструктурные компании. Для перемещения монет из казны 11 из 15 участников должны подписать действительную мультисигнатурную транзакцию. Tether также выпускает USDT в сети Liquid, поэтому другие выпущенные активы сети вызывали беспокойство держателей на этой неделе. До взлома казна содержала более 4200 BTC; после — страница доказательства резервов Blockstream показала чуть более 207 BTC.
Хакеры вывели 4019,4 BTC с резервного адреса в peg-out транзакции с использованием ключа SideSwap Peg-out Authorization Key, что видно на mempool.space. SideSwap — мостовая биржа и участник федерации Liquid. Хотя механизм взлома пока не подтверждён, по всей видимости, злоумышленники exploited уязвимость инфляции на сайдчейне LBTC, создав более 4000 LBTC, которых ранее не существовало, и затем обменяли их on-chain биткоины федерации. Поскольку транзакция выглядела действительной из-за ошибки консенсуса, серверы безопасности HSM участников федерации подписали транзакцию вывода BTC на сумму около 320 млн долларов на тот момент. Примечательно, что аппаратные подписывающие устройства работали штатно — уязвимость, если она подтвердится, заключается в правилах консенсуса сайдчейна, которые признали фиктивные LBTC легитимными.
Хакер перевёл средства на адрес, оканчивающийся на 6gyqjlte, откуда быстро подписал новую транзакцию с сообщением в произвольном поле данных OP_RETURN: «we are whitehats. contact us on chain.» На момент написания эти монеты оставались на указанном адресе.
За этим последовала небольшая транзакция в основной сети на адрес хакера с сообщением OP_RETURN «Please contact security@blockstream.com» — предположительно с публичного адреса Blockstream, хотя это остаётся неподтверждённым. Более поздняя OP_RETURN трата с адреса хакера содержала «Please contact us on Signal @m671aw.70»; однако это может быть спамом, поскольку она не содержит связи с адресом, на котором находятся украденные средства.
В ответ на инцидент биржам было рекомендовано приостановить ввод и вывод L-BTC. Мостовые узлы Liquid Network были приостановлены, что ограничило доступ к сайдчейну, который продолжает производить блоки.
Генеральный директор JAN3 Сэмсон Моу заявил в X, что функции Liquid в кошельке Aqua пострадали, а on-chain биткоин продолжал работать. Ожидается, что будут затронуты и другие отраслевые кошельки, использующие Liquid Network. Держатели LBTC фактически рискуют своими накоплениями, поскольку базовый BTC в настоящее время невозможно обменять.
Учитывая закрытый характер сети Liquid, on-chain аналитика по пользовательским активам скудна, и существует мало публичной информации о том, сколько LBTC принадлежит розничным пользователям, а сколько — корпорациям или самой Blockstream. Если средства не будут возвращены, это станет тяжёлым ударом как по базе пользователей Liquid Network, так и по модели федеративных сайдчейнов в целом, которая зависит от уверенности пользователей в целостности обеспеченных резервов. У держателей LBTC мало вариантов, кроме как ждать разрешения переговоров с хакерами. Учитывая масштаб кражи, хакерам будет сложно — хотя, возможно, и не невозможно — скрыться со всем биткоином, поскольку украденные средства находятся на публично отслеживаемом адресе, и любая попытка перевести их через регулируемые сервисы привлечёт внимание. Один из возможных исходов — хакеры запросят вознаграждение за обнаружение уязвимости и вернут большую часть средств.
Этот материал впервые появился в Bitcoin Magazine, автор — Хуан Галт.