Сайдчейн Liquid от Blockstream приостановлен после вывода $320 млн в биткоине «предположительно белыми хакерами»
Ключевые выводы
- •Около 4 000 BTC стоимостью примерно $320 млн покинули федеративный кошелёк Liquid после того, как злоумышленник выпустил L-BTC без обеспечения и погасил их через peg-out, обработанный SideSwap.
- •Ни ключи федерации, ни системы SideSwap не были скомпрометированы; первопричиной стал баг в открытом ПО Elements, исправленный в апстриме пятью неделями ранее, но ещё не развёрнутый участниками федерации.
- •Назвавшие себя белыми хакерами злоумышленники предложили вернуть большую часть средств при условии, что Blockstream исправит баг и обновит все узлы; Blockstream подтвердил это через ончейн-сообщения.
- •Баланс федеративного кошелька упал с примерно 4 200 BTC до около 200 BTC — около 5% прежних средств, — а сеть Liquid остаётся приостановленной до безопасного возобновления.
- •Другие активы в Liquid, включая USDT и токенизированные реальные активы, не пострадали, сеть биткоина также не затронута.

Сайдчейн Liquid от Blockstream приостановлен с воскресенья после того, как примерно 4 000 BTC стоимостью около $320 млн покинули федеративный кошелёк, обеспечивающий каждый L-BTC в обращении.
Liquid, запущенный Blockstream в 2018 году, представляет собой федеративный биткоин-сайдчейн, используемый в основном биржами и трейдинговыми компаниями для ускоренных расчётов и выпуска активов; токены L-BTC должны обеспечиваться биткоинами в федеративном кошельке один к одному, поэтому L-BTC без обеспечения напрямую подрывают основное обещание сети.
SideSwap, участник федерации, управляющий сервисом peg-out, сообщил, что клиент отправил ему 4 000 L-BTC в 14:05 UTC. Токены были сожжены при действительной авторизации, а через 23 минуты федерация выплатила 3 996 BTC.
We are aware of a security incident on @Liquid_BTC . Purported white-hat hackers have withdrawn 4,000 BTC ($320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message. What we know so far is that the funds… — Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
Liquid заявил, что средства прошли через Peg-out Authorization Key компании SideSwap, однако ни этот ключ, ни какой-либо другой ключ федерации не были скомпрометированы. SideSwap, в свою очередь, заявил, что его системы также не были взломаны, указав вместо этого на баг в Elements — открытом ПО, на котором работает Liquid.
Blockstream не объяснил суть бага, хотя исправление было добавлено в базовое ПО Liquid пятью неделями ранее (коммит Elements). Ничего не было «выдавлено» из кошелька: кто-то создал L-BTC, не обеспеченные биткоином, а затем обменял их через peg-out, выглядевший обычным. Разрыв между появлением исправления в апстриме и фактическим развёртыванием пропатченного ПО участниками федерации — главный вопрос, висящий над этим инцидентом.
До воскресенья кошелёк держал около 4 200 BTC, после — примерно 200, то есть около 5% прежнего остатка.
Переговоры с предполагаемыми белыми хакерами
Сторона оставила ончейн-сообщение с текстом "we are whitehats. contact us on chain." (транзакция) Blockstream ответил час спустя с адресом электронной почты, и с тех пор стороны обмениваются сообщениями с PGP-подписями, встроенными в биткоин-транзакции.
Хакеры предложили вернуть большую часть монет, а затем выдвинули условие: сначала исправить баг, поскольку цепочка по-прежнему под угрозой на последнем коммите, и обновить каждый узел. Ответ Blockstream — "Yes, thank you" — относился к более раннему предложению и был подтверждён в том же блоке, что и условие. Исход теперь зависит от того, обновят ли вовремя все участники федерации своё ПО, чтобы цепочка могла безопасно возобновить работу с полностью восстановленным обеспечением.
Технический директор Ledger Шарль Гийеме (Charles Guillemet) поначалу утверждал, что "White hats don't drain a bridge and then solicit an 'on-chain' contact," сравнив произошедшее со взломами Ronin и Euler — двумя из крупнейших эксплойтов в истории криптовалют, когда злоумышленники похитили сотни миллионов до согласования частичного возврата средств. Он допустил, что это могут быть люди, которые "intensively played with recent LLMs," но занял более жёсткую позицию после появления условия: практика белых хакеров «изменилась», написал он, добавив: "Now they steal the money and refuse to give back the funds before the vulnerability is fixed..."
Бывший глава службы безопасности Blockstream Сэмсон Моу (Samson Maw), опубликовавший хронологию обмена, оценивает адрес хакеров примерно в 3 998,5 BTC.
Другие активы в сети Liquid, включая USDT, DePix и токенизированные реальные активы, не пострадали, а сама сеть биткоина не затронута.