
Хакер щойно наказав сайдчейну біткойна виправити власну помилку, перш ніж він поверне гроші
Десь після 14:00 за UTC 6 вересня 2026 року хтось непомітно вивів 3 996 BTC з федеративного гаманця мережі Liquid компанії Blockstream. На той момент це становило приблизно 320 мільйонів доларів. До здійснення транзакції на гаманці зберігалося близько 4 200 BTC. Після цього на ньому залишилося приблизно 207. 95% резерву, що забезпечував токен L-BTC від Liquid, просто зникло за один переказ, і ніхто в Blockstream цього не передбачив.
Liquid підтвердила інцидент на X протягом кількох годин: Blockstream заявила, що знає про інцидент з безпекою та намагається зв’язатися зі сторонами в мережі за допомогою підписаного повідомлення, описуючи виведення коштів як справу рук «так званих хакерів-білих капелюхів». Мережа призупинила нові транзакції, вимкнула свої вузли-містки та попросила біржі заморозити депозити та зняття коштів у L-BTC, поки з’ясовувала, що сталося. «Це вплине на гаманці Liquid, і ми просимо вибачення за будь-які незручності», — йшлося у дописі, що дивно писати після втрати дев’ятизначної суми в біткойнах за вихідні.
Незвичайність цієї ситуації полягає не в розмірі збитків, хоча 320 мільйонів доларів ставлять її майже на перше місце у списку хакерських атак цього року. А в тому, чого не сталося. Жодних приватних ключів не було викрадено. Жоден учасник федерації не став жертвою фішингу. Компанія Liquid чітко заявила, що ключ авторизації SideSwap Peg-out, який використовувався для переказу коштів , «не був скомпрометований, як і жоден інший». SideSwap підтвердив це, зазначивши, що транзакція пройшла як звичайне замовлення клієнта, повністю підписана та авторизована, і системи не мали жодної можливості визначити, що L-BTC, які лежали в її основі, не мали б існувати.
Ось у чому полягає справжня помилка. Хтось виявив уразливість у Elements — програмному забезпеченні з відкритим кодом, на якому базується Liquid, — що дозволило йому випустити L-BTC, які не були забезпечені реальними біткойнами. Аналітик ланцюга блоків mononaut підрахував, що після виведення коштів кожен LBTC в обігу був забезпечений лише приблизно 4,7% від реального біткойна. Учасник розробки Bitcoin Core Антуан Пуансо (Antoine Poinsot), який публікує під ніком darosior, помітив ще одну невідповідність: блок Liquid, який прийняв власний експлорер Blockstream, взагалі не з’являвся на mempool.space — це невелика технічна деталь, яка вказувала на те, наскільки глибоко в логіку консенсусу проникла ця вразливість. Зрештою дослідники з’ясували, що причина криється в тому, як у Liquid відбувається валідація та кешування конфіденційних транзакцій — це був баг, пов’язаний з інфляцією, а не історія про викрадене ключ.
Потім настала та частина, яка перетворює цю історію на одне з найдивніших протистоянь в історії криптобезпеки. Особа або особи, які утримували кошти, почали надсилати Blockstream повідомлення, вбудовані безпосередньо в біткойн-транзакції: деякі через OP_RETURN, а деякі, як повідомляється, зашифровані за допомогою PGP. Одне з них, приблизно, звучало так: спочатку виправте помилку, підтвердьте, що всі вузли оновлено, і лише тоді гроші будуть повернуті. Blockstream на чолі з Адамом Беком відповів тим самим. Згідно з повідомленням The Block, компанія надіслала власне підписане повідомлення, щойно виправлення було введено в дію: «Вузли Bridge оновлено, кошти можна безпечно повернути». На момент написання цієї статті біткойни все ще перебували у гаманці зловмисника.

Керівник відділу досліджень Galaxy Digital Алекс Торн зазначив, що хакери пішли ще далі й надіслали Blockstream зашифровані технічні звіти, щоб допомогти виявити вразливість. Якщо це підтвердиться, то це справді дивна система мотивації: експлойт на суму 320 мільйонів доларів, який поки що функціонує як неоплачувана й досить агресивна програма винагороди за виявлення вразливостей. Чи залишиться все так, як є, — це єдине питання, яке зараз має значення, і ніхто, крім власника цього гаманця, насправді не знає відповіді. Кожна велика заява «білих хакерів» у цій галузі проходить перевірку в той момент, коли настає кінцевий термін повернення коштів.
Для всіх інших безпосередній збиток є більш буденним. Інші активи Liquid, зокрема USDT, DePix та різні токенізовані реальні активи в мережі, за повідомленнями, залишилися неушкодженими, оскільки помилка стосувалася саме обробки конфіденційних транзакцій L-BTC, а не сайдчейну в цілому. Проте федерація все одно зупинила роботу всієї мережі, і біржі, які здійснюють розрахунки через Liquid, були змушені призупинити операції з LBTC на час розгортання виправлень серед операторів вузлів федерації. Liquid працює з 2018 року як федеративний біткойн-сайдчейн, який контролюється понад 80 біржами та інфраструктурними компаніями, і саме на подібні події, як правило, посилаються в майбутніх аргументах «за» чи «проти» федеративних мостових архітектур.
Тут також простежується більш загальна закономірність, яку легко випустити з уваги, зосередившись на деталях одного інциденту. Лише цей злом збільшив загальний обсяг хакерських атак на криптовалюти за тиждень до понад 320 мільйонів доларів, а інші, менші втрати, зокрема злом ескроу-рахунку на Notional Finance на суму приблизно 1,7 мільйона доларів, на який окремо вказали монітори безпеки, додалися до цієї цифри. Сайдчейни та мости й надалі залишаються місцями, звідки витікають кошти, не тому, що базовий шар біткоїна слабкий, а тому, що все, що побудовано поруч із ним, успадковує будь-які баги, які існують у власному програмному забезпеченні.
Blockstream не повідомив, коли Liquid повністю відновить роботу, і не підтвердив особу зловмисника, а також не дав відповіді на питання, чи є «білий хакер» правильним визначенням для людини, яка викрала майже весь резерв мережі, перш ніж погодитися на переговори. Наразі ця історія — це біткойн-сайдчейн, що чекає на обіцянку, записану у повідомленнях блокчейну, від тієї самої особи, яка щойно довела, що ця обіцянка була необхідною з самого початку.
5% бонус на депозит до 100 дорогоцінних каменів

безкоштовний подарунковий кейс


EGAMERSW - отримайте бонус на депозит 11% + безкоштовне обертання бонусного колеса
ДОДАТКОВИЙ БОНУС НА ДЕПОЗИТ 10% + БЕЗКОШТОВНІ ОБЕРТАННЯ 2 КОЛІС
3 безкоштовні кейси + 100% до 100 монет на перший депозит
5 безкоштовних кейсів, щоденні безкоштовні та бонусні

3 безкоштовні кейси та бонус 5% до всіх депозитів готівкою.

+5% до депозиту

Коментарі