Hack drena 4.000 BTC da Liquid Network, da Blockstream, e expõe falha no software

Resumo de mercado por IA
Um bug crítico no software Elements permitiu a emissão de LBTC inválido que foi convertido em saques reais de BTC a partir da carteira da federação da Liquid, esvaziando brevemente ~4.000 BTC antes de uma devolução parcial "whitehat". Mesmo com a maior parte dos fundos restaurada, ~598 BTC permanece desaparecido e a rede está pausada, suspendendo a atividade de LBTC. O episódio abala a confiança em sidechains de Bitcoin federadas e eleva um escrutínio mais amplo de segurança e governança sobre a infraestrutura adjacente ao Bitcoin.
Nível de impacto
● Alto
Ativos afetados
BTC/USDT-0.80%
Insight de IA · BTC/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
A Liquid Network, sidechain de Bitcoin operada pela Blockstream e uma das mais antigas do setor, sofreu um ataque em 6 de setembro que resultou na perda de cerca de 4.000 BTC — aproximadamente US$ 320 milhões. As reservas da federação caíram de mais de 4.200 BTC para perto de 197 BTC em um único movimento, em um dos maiores incidentes de segurança do ano envolvendo uma rede ligada ao ecossistema do Bitcoin. Os responsáveis se apresentaram como hackers "white hat" e devolveram em torno de 3.400 BTC após a Blockstream confirmar que a vulnerabilidade havia sido corrigida. Ainda assim, retiveram cerca de 598 BTC, estimados em aproximadamente US$ 47 milhões, tratando o valor como uma recompensa definida por eles próprios. Falha no Elements permitiu emissão de LBTC inválido A brecha estava no Elements, base de código open source que sustenta a Liquid. Um bug no cache de verificação de rangeproofs permitia criar Liquid Bitcoin (LBTC) inválidos que eram aceitos como legítimos pelo sistema. Em seguida, esses tokens fraudulentos passavam pelo Pegout Authorization Key (PAK) da SideSwap, que os convertia em saques de BTC reais a partir da carteira da federação. Segundo as informações divulgadas, nenhuma chave da federação foi comprometida. A Liquid opera com um modelo de multisig federado 11-de-15, em que 11 de 15 entidades precisam assinar transações. O multisig não falhou; o problema ocorreu antes disso, na camada de software responsável por validar o que chega ao multisig. Outros ativos na Liquid, como USDT e ativos do mundo real tokenizados, não teriam sido afetados. A falha era específica da validação do LBTC. Rede segue pausada e operações com LBTC estão suspensas Mesmo com a devolução parcial, a Liquid Network permanece pausada. A atividade envolvendo LBTC foi suspensa em corretoras, e não há um cronograma público para a retomada. Para uma rede lançada em 2018 com a promessa de transações de Bitcoin mais rápidas e com mais confidencialidade para traders institucionais, o episódio representa um golpe relevante de credibilidade. Os números das reservas evidenciam o impacto: antes do ataque, a carteira mantinha mais de 4.200 BTC. Após a devolução dos "white hats", o saldo está em torno de 3.600 BTC, ainda abaixo pelos 598 BTC retidos. O caso também reacende debates sobre a arquitetura de sidechains federadas. O modelo da Liquid concentra confiança em um grupo relativamente pequeno de entidades para proteger a ponte entre a rede principal do Bitcoin e a sidechain. Quando o software usado por essas entidades apresenta um bug crítico, a proposta de valor do arranjo é diretamente afetada. Efeitos para a infraestrutura do Bitcoin e zona cinzenta do "bounty" Embora o Elements seja open source e auditável, o incidente sugere que a lógica de verificação precisava de revisão mais rigorosa. Um bug de cache na validação de rangeproofs é o tipo de falha sutil e altamente técnica que pode gerar perdas catastróficas quando explorada. Como o Elements é utilizado além da Liquid, projetos construídos sobre esse código devem demonstrar que a mesma vulnerabilidade não existe em suas implementações. A classificação do ataque como "white hat", apesar do resultado envolver devolução, cria um precedente delicado. Manter US$ 47 milhões em Bitcoin como recompensa não solicitada opera em uma zona legal cinzenta. A forma como reguladores e autoridades tratarão o caso — divulgação responsável ou furto com restituição parcial — pode influenciar a condução de incidentes semelhantes no futuro.