Liquid Network повернула 3 400 BTC від "білих хакерів", ще 47 млн доларів залишаються невідшкодованими
Ринкове зведення ШІ
Гаманець федерації Liquid Network було спустошено приблизно на 4"000 BTC через вразливість у програмному забезпеченні Elements, яка дозволяла випуск LBTC без забезпечення, що підкреслює ризики мостів/сайдчейнів попри те, що ключі не були скомпрометовані. Хоча 3"400 BTC було повернуто після того, як Blockstream виправила вузли, приблизно 598.5 BTC лишається невирішеним, а Liquid і досі перебуває на паузі, при цьому біржі призупинили депозити/виведення LBTC. Епізод може чинити тиск на довіру до федеративних пегів і пов’язаної ліквідності.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT-1.70%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
6 вересня 2026 року з федеративного гаманця Liquid Network було виведено близько 4 000 BTC через вразливість, яка виглядала як звичайна транзакція. Без тривог, без зламаних ключів і без явних ознак проникнення. Виведення (pegout), оброблене SideSwap, непомітно вивело активи, що на той момент оцінювалися приблизно у 320 млн доларів.
Вже наступного дня 3 400 BTC повернулися на адресу федерації. Ще 598,5 BTC, що відповідає приблизно 47 млн доларів, залишаються неповернутими.
Що сталося
Проблему виявили в Elements — відкритому програмному забезпеченні, на якому працює Liquid і яке походить від Bitcoin Core. Вразливість дозволяла генерувати незабезпечені токени LBTC, фактично "друкуючи" претензії на Bitcoin без реального забезпечення. Важливо, що приватні ключі федерації не були скомпрометовані, а інфраструктура SideSwap не показала ознак злому.
Виведення пройшло стандартними каналами авторизації, саме тому його було складно виявити в моменті. Учасники, які здійснили виведення, згодом назвали себе "білими хакерами". Для зв'язку вони використали поле OP_RETURN у транзакціях Bitcoin — механізм для коротких повідомлень — у поєднанні з текстом, зашифрованим PGP.
Blockstream повідомила, що 7 вересня пропатчила уражені bridge-ноди. Невдовзі після цього 3 400 BTC надійшли назад на адресу федерації. Решта 598,5 BTC залишилася в них; переговори, за описом сторін, тривають.
Винагорода чи вимагання
Повернення близько 85% суми з одночасним утриманням еквівалента 47 млн доларів до завершення перемовин створює двозначну ситуацію. Чарльз Гійєме, CTO компанії Ledger, публічно звернув увагу на напруження між заявленим статусом "whitehat" і масштабом активів, які не повернуті.
Liquid Network наразі залишається на паузі. Біржам, що підтримують LBTC, рекомендовано зупинити депозити та виведення. Користувачі, які тримають актив у сайдчейні, фактично опинилися в режимі очікування без чітких строків відновлення роботи.
Чому архітектура Liquid зробила це можливим
Liquid — федеративний сайдчейн: модель безпеки спирається на консорціум функціонерів, а не на децентралізований набір валідаторів. Перекази між основним ланцюгом Bitcoin і Liquid здійснюються через двосторонній пег: внесення BTC дає LBTC у сайдчейні, погашення LBTC повертає BTC в основному ланцюзі. Ключі, що авторизують такі погашення, контролюються федерацією колективно.
Інцидент 6 вересня показав, що логіка авторизації механізму пегу може бути вразливою на рівні софту навіть тоді, коли криптографічні ключі залишаються недоторканими. Blockstream не розкрила точну природу вразливості в Elements. За заявою компанії, bridge-ноди вже пропатчені, але роботу сайдчейна ще не відновлено.