Liquid Network của Blockstream bị khai thác, thất thoát 4.000 BTC trị giá khoảng 320 triệu USD

Tóm tắt thị trường bằng AI
Một lỗi phần mềm nghiêm trọng trong Elements đã cho phép phát hành LBTC không hợp lệ, sau đó được chuyển đổi thành các khoản rút BTC thật từ ví liên đoàn của Liquid, tạm thời làm cạn khoảng ~4.000 BTC trước khi có một đợt hoàn trả "whitehat" một phần. Dù phần lớn số tiền đã được khôi phục, vẫn còn khoảng ~598 BTC bị thiếu và mạng lưới đang tạm dừng, đình chỉ hoạt động LBTC. Sự việc này làm suy giảm niềm tin vào các sidechain Bitcoin theo mô hình liên đoàn và làm dấy lên sự giám sát rộng hơn về bảo mật và quản trị đối với cơ sở hạ tầng liền kề Bitcoin.
Mức ảnh hưởng
● Cao
Tài sản bị ảnh hưởng
BTC/USDT-0.80%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Liquid Network của Blockstream — một trong những sidechain lâu đời và nổi bật nhất của Bitcoin — đã bị tin tặc khai thác lỗi phần mềm lõi vào ngày 6/9, khiến khoảng 4.000 BTC (xấp xỉ 320 triệu USD) bị rút khỏi quỹ dự trữ. Dự trữ của liên minh vận hành mạng (federation) lao dốc từ hơn 4.200 BTC xuống khoảng 197 BTC chỉ trong một lần, trở thành một trong những vụ việc an ninh lớn nhất năm nay liên quan tới hệ sinh thái sát cạnh Bitcoin. Điểm tích cực hiếm hoi: nhóm tấn công tự nhận là "whitehat" và đã hoàn trả khoảng 3.400 BTC sau khi Blockstream xác nhận đã vá lỗ hổng. Phần còn lại khoảng 598 BTC — tương đương gần 47 triệu USD — được giữ lại như một khoản "tiền thưởng" do họ tự đưa ra. Cơ chế khai thác Lỗ hổng nằm trong Elements, bộ mã nguồn mở vận hành Liquid Network. Cụ thể, một lỗi liên quan bộ nhớ đệm (cache) trong cơ chế kiểm tra rangeproof đã cho phép kẻ tấn công tạo ra token Liquid Bitcoin (LBTC) không hợp lệ nhưng vẫn được hệ thống chấp nhận. Những token gian lận này sau đó đi qua Pegout Authorization Key (PAK) của SideSwap để chuyển thành các lệnh rút BTC thật từ ví của federation. Đáng chú ý, không có khóa nào của federation bị lộ trong vụ việc. Liquid vận hành theo mô hình đa chữ ký (multisig) 11-trên-15, tức cần 11/15 thực thể được chỉ định ký duyệt giao dịch. Cơ chế multisig không bị phá vỡ; vấn đề nằm ở lớp thượng nguồn: phần mềm thẩm định dữ liệu trước khi đưa giao dịch vào quy trình ký multisig. Các tài sản khác trên Liquid, bao gồm USDT và các tài sản thực được token hóa, không bị ảnh hưởng. Lỗi chỉ gắn với khâu xác thực token LBTC. Hệ quả và việc tạm dừng mạng Dù đã được hoàn trả một phần, Liquid Network hiện vẫn trong trạng thái tạm dừng. Toàn bộ hoạt động liên quan tới LBTC đã bị đình chỉ trên các sàn, và chưa có mốc thời gian công khai cho việc khôi phục vận hành bình thường. Với một mạng ra mắt năm 2018, định vị cung cấp giao dịch Bitcoin nhanh hơn và bảo mật hơn cho nhà giao dịch tổ chức, sự cố lần này là cú đánh mạnh vào uy tín. Số dư dự trữ phản ánh rõ: trước tấn công, ví nắm hơn 4.200 BTC; sau khi "whitehat" hoàn trả, số dư ở quanh 3.600 BTC, vẫn thiếu đúng 598 BTC mà nhóm tấn công giữ lại. Sự cố cũng làm dấy lên câu hỏi khó chịu về mô hình sidechain liên minh nói chung. Liquid đặt niềm tin vào một nhóm thực thể tương đối nhỏ để bảo vệ cầu nối giữa chuỗi chính Bitcoin và sidechain. Khi phần mềm mà nhóm này dựa vào xuất hiện lỗi nghiêm trọng, giá trị cốt lõi của mô hình bị suy giảm đáng kể. Tác động rộng hơn tới hạ tầng Bitcoin Elements dù là mã nguồn mở và có thể kiểm toán, vẫn cho thấy nhu cầu rà soát chặt chẽ hơn đối với logic xác minh. Lỗi cache trong xác thực rangeproof là dạng sai sót tinh vi, thuần kỹ thuật nhưng có thể gây thiệt hại thảm khốc khi bị phát hiện và khai thác. Elements không chỉ dùng cho Liquid; các dự án xây dựng trên bộ mã này sẽ phải chứng minh triển khai của họ không tồn tại lỗ hổng tương tự. Việc kẻ tấn công tự gắn nhãn "whitehat" giúp kết cục bớt tệ hơn, nhưng lại tạo tiền lệ phức tạp. Việc giữ lại khoảng 47 triệu USD bằng Bitcoin như một khoản bounty không được thỏa thuận trước nằm trong vùng xám pháp lý. Cách cơ quan quản lý hoặc thực thi pháp luật nhìn nhận đây là tiết lộ có trách nhiệm hay hành vi chiếm đoạt kèm hoàn trả một phần có thể ảnh hưởng đến cách các vụ việc tương tự được xử lý trong tương lai.