Зловмисники вивели $320 мільйонів із мережі Bitcoin, $47 мільйонів залишили собі в межах “білої” операції

Здається, що природа цього інциденту з Liquid Network, розробленого Blockstream, залишається загадкою. Майже 4000 біткоїнів, вартістю близько 320 мільйонів доларів, були виведені з мережі в неділю. Особа чи особи, що стоять за цим, заявили, що вони “white hat” хакери, і спілкувалися з Blockstream через повідомлення, вбудовані в транзакції Bitcoin. Пізніше вони повернули 3400 біткоїнів федерації Liquid, залишивши собі 598,5 біткоїнів (нині близько 47 мільйонів доларів).

Інцидент, схоже, не пов’язаний із компрометацією ключів мультипідписної адреси, яка підтримує мережу на базовому блокчейні Bitcoin. Натомість, схоже, в програмному забезпеченні вузлів Liquid виявлено помилку, яка дозволила зловмисникам створити незабезпечені Liquid Bitcoin (L-BTC) і використати їх для легітимного виведення коштів із сайдчейну назад до основної мережі Bitcoin.

Що таке Liquid Network?

Liquid – це сайдчейн, призначений для переміщення біткоїнів та інших активів на окремий блокчейн з швидшими транзакціями та додатковими функціями, включаючи більш приватні транзакції та випуск активів. Його оператором є Федерація Liquid, група компаній, що займаються біткоїнами, до якої входять біржі, торгові фірми, постачальники гаманців та інші інфраструктурні бізнеси. Blockstream розробляє значну частину програмного забезпечення мережі та співпрацює з федерацією над її технічною дорожньою картою.

Коли хтось переводить біткоїни на Liquid, ці біткоїни блокуються в гаманці, керованому федерацією, і еквівалентна сума Liquid Bitcoin, або L-BTC, створюється на сайдчейні. Liquid керується федерацією з понад 80 членів, але лише 15 наразі керують спеціалізованими функціонерами, що є серцем мережі. Ці функціонери виробляють і підписують блоки Liquid, а також захищають біткоїни, що зберігаються в 11-з-15 мультипідписному гаманці федерації в основній мережі Bitcoin.

Як стався злам на 320 мільйонів доларів

Технічні деталі того, що сталося, дещо складні, але суть полягає в тому, що помилка в програмному забезпеченні змусила деякі вузли Liquid прийняти транзакцію, яка створила більше L-BTC, ніж система фактично підтримувала.

Згідно з резюме, опублікованим у X псевдонімним розробником біткоїн-індустрії Mononaut, Liquid вперше впровадила вразливість, пов’язану з криптографічними доказами, які використовуються для перевірки транзакцій, ще у 2019 році. Минулого тижня розробники спробували виправити цю проблему за допомогою оновлення програмного забезпечення. Однак це оновлення, як виявилося, також ввело нову помилку.

There's some confusion about what, exactly, was exploited here.

I've seen claims that this was a long-standing bug, exploited after the "fix" was pushed to the open source repo but before that fix could be rolled out in production.

That does not appear to be true.

Instead, it… t.co/TJeSL7g6kb

— mononaut (@mononautical) September 7, 2026

У неділю зловмисники скористалися цією помилкою. Вузли, вразливі до помилки в оновленому програмному забезпеченні, обробляли транзакцію як дійсну, що дозволило атакуючому фактично створити близько 4000 незабезпечених L-BTC.

Деякі вузли Liquid, очевидно, використовували офіційні версії програмного забезпечення, які не містили нової помилки. Ці вузли відхилили транзакцію-експлойт і зупинилися на висоті блоку 4 050 335. Однак вузли, задіяні в процесі виведення коштів, на жаль, використовували нове програмне забезпечення.

Новостворені L-BTC були потім відправлені через SideSwap для процесу виведення коштів, і федерація врешті-решт випустила приблизно 3 996 біткоїнів на адресу Bitcoin, контрольовану зловмисником. Офіційний обліковий запис Liquid Network у X повідомив, що авторизаційний ключ SideSwap та інші ключі федерації не були скомпрометовані під час атаки. Підписувачі зробили саме те, що мали робити, оскільки програмне забезпечення повідомило їм, що виведення коштів є законним.

Роль SideSwap в інциденті також викликає питання, оскільки система виведення коштів Liquid розроблена для обмеження виведень лише авторизованими членами федерації та білими списками адрес призначення Bitcoin. Однак у цьому випадку близько 4000 новостворених L-BTC було оброблено через службу виведення коштів SideSwap, що призвело до того, що федерація випустила 3 996 біткоїнів на адресу Bitcoin зловмисника.

Дослідник безпеки Bitcoin і член Liquid Wiz стверджував: “Якщо SideSwap порушив цю сувору політику безпеки, згідно з якою членам дозволено виводити кошти лише в офлайн-сховище, вони частково відповідальні за крадіжку”.

Інші пропозиції сайдчейнів намагалися вирішити подібні проблеми затримками в часі. Системи, такі як Drivechains і Rootstock, мають механізми, призначені для надання операторам більше часу для виявлення та зупинки підозрілих виведень коштів перед тим, як кошти залишать систему.

Варто зазначити, що схожа помилка, пов’язана з можливістю створення фальшивої криптовалюти, з’явилася в Zcash раніше цього року. Вразливість у його системі захищених транзакцій Orchard теоретично могла дозволити несанкціоноване створення ZEC. Це була друга подібна вразливість, що потенційно дозволяє приховати інфляцію, виявлена в історії Zcash.

Everyone has to install it themselves so it's better than one person push. But no one validated shit. Federation would have just installed code that sent to blockstream devs private wallet if they were told.

— alp (@alpacasw) September 7, 2026

Можливість того, що оновлення коду від однієї сторони могло фактично дозволити недавню крадіжку біткоїнів, що підтримували Liquid Network, змусила деяких критикувати модель безпеки сайдчейну як “театр децентралізації”. Контриб’ютор Bitcoin Core Майкл Фольксон різко підсумував критику в X, написавши: “Отже, як я стверджував раніше, це фактично один підпис. Хто б не написав і не передав код “якщо дійсно…”, той може перемістити кошти. Фактичний мультипідпис – це театр безпеки”.

Ця концепція “театру децентралізації” стає дедалі критичнішою для криптопростору загалом в останні роки, оскільки стейблкоїни, корпоративні блокчейни та інші точки централізації призвели до того, що індустрія все більше нагадує традиційну фінансову систему, і створила кризу мети для децентралізованих загальноцільових блокчейнів.

Liquid Network також мала попереднє попередження щодо складності своєї архітектури безпеки. У 2020 році помилка з часовим блокуванням зробила близько 870 біткоїнів доступними через екстрений мультипідпис 2 з 3, а не через звичайне 11-з-15 влаштування федерації. Кошти так і не були вкрадені, і Blockstream виправили проблему, але інцидент продемонстрував, що модель безпеки сайдчейну покладається не лише на федерацію з 15 членів.

White Hats чи щось інше?

Залишається незрозумілим, хто стоїть за експлойтом, але в X технічний директор Ledger Чарльз Гіллеме заявив: “Вони не схожі на white hats, і вони не схожі на звичайних злочинців”.

Зловмисники неодноразово називали себе white hats і вимагали виправити вразливість перед поверненням більшості біткоїнів, але, за словами засновника Gart Альони Вранової, це не обов’язково захищає їх від юридичних наслідків. “Якщо ви використовуєте вразливість, викрадаєте 4000 BTC і вимагаєте виправлення за викуп, це вимагання”, – написала Вранова в X. “Це може означати звинувачення у тяжкому злочині та тривале ув’язнення. У США до 20 років, а звинувачення в комп’ютерному шахрайстві можуть додати ще”.

Blockstream врешті-решт повідомив хакерам, що відповідні вузли мосту були виправлені, а хакери ретельно перевірили правильну адресу для повернення коштів. Під кінець їхнього обміну повідомленнями через транзакції OP_RETURN, усі повідомлення, опубліковані в блокчейні, були зашифровані за допомогою PGP. Зрештою, зловмисник надіслав 3400 біткоїнів назад на адресу федерації Liquid і залишив собі 598,5 біткоїнів, або близько 15% від початкової суми зняття.

Наразі незрозуміло, чи зіграв штучний інтелект роль у виявленні вразливості, але криптосфера цього року стала дедалі більш вразливою до атак, керованих ШІ. Квітень став найгіршим місяцем за кількістю крипто-зломів, з майже одним інцидентом на день. У X Orangesurf з Mempool стверджував, що Fable 5 міг виявити вразливість, що стоїть за експлойтом Liquid, за допомогою запиту з п’яти слів.

Як довго Bitcoin залишатиметься безпечним?

Liquid був розроблений компанією, засновниками якої є деякі з перших розробників Bitcoin та кандидат на роль Сатоші Адам Бек. Інцидент стався на тлі інших нещодавніх вразливостей, що впливають на високодовірену біткоїн-інфраструктуру, включаючи вразливість, використану для викрадення біткоїнів на суму понад 100 мільйонів доларів у апаратному гаманці Coldcard.

Досі базовий блокчейн Bitcoin та програмне забезпечення Bitcoin Core залишалися недоторканими цією хвилею експлойтів, що вражають криптосферу. Але недавні події змушують деяких задуматися, як довго це триватиме. Як зазначив японський дослідник і педагог Bitcoin Коджі Хігаші в перекладеному дописі в X: “Сам базовий блокчейн Bitcoin наразі не постраждав, але якщо там буде знайдена серйозна вразливість, це буде дуже погано, тому цю частину абсолютно необхідно захищати до смерті”.

Більшою проблемою для Liquid може стати те, що станеться тепер, коли значну частину біткоїнів було повернуто.

Liquid main trust assumption was based on the fact that it ran for 8 years with some unnamed functionaries (on purpose! to not make it a chokepoint).

so, whether the funds for liquid get returned or not, there won't be a running Liquid anymore, ie: whether the "whitehats" is…

— Nicolas Burtey (@nicolasburtey) September 6, 2026

Операційний директор Cake Wallet Seth for Privacy влучно сформулював ключове питання, що висить над проектом, у дописі в X: “Я думаю, що невисловлена критична проблема у всьому цьому – це… хто довірятиме Liquid свої гроші?”.

Засновник і генеральний директор Galoy Ніколас Бурте пішов ще далі, написавши, що незалежно від того, чи були кошти повернуті, “вони вбили Liquid”.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *