Неизвестные вывели из Liquid Network биткоины на $320 млн

6 сентября неизвестные вывели из кошелька федерации биткоин-сайдчейна Liquid Network около 4000 BTC стоимостью примерно $320 млн, сообщила команда проекта.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn ~4,000 BTC (~$320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message.
What we know so far is that the funds…
— Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
Получатели средств назвали себя «белыми хакерами». В связанной с инцидентом транзакции они оставили сообщение:
«Мы — „белые хакеры“. Свяжитесь с нами через блокчейн».
Позднее взломщики заявили о намерении вернуть «большую часть» средств после устранения уязвимости. На их переписку с Blockstream — техническим поставщиком Liquid — обратил внимание глава исследовательского подразделения Galaxy Алекс Торн.
💧 LIQUID WHITE HATS SAY THEY’LL RETURN ‘MOST’ OF 4000 BTC ONCE LIQUID NETWORK BUG IS PATCHED
the hackers have been conversing with blockstream via OP_RETURN messages and PGP encrypted text
- block 965,822 blockstream address sent 1,000 sat with "Please contact security at… pic.twitter.com/VP8IkOvftl
— Alex Thorn (@intangiblecoins) September 7, 2026
«После подтверждения исправления мы переведем деньги обратно», — говорится в одном из сообщений, которое привел эксперт.
Технические подробности «белые хакеры» передали в послании, зашифрованном публичным ключом Blockstream. Конкретную сумму предполагаемого возврата в открытой части переписки не указали.
На фоне инцидента разработчики отключили мостовые узлы и остановили прием новых транзакций, а также уведомили биржи о необходимости приостановить ввод и вывод L-BTC. Согласно заявлению команды Liquid, другие активы сети — USDT, DePix и ряд RWA — взлом не затронул.
Как произошел взлом
Неизвестные использовали ошибку в программном обеспечении Liquid, чтобы создать токены L-BTC без соответствующего пополнения биткоин-резервов. Затем их обменяли на первую криптовалюту через SideSwap, следует из заявления команды.
В обычных условиях перевод средств в Liquid устроен так: пользователь блокирует монеты в основной сети и получает такое же количество L-BTC в сайдчейне. При обратном обмене токены уничтожают, а биткоины возвращают из резервного кошелька, которым управляют участники федерации.
Во время атаки в SideSwap поступила заявка на обмен 4000 L-BTC. Сервис принял активы и запустил стандартную процедуру вывода. После их сжигания федерация перечислила на биткоин-адрес получателя 3996 BTC.
Согласно сообщению SideSwap, специалисты Blockstream обнаружили ошибку в ПО Elements, позволившую создать L-BTC без обеспечения биткоинами.
Statement on today's Liquid incident
Today at 14:05 UTC a customer sent 4,000 L-BTC to the SideSwap peg-out service. Our service processed it like any other order: the L-BTC was burned on Liquid with a valid peg-out authorisation, and at 14:28 UTC the Liquid Federation paid…
— SideSwap (@side_swap) September 6, 2026
Сервис принял эти токены за корректные и обработал их обмен на биткоины из резервов Liquid.
В SideSwap подчеркнули, что атакующие не получали доступа к системам сервиса и не похищали его ключ авторизации вывода.
Исследователь mempool.space под псевдонимом OrangeSurf считает, что причиной инцидента могла стать ошибка в сохранении результатов криптографических проверок.
Brief notes on the liquid hack, followed by 3 open questions.
Brief notes:
Liquid has confidential transactions, which make use of range proofs to check transactions are valid without revealing the amounts bring sent.
These are computationally expensive (relative to most other…
— orangesurf (@OrangeSurfBTC) September 7, 2026
Liquid скрывает суммы переводов. Чтобы убедиться в корректности операций без раскрытия этих сумм, ноды проверяют специальные криптографические доказательства. Около семи лет назад разработчики добавили кеш: он позволял запоминать успешные проверки и не повторять ресурсоемкие вычисления.
Однако при обращении к кешу учитывались не все необходимые данные: отсутствовали тип актива и условия расходования средств, отметил OrangeSurf. В результате новая некорректная операция могла получить положительный результат от ранее проверенной. Полноценная проверка должна была ее отклонить.
Исправление подготовили до атаки
В репозитории Elements уже есть изменение, которое добавляет недостающие параметры в механизм кеширования. Авторская дата коммита — 3 августа, дата его внесения — 1 сентября.
OrangeSurf отметил, что к моменту атаки отдельный релиз с исправлением не вышел. Он задался вопросом, почему участники с привилегией вывода биткоинов продолжали работать со старой версией, а также отметил, что из проведенного анализа невозможно понять, предупреждали ли SideSwap и насколько критичной считалась уязвимость до выхода обновления.
Исследователь обратил внимание на отсутствие дополнительного контроля при крупном выводе и на противоречивую реакцию обозревателей Liquid на проблемную транзакцию.
При этом нода liquid.network, несмотря на использование неисправленной версии ПО, транзакцию отклонила.
Отдельно OrangeSurf сообщил, что модель Fable 5 от Anthropic в GitHub Copilot по простому запросу нашла ошибку в исходном коде предлагаемого изменения.
Напомним, в конце августа связанная с Crypto.com сеть Cronos приостановила работу блокчейна после выявления эксплойта в кредитном протоколе Tectonic.
Это отрывок статьи. Полную версию читайте на сайте источника по ссылке ниже.