Неизвестные вывели из Liquid Network биткоины на $320 млн
6 сентября неизвестные вывели из кошелька федерации биткоин-сайдчейна Liquid Network около 4000 BTC стоимостью примерно $320 млн, сообщила команда проекта. We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn ~4,000 BTC (~$320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message.What we know so far is that the funds…— Liquid Network 🌊 (@Liquid_BTC) September 6, 2026 Получатели средств назвали себя «белыми хакерами». В связанной с инцидентом транзакции они оставили сообщение: «Мы — „белые хакеры“. Свяжитесь с нами через блокчейн». Позднее взломщики заявили о намерении вернуть «большую часть» средств после устранения уязвимости. На их переписку с Blockstream — техническим поставщиком Liquid — обратил внимание глава исследовательского подразделения Galaxy Алекс Торн. 💧 LIQUID WHITE HATS SAY THEY’LL RETURN ‘MOST’ OF 4000 BTC ONCE LIQUID NETWORK BUG IS PATCHEDthe hackers have been conversing with blockstream via OP_RETURN messages and PGP encrypted text- block 965,822 blockstream address sent 1,000 sat with "Please contact security at… pic.twitter.com/VP8IkOvftl— Alex Thorn (@intangiblecoins) September 7, 2026 «После подтверждения исправления мы переведем деньги обратно», — говорится в одном из сообщений, которое привел эксперт. Технические подробности «белые хакеры» передали в послании, зашифрованном публичным ключом Blockstream. Конкретную сумму предполагаемого возврата в открытой части переписки не указали. На фоне инцидента разработчики отключили мостовые узлы и остановили прием новых транзакций, а также уведомили биржи о необходимости приостановить ввод и вывод L-BTC. Согласно заявлению команды Liquid, другие активы сети — USDT, DePix и ряд RWA — взлом не затронул. Как произошел взлом Неизвестные использовали ошибку в программном обеспечении Liquid, чтобы создать токены L-BTC без соответствующего пополнения биткоин-резервов. Затем их обменяли на первую криптовалюту через SideSwap, следует из заявления команды. В обычных условиях перевод средств в Liquid устроен так: пользователь блокирует монеты в основной сети и получает такое же количество L-BTC в сайдчейне. При обратном обмене токены уничтожают, а биткоины возвращают из резервного кошелька, которым управляют участники федерации. Во время атаки в SideSwap поступила заявка на обмен 4000 L-BTC. Сервис принял активы и запустил стандартную процедуру вывода. После их сжигания федерация перечислила на биткоин-адрес получателя 3996 BTC. Согласно сообщению SideSwap, специалисты Blockstream обнаружили ошибку в ПО Elements, позволившую создать L-BTC без обеспечения биткоинами. Statement on today's Liquid incidentToday at 14:05 UTC a customer sent 4,000 L-BTC to the SideSwap peg-out service. Our service processed it like any other order: the L-BTC was burned on Liquid with a valid peg-out authorisation, and at 14:28 UTC the Liquid Federation paid…— SideSwap (@side_swap) September 6, 2026 Сервис принял эти токены за корректные и обработал их обмен на биткоины из резервов Liquid. В SideSwap подчеркнули, что атакующие не получали доступа к системам сервиса и не похищали его ключ авторизации вывода. Исследователь mempool.space под псевдонимом OrangeSurf считает, что причиной инцидента могла стать ошибка в сохранении результатов криптографических проверок. Brief notes on the liquid hack, followed by 3 open questions.Brief notes:Liquid has confidential transactions, which make use of range proofs to check transactions are valid without revealing the amounts bring sent. These are computationally expensive (relative to most other…— orangesurf (@OrangeSurfBTC) September 7, 2026 Liquid скрывает суммы переводов. Чтобы убедиться в корректности операций без раскрытия этих сумм, ноды проверяют специальные криптографические доказательства. Около семи лет назад разработчики добавили кеш: он позволял запоминать успешные проверки и не повторять ресурсоемкие вычисления. Однако при обращении к кешу учитывались не все необходимые данные: отсутствовали тип актива и условия расходования средств, отметил OrangeSurf. В результате новая некорректная операция могла получить положительный результат от ранее проверенной. Полноценная проверка должна была ее отклонить. Исправление подготовили до атаки В репозитории Elements уже есть изменение, которое добавляет недостающие параметры в механизм кеширования. Авторская дата коммита — 3 августа, дата его внесения — 1 сентября. OrangeSurf отметил, что к моменту атаки отдельный релиз с исправлением не вышел. Он задался вопросом, почему участники с привилегией вывода биткоинов продолжали работать со старой версией, а также отметил, что из проведенного анализа невозможно понять, предупреждали ли SideSwap и насколько критичной считалась уязвимость до выхода обновления. Исследователь обратил внимание на отсутствие дополнительного контроля при крупном выводе и на противоречивую реакцию обозревателей Liquid на проблемную транзакцию. При этом нода liquid.network, несмотря на использование неисправленной версии ПО, транзакцию отклонила. Отдельно OrangeSurf сообщил, что модель Fable 5 от Anthropic в GitHub Copilot по простому запросу нашла ошибку в исходном коде предлагаемого изменения. Напомним, в конце августа связанная с Crypto.com сеть Cronos приостановила работу блокчейна после выявления эксплойта в кредитном протоколе Tectonic.