Crypto Currency Tracker logo Crypto Currency Tracker logo
Forklog 2026-09-07 06:04:33

Неизвестные вывели из Liquid Network биткоины на $320 млн

6 сентября неизвестные вывели из кошелька федерации биткоин-сайдчейна Liquid Network около 4000 BTC стоимостью примерно $320 млн, сообщила команда проекта. We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn ~4,000 BTC (~$320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message.What we know so far is that the funds…— Liquid Network 🌊 (@Liquid_BTC) September 6, 2026 Получатели средств назвали себя белыми хакерами. В связанной с инцидентом транзакции они оставили сообщение: «Мы — белые хакеры. Свяжитесь с нами через блокчейн». Позднее взломщики заявили о намерении вернуть «большую часть» средств после устранения уязвимости. На их переписку с Blockstream — техническим поставщиком Liquid — обратил внимание глава исследовательского подразделения Galaxy Алекс Торн. 💧 LIQUID WHITE HATS SAY THEY’LL RETURN ‘MOST’ OF 4000 BTC ONCE LIQUID NETWORK BUG IS PATCHEDthe hackers have been conversing with blockstream via OP_RETURN messages and PGP encrypted text- block 965,822 blockstream address sent 1,000 sat with "Please contact security at… pic.twitter.com/VP8IkOvftl— Alex Thorn (@intangiblecoins) September 7, 2026 «После подтверждения исправления мы переведем деньги обратно», — говорится в одном из сообщений, которое привел эксперт. Технические подробности белые хакеры передали в послании, зашифрованном публичным ключом Blockstream. Конкретную сумму предполагаемого возврата в открытой части переписки не указали. На фоне инцидента разработчики отключили мостовые узлы и остановили прием новых транзакций, а также уведомили биржи о необходимости приостановить ввод и вывод L-BTC. Согласно заявлению команды Liquid, другие активы сети — USDT, DePix и ряд RWA — взлом не затронул. Как произошел взлом Неизвестные использовали ошибку в программном обеспечении Liquid, чтобы создать токены L-BTC без соответствующего пополнения биткоин-резервов. Затем их обменяли на первую криптовалюту через SideSwap, следует из заявления команды. В обычных условиях перевод средств в Liquid устроен так: пользователь блокирует монеты в основной сети и получает такое же количество L-BTC в сайдчейне. При обратном обмене токены уничтожают, а биткоины возвращают из резервного кошелька, которым управляют участники федерации. Во время атаки в SideSwap поступила заявка на обмен 4000 L-BTC. Сервис принял активы и запустил стандартную процедуру вывода. После их сжигания федерация перечислила на биткоин-адрес получателя 3996 BTC. Согласно сообщению SideSwap, специалисты Blockstream обнаружили ошибку в ПО Elements, позволившую создать L-BTC без обеспечения биткоинами. Statement on today's Liquid incidentToday at 14:05 UTC a customer sent 4,000 L-BTC to the SideSwap peg-out service. Our service processed it like any other order: the L-BTC was burned on Liquid with a valid peg-out authorisation, and at 14:28 UTC the Liquid Federation paid…— SideSwap (@side_swap) September 6, 2026 Сервис принял эти токены за корректные и обработал их обмен на биткоины из резервов Liquid. В SideSwap подчеркнули, что атакующие не получали доступа к системам сервиса и не похищали его ключ авторизации вывода. Исследователь mempool.space под псевдонимом OrangeSurf считает, что причиной инцидента могла стать ошибка в сохранении результатов криптографических проверок. Brief notes on the liquid hack, followed by 3 open questions.Brief notes:Liquid has confidential transactions, which make use of range proofs to check transactions are valid without revealing the amounts bring sent. These are computationally expensive (relative to most other…— orangesurf (@OrangeSurfBTC) September 7, 2026 Liquid скрывает суммы переводов. Чтобы убедиться в корректности операций без раскрытия этих сумм, ноды проверяют специальные криптографические доказательства. Около семи лет назад разработчики добавили кеш: он позволял запоминать успешные проверки и не повторять ресурсоемкие вычисления. Однако при обращении к кешу учитывались не все необходимые данные: отсутствовали тип актива и условия расходования средств, отметил OrangeSurf. В результате новая некорректная операция могла получить положительный результат от ранее проверенной. Полноценная проверка должна была ее отклонить. Исправление подготовили до атаки В репозитории Elements уже есть изменение, которое добавляет недостающие параметры в механизм кеширования. Авторская дата коммита — 3 августа, дата его внесения — 1 сентября. OrangeSurf отметил, что к моменту атаки отдельный релиз с исправлением не вышел. Он задался вопросом, почему участники с привилегией вывода биткоинов продолжали работать со старой версией, а также отметил, что из проведенного анализа невозможно понять, предупреждали ли SideSwap и насколько критичной считалась уязвимость до выхода обновления. Исследователь обратил внимание на отсутствие дополнительного контроля при крупном выводе и на противоречивую реакцию обозревателей Liquid на проблемную транзакцию. При этом нода liquid.network, несмотря на использование неисправленной версии ПО, транзакцию отклонила. Отдельно OrangeSurf сообщил, что модель Fable 5 от Anthropic в GitHub Copilot по простому запросу нашла ошибку в исходном коде предлагаемого изменения. Напомним, в конце августа связанная с Crypto.com сеть Cronos приостановила работу блокчейна после выявления эксплойта в кредитном протоколе Tectonic.

면책 조항 읽기 : 본 웹 사이트, 하이퍼 링크 사이트, 관련 응용 프로그램, 포럼, 블로그, 소셜 미디어 계정 및 기타 플랫폼 (이하 "사이트")에 제공된 모든 콘텐츠는 제 3 자 출처에서 구입 한 일반적인 정보 용입니다. 우리는 정확성과 업데이트 성을 포함하여 우리의 콘텐츠와 관련하여 어떠한 종류의 보증도하지 않습니다. 우리가 제공하는 컨텐츠의 어떤 부분도 금융 조언, 법률 자문 또는 기타 용도에 대한 귀하의 특정 신뢰를위한 다른 형태의 조언을 구성하지 않습니다. 당사 콘텐츠의 사용 또는 의존은 전적으로 귀하의 책임과 재량에 달려 있습니다. 당신은 그들에게 의존하기 전에 우리 자신의 연구를 수행하고, 검토하고, 분석하고, 검증해야합니다. 거래는 큰 손실로 이어질 수있는 매우 위험한 활동이므로 결정을 내리기 전에 재무 고문에게 문의하십시오. 본 사이트의 어떠한 콘텐츠도 모집 또는 제공을 목적으로하지 않습니다.