Люди, которые на выходных опустошили сеть Liquid от Blockstream, больше не намерены вести переговоры в частном порядке. После нескольких дней записок, зашифрованных с помощью PGP и вставленных в транзакции Bitcoin, они перешли на открытый текст, обвинили Blockstream в пренебрежении безопасностью и потребовали 10% вознаграждения за обнаружение уязвимости из собственных средств компании.
Как сообщалось ранее, программный сбой в узловом ПО Elements сети Liquid позволил злоумышленнику в воскресенье выпустить необеспеченные L-BTC и обналичить их через SideSwap примерно за 4000 биткоинов, что на тот момент составляло около 320 миллионов долларов. Сеть Liquid — это сайдчейн Bitcoin, который предоставляет функции, отличающиеся от базовой сети, и поддерживается федерацией участников через базовый мультиподписной адрес Bitcoin. Важно отметить, что ключи федерации не были украдены. Уязвимые узлы посчитали поддельные монеты действительными, и подписанты федерации выпустили реальные биткоины из мультиподписного кошелька 11 из 15, который поддерживает сайдчейн.
Атакующие назвали себя «белыми шляпами» в сообщении OP_RETURN, опубликованном в блокчейне Bitcoin после взлома, что привело к переговорам в сети с Blockstream. Позже хакеры вернули 3400 биткоинов федерации Liquid после исправления узлов-мостов, но оставили себе 598,5 биткоинов, стоимостью около 47 миллионов долларов, из первоначальной транзакции, которая опустошила резервы федерации Liquid почти полностью.
Переговоры вышли в публичное поле
Зашифрованный трафик OP_RETURN между двумя сторонами продолжался после этого возврата. Однако ранним признаком того, что переговоры зашли в тупик, стало то, что хакеры отправили двухсимвольное сообщение в открытом тексте: «:(».
Позже атакующие сделали новые правила игры явными. «Все сообщения будут в открытом тексте», — написали они в транзакции Bitcoin, все еще удерживая оставшиеся 598,5 биткоинов. Следующее публичное сообщение было ультиматумом. «Ваше пренебрежение обязанностями очевидно, вы выделили всего 1,5 миллиона долларов (возможно, даже 0) для защиты активов на 5 миллиардов долларов», — написали атакующие. «Это вопиющее пренебрежение безопасностью и признак полного некомпетентного управления. Вы ДОЛЖНЫ заплатить 10% из собственных денег в качестве вознаграждения за обнаружение уязвимости, иначе вы причините всем вашим держателям убытки в 15% из-за вашей безответственности и скупости».
negotiations for the remaining 598.5 BTC are going well https://t.co/YEpKv91sEppic.twitter.com/vgk60Lhcsl
— mononaut (@mononautical) September 9, 2026
Они добавили: «Даже компании, участвующие в программах вознаграждения за обнаружение уязвимостей, не могут гарантировать полную безопасность, не говоря уже о такой, как ваша, которая остается в заблуждении, жадна и высокомерна по сей день. В любом случае, мы опубликуем приватный ключ для расшифровки наших разговоров позже».
Blockstream продолжала отвечать зашифрованными сообщениями с подписью PGP. Цифра в 15% соответствует доле от первоначального вывода средств, которая все еще находится в кошельке атакующих, поэтому цифра в 10% подразумевает, что хакеры готовы вернуть больше средств на адрес федерации Liquid, оставляя оставшиеся средства в качестве эффективного вознаграждения за обнаружение уязвимости.
Критики считают это не работой «белых шляп»
Многие в сообществе Bitcoin не принимают «белую шляпу», которую атакующие надели на себя. Сохранение сотен монет и публичное требование выкупа выглядит для них как продолжающееся преступление.
«Ограбить шикарный банк, попытаться удержать двузначный процент и обвинять других в жадности», — написал Грег Сандерс, контрибьютор Bitcoin Core в Spiral, группе по разработке открытого исходного кода Bitcoin, поддерживаемой Block Джека Дорси. «Ну-ну».
This is straight extortion.
This is not how security work is done. If these people were honest, they would have contacted Blockstream and explained the vulnerability to the security team.From there, Blockstream would have decided what was best for Liquid and its users: pause the… https://t.co/3EUgJzwCIu
— Charles Guillemet (@P3b7_) September 8, 2026
Технический директор Ledger Чарльз Гийемет был более прямолинеен. «Это чистый вымогательство», — написал он. «Так не делается работа по обеспечению безопасности. Если бы эти люди были честны, они бы связались с Blockstream и объяснили уязвимость команде безопасности». Оттуда, по его словам, Blockstream могла бы приостановить работу Liquid, исправить ошибку и выплатить вознаграждение. «Поощрение такого поведения безответственно и является чистым убытком для всей экосистемы», — добавил Гийемет. «Будем надеяться, что этих людей поймают».
Псевдонимный технический редактор и автор мнений Bitcoin Magazine Синоби заявил, что атакующие загнали себя в угол. «Если бы он просто вернул 100%, он почти наверняка мог бы получить значительное вознаграждение, полностью законно, из чистой благотворительности и доброй воли. Теперь же он поймался на вымогательстве, буквально совершенном на публике».
SideSwap берет на себя частичную вину за потерю средств
Пока этот спор разворачивается в базовой цепи Bitcoin, Liquid пытается возобновить работу сайдчейна.
Официальный аккаунт сети сообщил, что выпущена экстренная версия Elements v23.3.4, и функциональные узлы немедленно обновляются. Патч укрепляет ключи кэша, используемые для доказательств диапазона, — класса проверок, связанных с эксплойтом. Текущий план восстановления Liquid, который, как было заявлено, может измениться после тестирования, заключается в возобновлении производства блоков с замороженными операциями привязки, повторном воспроизведении транзакций, проверенных как действительные, а затем перезапуске привязок после восстановления состояния сети, включая возврат средств.
Wow, SideSwap admitted failures? Without adding a million caveats from lawyers? 🤯 Wonder if we’ll also get a similar admission of failure from the Liquid Oversight board for not catching those risks/failures earlier. https://t.co/M6wY7XzJLz
— Anthony Towns (@ajtowns) September 9, 2026
SideSwap, чей пункт вывода средств обработал транзакцию, взял на себя вину за то, как ошибка привела к потере средств на основной сети. «Ошибка была в Elements, а не в SideSwap. Но два решения в том, как мы управляли нашей службой вывода средств, превратили сбой в Liquid в потерю на Bitcoin, и мы берем на себя полную ответственность за оба».
Эти решения, по словам SideSwap, заключались в том, что их ключ авторизации вывода средств оставался онлайн с автоматическими выплатами в том же блоке, и отсутствовали проверки заказов по размеру, скорости или происхождению. Они также вернули свою комиссию в 0,1% от транзакции, около 4 биткоинов, федерации.
Blockstream также предупредила, что мошенники уже выдают себя за Liquid и Blockstream и призывают пользователей «принять меры». Компания заявила, что никогда не будет запрашивать фразу восстановления или PIN-код, никогда не будет просить пользователей отправлять средства и никогда не будет отправлять ссылки на обновление программного обеспечения. Относитесь к поддельным адресам восстановления, сайтам «claim L-BTC», похожим доменам и непрошеным обращениям «белых шляп» как к мошенничеству, заявили они, и используйте только официальные каналы для обновлений.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Kyle Torpey




