Белые хакеры вывели $320 млн из Liquid Network, использовав искусственную эмиссию токенов


Сеть Liquid Network 6 сентября 2026 года сообщила о выводе почти 4 000 $BTC (около $320 млн) из кошелька Liquid Federation — операцию совершили предполагаемые «белые хакеры». В соцсети X команда сообщила, что Blockstream пытается наладить контакт со злоумышленниками через подписанное сообщение в блокчейне.
Liquid Network — это дополнительная сеть поверх биткоина (сайдчейн), которую разработала компания Blockstream. Её создали, чтобы обойти ограничения обычного биткоина: блоки в основной сети подтверждаются в среднем раз в 10 минут, а суммы всех транзакций видны любому желающему. В Liquid блоки формируются примерно раз в минуту, что удобно для бирж и трейдинга, а суммы переводов скрыты от посторонних глаз. Чтобы пользоваться сетью, обычные биткоины блокируют в специальном хранилище — Liquid Federation, а взамен выпускают L-$BTC — токен, который в сайдчейне заменяет биткоин один к одному. Когда нужно вернуть настоящие биткоины, L-$BTC уничтожают, а из хранилища выплачивают эквивалентное количество $BTC. Этот процесс называют peg-out.
Именно такой обмен и использовали для кражи. Ключ, который выдаёт разрешение на обмен L-$BTC на биткоины (Peg-out Authorization Key), скомпрометирован не был — как и другие ключи федерации. Биржи уведомили об инциденте, и они приостановили (или готовятся приостановить) депозиты и выводы LBTC. Другие активы на Liquid атака не затронула:
- USDT
- DePix
- токенизированные реальные активы (RWA)
Узлы моста временно отключили, из-за чего сайдчейн фактически приостановил работу.
Как это произошло
Компания SideSwap, которая помогает пользователям обменивать L-$BTC обратно на биткоины, в соцсети X рассказала, что 6 сентября в 14:05 UTC клиент отправил ей 4 000 L-$BTC для обмена. Заявку обработали как обычную: L-$BTC уничтожили с формально верным разрешением, и в 14:28 UTC федерация Liquid выплатила 3 996 $BTC на биткоин-адрес клиента.
Позже Blockstream выяснила, что эти L-$BTC были созданы искусственно — через уязвимость в программном обеспечении Elements, на котором работает Liquid. Иными словами, злоумышленники не украли чужие токены, а сумели «напечатать» новые L-$BTC в обход системы. Ни ключи SideSwap, ни её внутренние системы взломаны не были: сервис просто не мог отличить поддельные L-$BTC от настоящих. Кошельки пользователей SideSwap при этом не пострадали, поскольку сервис не хранит средства клиентов.
Переговоры через блокчейн
По данным ончейн-аналитики, украденные средства поступили на адрес bc1ql4mfu6aundtkksxklfajs2h3t9nzcd6gyqjlte. В следующей транзакции атакующие оставили в блокчейне сообщение: «we are whitehats. contact us on chain» («мы — белые хакеры, свяжитесь с нами через блокчейн»). Blockstream ответила таким же способом, попросив написать на адрес security@blockstream.com.
Стороны продолжили переписку прямо в блокчейне и через PGP-подписи (способ подтвердить подлинность отправителя). Атакующие заявили, что готовы вернуть «большую часть» выведенных средств после того, как уязвимость в Elements будет устранена.
До инцидента резервы федерации составляли около 4 200 $BTC, после вывода в кошельке осталось примерно 197 $BTC. Актуальные данные по резервам можно отслеживать через liquid.network.
Инцидент затронул только сайдчейн Liquid и его механизм обмена L-$BTC на биткоины, тогда как основная сеть биткоина не пострадала. Blockstream продолжает переговоры с атакующими и работу над устранением уязвимости в Elements.
Мнение ИИ
С точки зрения технического анализа инцидент с Liquid Network повторяет паттерн, знакомый по истории кроссчейн-мостов: злоумышленник атакует не ключи хранения, а логику эмиссии токена-обертки. Похожий сценарий реализовался в 2022 году на мосту Wormhole, где атакующий смог сгенерировать 120 000 Wrapped ETH без реального обеспечения. Разница между случаями заметна: тогда похищенные средства не вернулись, сейчас атакующие ведут переговоры и обещают возврат «большей части» суммы.
Синтетическая природа L-$BTC создает риск, который редко обсуждают публично: курс токена в сайдчейне держится не биржевым спросом, а доверием к коду моста, поэтому баг в эмиссии способен долго оставаться незамеченным до момента peg-out. Модель с федерацией из доверенных участников снижает риск компрометации ключей, но не устраняет уязвимости самого программного обеспечения. Останется ли добрая воля атакующих единственной гарантией возврата средств, или отрасль выработает более надежный механизм экстренного отзыва скомпрометированных токенов?
