В выходной день 6 сентября 2026 года произошла значительная утечка цифровых активов из сайдчейна Liquid Network. Злоумышленники, позиционирующие себя как этичные исследователи безопасности, завладели четырьмя тысячами биткоинов, однако впоследствии вернули подавляющее большинство похищенных средств. На момент атаки стоимость активов составляла приблизительно 320 млн долларов США. На текущий момент хакеры удерживают около 598,5 BTC (примерно 47 млн долларов США).
Федеративный сайдчейн Liquid Network, созданный компанией Blockstream, предназначен для облегчения быстрых операций с биткоинами между различными организациями. Платформу курирует Liquid Federation — консорциум участников, обеспечивающих функционирование инфраструктуры. Пользователи могут переводить основную криптовалюту в сайдчейн через механизм блокировки в многоподписном хранилище, получая эквивалент в виде L-BTC с соотношением 1:1. До инцидента федеральное хранилище содержало примерно 4200 BTC, и нарушители успешно вывели около 95% этого резерва.
В ответ на атаку Blockstream временно приостановил функционирование сети и попросил криптовалютные биржи отключить операции ввода-вывода L-BTC. Другие цифровые активы, включая USDT и DePix, остались невредимы и продолжили нормальное функционирование.
Люди, совершившие атаку, оставили сообщение, направленное разработчикам, прямо в реестре блокчейна Bitcoin. Они обязались вернуть похищенные средства при условии устранения выявленного дефекта безопасности: «Устраните проблему в коде. Убедитесь, что исправление применено ко всем компонентам системы. После подтверждения корректировки мы ответственно верним активы».
Специалисты Blockstream отреагировали на сообщение хакеров аналогичным способом, используя блокчейн как канал коммуникации. Впоследствии обе стороны переместили переговоры в защищённые коммуникационные каналы.
Расследование показало, что изъятие биткоинов произошло через SideSwap с применением ключа Peg-out Authorization Key (PAK), необходимого для подтверждения перевода средств из Liquid обратно в главный блокчейн. Однако официальные представители Blockstream и SideSwap заявили, что ни PAK, ни другие криптографические ключи не были скомпрометированы.
SideSwap опубликовал пояснение, указывающее, что L-BTC, использованные при выводе, были созданы благодаря программной ошибке в Elements — базовой технологии, лежащей в основе Liquid. Команда сервиса подчеркнула, что их собственные системы защиты и PAK остались нетронутыми. Платформа обработала операцию как обычный запрос на вывод средств, после чего Liquid Federation перевела атакующим указанное количество биткоинов.
Специалисты Liquid впоследствии раскрыли полную картину произошедшего. Согласно их объяснению, нарушители эксплуатировали ошибку в Elements и сгенерировали приблизительно 4000 L-BTC без соответствующего обеспечения реальными биткоинами. Система ошибочно подтвердила легитимность этих активов, позволив злоумышленникам использовать их для стандартной операции peg-out через SideSwap, в результате чего они получили 4000 BTC.
На следующие сутки после инцидента, 7 сентября, нарушители выполнили обещание и вернули 3400 BTC на адрес федерации — это составило примерно 85% выведенных активов (приблизительно 263–265 млн долларов США согласно курсу того времени). Оставшаяся часть в размере 598,5 BTC (порядка 47 млн долларов США) по-прежнему находится в руках злоумышленников.
На данный момент ни Blockstream, ни команда Liquid не выпустили официальное заявление относительно судьбы оставшихся 598,5 BTC и того, будет ли эта сумма официально передана нарушителям в качестве компенсации за выявление уязвимости. Похоже, процесс переговоров о полном возврате средств продолжается.
Технический директор компании Ledger Шарль Гийме высказал точку зрения, что если оставить примерно 600 BTC в распоряжении нарушителей в виде вознаграждения, это едва ли можно классифицировать как традиционное этичное исследование безопасности. По его мнению, случившееся скорее походит на организованный рэкет, чем на благородное раскрытие уязвимостей.
