6 сентября из общего резервного кошелька Liquid Network вывели около 4000 BTC. Это порядка $320 млн и примерно 95% всего, что там лежало.
Liquid — это сайдчейн от Blockstream для быстрых и приватных переводов между биржами. Блокируешь настоящие BTC в общем кошельке, получаешь взамен L-BTC. Управляет кошельком не открытый майнинг, как в сети биткоина, а федерация из нескольких десятков известных компаний.
Как всё прошло:
🟠Атакующий отчеканил 4000 L-BTC через уязвимость в софте Elements
🟠Отправил их в сервис вывода SideSwap
🟠Заявка обработалась штатно, токены сожгли
🟠Федерация выплатила 3996 настоящих BTC
Ключи при этом никто не крал, Blockstream это подтвердил. Система просто не смогла отличить поддельные токены от настоящих.
По факту сломали не криптографию, а бухгалтерию. Хакер нарисовал себе обеспечение, а мост честно его обналичил.
Сейчас сайдчейн остановлен, узлы моста отключены, биржи заморозили ввод и вывод L-BTC. Остальные активы — USDT, DePix, RWA — не пострадали.
Отдельный момент: атакующий оставил в транзакции записку, что он «белый хакер», и предложил связаться через блокчейн. CTO Ledger Шарль Гийме отреагировал скептически — белые хакеры обычно не опустошают мост, а уже потом идут разговаривать. Blockstream всё равно опубликовал почту для связи.
И тут напрашивается вывод. Aave вынесли через ноду с конфигурацией 1из1, Coldcard — через слабую энтропию сидфразы, теперь Liquid — через проверку токенов. Ключи везде были не тронуты 👀
a01k.crypto
