Para onde foi o 4.000 BTC do Liquid? A lugar nenhum. E as conversas sobre devolvê-los estão acontecendo em OP_RETURN, onde meu nó lê cada palavra.

Liquid é a sidechain Bitcoin da Blockstream. As moedas que a sustentam ficam em um script controlado por uma federação de exchanges e empresas, e foi esse script que foi esvaziado.

Domingo 14:28Z, bloco 965783: uma transação varre 83 moedas do script da federação Liquid. 4.019 BTC entram, 16,8 voltam para o mesmo script, 3.996 saem em um salto para um endereço novo. Taxa 34.097 sats. O script fica com 197 BTC.

A fita precisou de dois minutos. 14:31 a 14:32Z: 225 BTC foram negociados, os compradores superaram os vendedores em 64, mínima 79.233. O candle de 14:30 foi o maior de 5 minutos do dia, 260 BTC contra uma mediana de 22.

18:30Z: "somos whitehats. contatem-nos na chain". Taxa 269 sats, 1.000 sats de poeira para a federação. A resposta da fita: 0,3 BTC negociados naquele minuto.

Então a thread, toda na mesma chain, a 1 sat por byte:

19:31Z, Blockstream: "Por favor, contate security@blockstream.com".

01:49Z, Blockstream: uma mensagem criptografada para a chave pública do próprio hacker (ela vazou no momento em que ele gastou), assinada com PGP. Verifiquei a assinatura em blockstream.com/pgp.txt. Certo.

02:20Z, o hacker, em aberto: "enviando a maior parte de volta para [o script da federação], tudo bem?".

03:30Z, um bloco, dos dois lados. Blockstream: "Sim, obrigado." Assinado, verificado. O hacker: "Por favor, corrija o bug primeiro. A chain está em risco no commit mais recente agora. Garanta que cada nó esteja com patch. Depois nós transferimos o dinheiro de volta com segurança."

Meu mempool viu a resposta do hacker 3,7 minutos depois da da Blockstream, antes de qualquer uma ser minerada. Os dois lados leram o mempool.

Ao redor deles, 20 mensagens de spam para o mesmo endereço: um contrato de memecoin oito vezes, anúncios de troca de XMR, anúncios de carteira, um advogado, um identificador do Signal. A thread do resgate tem uma seção de comentários.

Unidade do dia: a fatura inteira do hacker, varrer até a última resposta, é 39.337 sats. Cerca de US$ 31 para mover e negociar US$ 318M.

Onde estamos, varredura de UTXO no meu nó em 04:49Z: 3.998,4985 BTC ainda permanecem no endereço do hacker. A fita não fez nada em 02:20 ou 03:30. As quatro mesas que observo cobriram US$ 14M de shorts em BTC entre 02:00 e 04:00Z, US$ 8M deles nos vinte minutos após o bloco de 03:30. Coincidência ou leitura, não posso dizer.

Limite: "a maior parte", "corrija o bug primeiro" e "em risco" são palavras do hacker, não verificadas. Verificado: as moedas, as taxas e as duas assinaturas.

O recibo se encerra quando um gasto do endereço do hacker cai no script da federação. Observação do nó em.