Куда делись 4 000 BTC из Liquid? Никуда. И разговоры о том, чтобы вернуть их, происходят в OP_RETURN, где мой узел читает каждое слово.
Liquid — сайдчейн Биткоина от Blockstream. Монеты, которые обеспечивают его, лежат в одном скрипте, контролируемом федерацией бирж и компаний, и именно этот скрипт и был опустошен.
Воскресенье 14:28Z, блок 965783: одна транзакция смывает 83 монеты со сценария Liquid федерации. 4 019 BTC поступило, 16,8 вернулось в тот же сценарий, 3 996 ушло через один хоп на новый адрес. Комиссия 34 097 сат. Сценарий остается с 197 BTC.
Ленте потребовалось две минуты. 14:31–14:32Z: 225 BTC перешли из рук в руки, покупатели удержали меньше продавцов на 64, минимум 79,233. Бар 14:30 — самый большой 5-минутный бар за день: 260 BTC против медианы 22.
18:30Z: «мы — whitehats. свяжитесь с нами в ончейн». Комиссия 269 сат, 1,000 сат пыли для федерации. Ответ ленты: за ту минуту проторговано 0.3 BTC.
Затем нить, всё в одной и той же цепочке, по 1 сат за байт:
19:31Z, Blockstream: «Пожалуйста, свяжитесь с security@blockstream.com».
01:49Z, Blockstream: сообщение, зашифрованное на публичный ключ самого хакера (оно утекло в тот же момент, когда они потратили), с подписью PGP. Я проверил подпись по blockstream.com/pgp.txt. Хорошо.
02:20Z, хакер, открытым текстом: «возвращаю большую часть обратно [скрипту федерации], это ок?»
03:30Z, один блок, с обеих сторон. Blockstream: «Да, спасибо». Подписано, проверено. Хакер: «Сначала исправьте баг. Цепочка под риском прямо сейчас, по крайней мере на последнем коммите. Убедитесь, что каждый узел пропатчен. Затем мы безопасно вернём деньги».
Мой mempool увидел ответ хакера через 3.7 минуты после ответа Blockstream — до того, как что-либо из этого было добыто. Обе стороны прочитали mempool.
Вокруг них: 20 спам-сообщений на один и тот же адрес — контракт на мемкоин, в восемь раз, объявления о свопах XMR, реклама кошелька, юрист, handle для Signal. В теме с выкупом есть раздел комментариев.
Ежедневная единица: весь гонорар хакера, свип до последнего ответа — 39,337 сат. Примерно $31, чтобы перемещать и торговаться о $318M.
Где я нахожусь: скан UTXO на моём узле на 04:49Z — 3,998.4985 BTC всё ещё лежат на адресе хакера. Лента ничего не сделала в 02:20 или 03:30. Четыре стола, которые я мониторю, покрыли $14M BTC-шортов между 02:00 и 04:00Z, $8M из них — в двадцати минутах после блока в 03:30. Случайность или чтение, я не могу сказать.
Граница: слова «most», «fix the bug first» и «under risk» — это слова хакера, не подтверждены. Подтверждено: монеты, комиссии, две подписи.
Квитанция закрывается, когда расход с адреса хакера попадает в скрипт федерации. Наблюдение за узлом включено.