【Ход событий】
6 сентября в ранние утренние часы сайдчейн биткоина Liquid Network подвергся атаке с уязвимостью примерно на 320 млн долларов. Изначально в союзном кошельке хранились 4 200 биткоинов, и всего за несколько часов 4 000 из них были выведены. Разработчики Blockstream позже подтвердили, что первопричина — программная ошибка в коде сайдчейна Elements, а не утечка приватных ключей. Эта ошибка позволила системе «создавать» лишнюю партию биткоинов, а атакующий через официально одобренную торговую платформу SideSwap смешал эти «накачанные» монеты с реальными активами и вывел их. Впоследствии SideSwap призналась, что и сама не может определить, какие монеты были сгенерированы из-за уязвимости, а какие — настоящие.
【Действия белой команды и возврат средств】
Атакующий после инцидента связался с Blockstream через сообщение OP_RETURN, встроенное в транзакцию $BTC , назвав себя белой хакерской командой, и вернул 3 400 биткоинов (примерно 270 млн долларов США), оставив себе 598,5 BTC (примерно 47 млн долларов США) в качестве «вознаграждения за обнаружение уязвимости». Такая схема «саморазоблачение с частичным возвратом» встречается довольно часто в нескольких крупных инцидентах с уязвимостями в кроссчейн-мостах за последние годы: в некотором смысле это уже стало стандартным сценарием, когда атакующий проверяет реакцию стороны проекта и одновременно избегает прямой квалификации как уголовного хищения.
【Масштаб остановки и влияние на активы】
Liquid Network закрыла мостовой узел и потребовала от бирж приостановить депозиты и выводы L-BTC (версии биткоина на сайдчейне). Вся цепочка сайдчейна фактически ушла в режим паузы. Важно отметить, что другие активы, выпущенные на Liquid, — включая стейблкоин $USDT, а также DePix, котируемый в бразильских реалах, — не пострадали напрямую. Проблема была ограничена самим механизмом peg-out для L-BTC (обмен сайдчейн-активов обратно на биткоины основной сети), а не тем, что в целом все транзакции сайдчейна оказались сбоевыми. Blockstream подтвердила, что уязвимость исправлена, вскоре после 7 сентября, призвав атакующего как можно быстрее вернуть оставшиеся средства, но на текущий момент официальный отчет о полном техническом первопричинном факторе еще не опубликован.
【Последствия для доверия к биткоину】
Этот инцидент бьет по сайдчейну и уровню моста, а не по самой консенсусной механике биткоина в основной сети. Но рыночные предположения о доверии к «инфраструктуре вокруг биткоина» изначально гораздо более хрупкие, чем к основной сети: за последние несколько лет, будь то кроссчейн-мосты или Layer2, суммы потерь на фоне уязвимостей в сотни миллионов долларов и выше фактически стали привычной стоимостью для этой сферы. Большинство трейдеров рассматривают такие события отдельно от безопасности основной сети: сам биткоин — с его настройкой сложности майнинга и консенсусным механизмом — не был затронут. Однако любые уровни инфраструктуры, построенные на биткоине, включая второй слой, требуют более сложных предположений о доверии. Именно поэтому при оценке решений для сайдчейнов/мостов институциональные средства особенно внимательно смотрят на поверхность атаки.
【На что обратить внимание в дальнейшем】
Дальше нужно посмотреть на две вещи: опубликует ли Blockstream полный разбор первопричины (сейчас подтверждено лишь, что это программная ошибка в коде Elements, детали не раскрыты) и вернет ли атакующий в итоге все оставшиеся 598,5 BTC. Отличие этого инцидента от нескольких уязвимостей кроссчейн-мостов, произошедших раньше в этом году, в том, что атакующий сам вернул более 90% средств и публично наладил коммуникацию. В дальнейшем то, сочтут ли такой подход биржи или регуляторы «допустимым способом раскрытия уязвимости», может повлиять на прецеденты рассмотрения аналогичных инцидентов.
