#Атака на сеть Liquid: хакер похитил 320 млн долларов, на следующий день вернул 268 млн, оставил себе 47 млн — это праведность белой шляпы или завуалированное вымогательство?
📢 Вступайте в группу, чтобы получить последние разборы объявлений
Сначала вопрос: один человек украл 320 млн долларов, на следующий день вернул 268 млн, а себе оставил 47 млн — как его называть: хакер или благородный разбойник?

Эта драматичная история произошла в сети сайдчейна Биткоина Liquid Network. В воскресенье кто-то разом вывел почти 4000 BTC из ее резервного кошелька — по тогдашнему курсу это составило около 320 млн долларов; резервы при этом были вычерпаны почти на 90%. Данные в блокчейне мгновенно взорвали инфополе, и первая реакция рынка почти автоматически была одной: «хакер сейчас устроит распродажу».

Но дальнейшее развитие сюжета полностью пошло вразрез со здравым смыслом.

Атакующий оставил в ончейне сообщение: он назвался «white hat» и заявил, что в базовом коде Liquid и SideSwap есть уязвимость. Он потребовал, чтобы официальный орган сначала исправил проблему, а уже потом обсуждал вопрос возврата. Такая «технологическая блокировка» отправила инцидент в серую зону: формально это можно назвать кражей, но деньги он не просит — ему нужно, чтобы починили баг; с другой стороны, и добрая воля тут тоже спорная — 320 млн долларов в реальных деньгах действительно были выведены из чужого кошелька.

Последние новости таковы: сегодня ночью этот «white hat» вернул в кошелек Liquid 3400 BTC (примерно 268 млн долларов). За сутки он вернул 85%. Оставшиеся 598,5 BTC — около 47,2 млн долларов — продолжили оставаться у него.

Самое интересное в этой истории — не деньги, а сама уязвимость. Liquid всегда позиционировала себя как сеть с федеративной схемой мультиподписи (multi-sig), более безопасной, чем обычная single-sig. Но на этот раз была взломана не логика мультиподписи, а базовое программное обеспечение протокола. По отчетам аудита, мультиподпись «охраняла дверь», но уязвимость оставалась скрытой, вероятно, неизвестно сколько времени. Это уже N-й раз в этом году, когда систему, казавшуюся «непробиваемой», вышибают изнутри.

Теперь интрига сосредоточена на тех 598 BTC: это отраслевой «баг-баунти» за уязвимость или завуалированная выкупная сумма? Признает ли это официальный орган? И если да — не означает ли это по сути объявление: раз уж техника достаточно крепкая, можно забрать у других 300 млн и вернуть 85%, законно заработав 47 млн?
Как вы считаете: считать ли эту операцию проявлением доброй «white hat» инициативы или преступным вымогательством? Увидимся в комментариях.#Zcash周涨45%创2016年来新高