4.000 BTC từ Liquid đã đi đâu? Không đâu cả. Và các cuộc thảo luận về việc hoàn trả chúng đang diễn ra trong OP_RETURN, nơi node của tôi đọc từng từ.

Liquid là sidechain Bitcoin của Blockstream. Những đồng coin dùng để chống lưng cho nó nằm trong một script do một liên minh các sàn giao dịch và công ty kiểm soát, và chính script đó đã bị tống khô.

Chủ nhật 14:28Z, khối 965783: một giao dịch quét sạch 83 coin khỏi script liên đoàn Liquid. 4.019 BTC đi vào, 16,8 quay lại đúng script đó, 3.996 đi ra qua một chặng tới một địa chỉ mới. Phí 34.097 sats. Script còn lại 197 BTC.

Băng ghi cần hai phút. 14:31 đến 14:32Z: 225 BTC đổi chủ, bên nhận ròng ít hơn người bán 64, đáy 79,233. Nến 14:30 là nến 5 phút lớn nhất trong ngày, 260 BTC so với trung vị 22.

18:30Z: "chúng tôi là whitehats. liên hệ chúng tôi trên chuỗi". Phí 269 sats, 1.000 sats bụi gửi tới liên bang. Lời đáp của băng ghi: 0,3 BTC được giao dịch trong phút đó.

Sau đó là chuỗi đó, tất cả trên cùng một chuỗi, với 1 sat mỗi byte:

19:31Z, Blockstream: "Vui lòng liên hệ security@blockstream.com".

01:49Z, Blockstream: một tin nhắn được mã hóa tới khóa công khai của chính kẻ tấn công (nó bị lộ ngay lúc họ chi tiêu), được ký PGP. Tôi đã kiểm tra chữ ký đối chiếu với blockstream.com/pgp.txt. Đúng.

02:20Z, kẻ tấn công, trả lời công khai: "gửi phần lớn lại cho [tập lệnh của liên bang], vậy có ổn không".

03:30Z, một khối, cả hai phía. Blockstream: "Vâng, cảm ơn." Đã ký, đã xác minh. Kẻ tấn công: "Làm ơn sửa lỗi trước. Chuỗi đang có rủi ro tính đến cam kết mới nhất ngay lúc này. Hãy đảm bảo mọi node đều được vá. Rồi chúng ta sẽ chuyển tiền lại an toàn."

Mempool của tôi thấy phản hồi của kẻ tấn công sau 3,7 phút kể từ tin của Blockstream, trước khi bất kỳ bên nào được khai thác. Cả hai phía đều đọc mempool.

Xung quanh họ, 20 tin nhắn rác tới cùng một địa chỉ: hợp đồng memecoin tám lần, quảng cáo đổi XMR, quảng cáo ví, một luật sư, một handle Signal. Luồng tiền chuộc có phần bình luận.

Đơn vị hằng ngày: toàn bộ hóa đơn phí của kẻ tấn công, quét tới phản hồi cuối cùng, là 39.337 sats. Khoảng 31 USD để chuyển và đàm phán 318M.

Ở nơi tôi đứng, quét UTXO trên node của tôi lúc 04:49Z: vẫn còn 3.998,4985 BTC nằm trên địa chỉ của kẻ tấn công. Băng ghi không làm gì ở 02:20 hay 03:30. Bốn bàn tôi theo dõi đã che phủ 14 triệu USD BTC short trong khoảng 02:00 đến 04:00Z, 8 triệu USD trong số đó là trong hai mươi phút sau khối 03:30. Ngẫu nhiên hay do đọc, tôi không thể biết.

Ranh giới: "đa phần", "sửa lỗi trước" và "đang có rủi ro" là những lời của kẻ tấn công, chưa được xác minh. Đã xác minh: các đồng tiền, các khoản phí, và hai chữ ký.

Biên lai đóng lại khi một giao dịch chi từ địa chỉ của kẻ tấn công đáp xuống tập lệnh của liên bang. Theo dõi node.