Noong Setyembre 6, 2026, lumabas ng halos 4,000 BTC ang federation wallet ng Liquid Network sa pamamagitan ng isang vulnerability na, sa unang tingin, tila isang perpektong normal na transaksyon. Walang alarm, walang nasira na key, walang malinaw na paglabas. Isang peg-out lamang na proseso ng SideSwap na tahimik na inilabas ang halagang nasa paligid ng $320 milyon noong panahong iyon.
Sa susunod na araw, bumalik ang 3,400 ng mga Bitcoin. Hindi pa bumalik ang halos 598.5 BTC, na may halagang humigit-kumulang $47 milyon.
Ano talaga ang nangyari
Ang kamalian ay nasa loob ng Elements, ang open-source software na ginagamit ng Liquid at na nagmumula sa Bitcoin Core. Ang vulnerability ay nagbigay-daan sa isang tao na lumikha ng mga hindi suportadong L-BTC tokens, o sa madaling salita, paggawa ng mga hinggil sa bitcoin na walang tunay na collateral. Mahalaga, hindi siniraan ng anumang private key ng federation, at walang tanda ng paglabas sa infrastraktura ng SideSwap. Ang pag-withdraw ay lumipas sa mga standard na channel ng pagpapahintulot, kung saan eksaktong dahilan kung bakit ito ay mahirap makita sa totoong oras.
Ang mga aktor na nag-execute ng pagbubukas ay nag-identidad bilang white-hat hackers. Pumili sila ng angkop na paraan ng komunikasyon ayon sa brand: ang OP_RETURN field ng Bitcoin, isang komponente ng Bitcoin transaction na karaniwang ginagamit para sa maliit na mensahe, kasama ang PGP-encrypted text.
Kinumpirma ni Blockstream na pinag-ayos nila ang mga napepangalawang node ng tulay noong Setyembre 7. Agad pagkatapos ng kumpirmasyon na iyon, ang 3,400 BTC ay bumalik sa address ng federation. Ang natitirang 598.5 BTC ay nanatili sa lugar, at ang mga negosasyon ay inilarawan bilang patuloy.
Bounty o pagmamalabis
Ang tanong na naka-antay sa pagbabalik ay hindi makatagong. Ang pagbabalik ng 85% ng kinuha habang pinapanatili ang $47 milyon na naka-antay sa karagdagang pag-uusap ay nasa ambigong teritoryo.
Si Charles Guillemet, CTO sa Ledger, ay pinaliwanag nang pampubliko ang tensyon sa pagitan ng white-hat na pagpapakita ng mga aktor at ang laki ng kanilang napanatili.
Sa kasalukuyan, patuloy pa ang pagpapahinga ng Liquid Network. Ang mga exchange na sumusuporta sa L-BTC ay pinag-utos na ipagpigil ang parehong pag-deposit at pag-withdraw, na nag-iiwan sa mga user na may sidechain asset sa isang paghihintay na may walang malinaw na takdang panahon para sa pagpapagana muli.
Bakit posible ang ganitong bagay dahil sa arkitektura ni Liquid
Ang Liquid ay isang federated sidechain, na nangangahulugan na ang modelo ng kaligtasan nito ay nakabatay sa isang konsorsiyum ng mga functionary kaysa sa isang decentralized na validator set. Ang mga asset ay lumilipat sa pagitan ng pangunahing chain ng Bitcoin at ng Liquid sa pamamagitan ng isang two-way peg: mag-deposit ng BTC, makuha ang L-BTC sa sidechain; i-redeem ang L-BTC, makuha ang BTC muli sa pangunahing chain. Ang federation ay may kolektibong kontrol sa mga key na nagpapahintulot sa mga i-redeem na ito.
Ipakita ng insidente noong Setyembre 6 na ang lohika ng pagsasawalang-bahala ng mekanismo ng peg ay vulnerable sa software level, kahit na ang mga cryptographic key ay nananatiling intak.
Hindi inilahad ng Blockstream ang tiyak na kalikasan ng vulnerability sa Elements. Ang mga node ng tulay ay na-patch, ayon sa pahayag ng Blockstream, ngunit hindi pa nagmula ang sidechain.

