Boltz, неконтрольований міст, який дозволяє користувачам обмінювати між головним ланцюгом Bitcoin, Lightning Network та sidechain Liquid, 3 серпня призупинив свої послуги на невизначений термін. Причина: місяці автоматизованих, з використанням ШІ, атак на свою інфраструктуру, які невелика команда просто не змогла виправити швидко достатньо.
Користувацькі кошти не були скомпрометовані завдяки неконтрольованій архітектурі платформи, побудованій на хеш-часових блокувальних контрактах. Але сама компанія понесла збитки від обмежених експлойтів, а наслідки зупинки поширюються на кожен гаманець і сервіс, які використовували Boltz як інфраструктуру для міжшарових транзакцій bitcoin.
Що сталося і хто постраждав
Згідно з повідомленнями, атаки посилювалися протягом липня і на початку серпня, з різким піком у дні безпосередньо перед оголошенням про припинення роботи. Болтц описав цю ситуацію як «великий зсув парадигми» для відкритих Bitcoin-сервісів — фраза, що свідчить про те, що команда не очікує швидкого повернення.
Невідкладними наслідками призупинення є Aqua та Bull Bitcoin — два гаманці, які інтегрували функціонал обміну Boltz для забезпечення плавного переходу між Lightning та Liquid. Тепер цим користувачам потрібно знайти альтернативні шляхи для транзакцій між шарами.
Boltz — це повністю самофінансована операція, що означає відсутність венчурного капіталу, на який можна було б покластися у разі проблем. Збитки від експлойтів, хоча й обмежені настільки, щоб захистити користувачів, все одно вдаряють самофінансовану команду там, де це найбільше болить: у бюджеті на функціонування, який забезпечує роботу системи та постійну розробку коду.
Атаки з використанням ШІ: новий вектор загрози
Щодо проектів з відкритим кодом, загроза посилюється. Їхні кодові бази за дизайном є публічними, що зазвичай є перевагою, а не недоліком. Більше очей у коді означає більше людей, які виявляють вразливості. Але коли ШІ може сканувати ті самі публічні кодові бази та генерувати стратегії експлуатації зі швидкістю машини, рівняння змінюється. Прозорість, яка робить відкритий код надійним, також робить його більш привабливим ціллю для автоматизованого розвідування.
Невдалий тиждень для безпеки bitcoin
Зупинка Boltz не відбулася в ізоляції. У той же тиждень стався серйозний витік безпеки у пристрої Coldcard, який, як повідомляється, вивів приблизно 114 мільйонів доларів із акаунтів користувачів, починаючи з 30 липня. Два значні інциденти безпеки на рівні Bitcoin за кілька днів — це той тип збігу, який робить всю екосистему нервовою.
Некустодійний дизайн Boltz захистив користувачів від прямих втрат коштів у цьому випадку, що є значущою відмінністю. Але оперативні перебої є реальними і мають наслідки.
Що це означає для інвесторів і користувачів шару Bitcoin
Для всіх, хто користувався Boltz для регулярних обмінів між Lightning та Liquid, негайна задача — знайти альтернативи. Boltz зайняв свою нішу саме тому, що мало хто з інших сервісів пропонував таку ж комбінацію некастодіальної безпеки та гнучкості між рівнями.
Boltz був єдиною точкою збою для кількох значущих гаманців, включаючи Aqua та Bull Bitcoin, і ця залежність просто виявилася.
Срібна оболонка, якщо взагалі можна так назвати, полягає в тому, що неконтрольована архітектура Boltz працювала саме так, як і було задумано. Кошти користувачів залишилися безпечними, навіть коли сама платформа була скомпрометована. Це сильний аргумент на користь моделі хеш-тайм-локованого контракту та неконтрольованих принципів дизайну в цілому.

