Bỏ qua đến nội dung

Liquid bị rút 4.000 BTC: vụ hack lớn nhất năm 2026 đang được thương lượng bằng giao dịch Bitcoin

Một lỗi phần mềm, không phải khóa bị đánh cắp, đã để ai đó rút 4.000 BTC khỏi sidechain Liquid ngày 6 tháng 9. Phần lớn đã quay về trong vòng một ngày, sau cuộc thương lượng mà bất kỳ ai cũng đọc được trên blockchain Bitcoin.

Ngắn hạn

Trung lập / đi ngang

1–4 tuần tới

Bitcoin trượt từ mức đóng cửa 80.339 $ ngày 6 tháng 9 xuống khoảng 77.275 $ ngày 10 tháng 9, với đáy trong ngày ở 76.630 $; mọi nhịp lùi từ cuối tháng 8 vẫn giữ trên đường 75.600 $, nên quan điểm ngắn hạn giữ ở Trung lập / đi ngang, và một nến ngày đóng dưới đường này sẽ mở vùng 70.000 $ làm mục tiêu ngắn hạn kế tiếp.

Trung hạn

Tăng giá mạnh

1–6 tháng tới

Đà tăng vẫn đang tạm nghỉ dưới dải 81.000 $ đến 84.000 $ vốn đã chặn tháng 5 và là mức gãy của tháng 1; vụ rút cạn sidechain Liquid không chạm tới lớp nền của Bitcoin hay cấu trúc nhịp hồi phục, và quan điểm trung hạn giữ Tăng giá mạnh.

Dài hạn

Tăng giá mạnh

1–3 năm tới

Góc nhìn dài hạn duy trì Tăng giá mạnh; một lỗi trong sidechain liên bang là câu chuyện về lưu ký, không phải câu chuyện về Bitcoin, và dù nhịp lùi về vùng 70.000 $ có đến trước hay không, luận điểm nhiều năm này không đổi.

  • Khoảng 4.000 BTC, gần 320 triệu đô la, rời ví liên đoàn của Liquid ngày 6 tháng 9 qua một lỗi Elements. Ngày 7 tháng 9, 3.400 BTC đã quay về.
  • Người khai thác lỗ hổng và Blockstream thương lượng công khai qua OP_RETURN. 598,5 BTC vẫn bị giữ làm tiền thưởng tự phong; ba góc nhìn của chúng tôi không đổi.

Thứ Bảy ngày 6 tháng 9, ví liên đoàn đứng sau Liquid, sidechain Bitcoin do Blockstream vận hành, đã chi khoảng 4.000 BTC cho một lệnh rút duy nhất. Theo giá trong ngày, đó là gần 320 triệu đô la, tương đương gần 95 phần trăm lượng bitcoin mà sidechain giữ làm dự trữ. Không ai đánh cắp khóa nào cả. Theo báo cáo sự cố Liquid công bố ngày 8 tháng 9, một lỗ hổng trong Elements, phần mềm mã nguồn mở chạy các node Liquid, nằm ở cách các node lưu cache kết quả xác minh range proof. Ai đó đã dùng nó để tạo ra khoảng 4.000 L-BTC không có bitcoin nào bảo chứng, rồi peg-out số token ấy lấy bitcoin thật qua SideSwap, một dịch vụ peg-out được ủy quyền. SideSwap nói hệ thống của chính họ không bị xâm phạm, và trang trạng thái của Blockstream nói khóa ủy quyền peg-out dùng cho lệnh rút cũng không bị xâm phạm. Chuỗi bị tạm dừng trong vài giờ; Blockstream báo cáo các node cầu nối của họ đã được vá vào 01:09 UTC ngày 7 tháng 9.

Những gì diễn ra tiếp theo mới là phần khiến câu chuyện này khác thường, và là lý do chúng tôi đã thêm một luồng trực tiếp về nó lên trang nhất. Lúc 18:30 UTC ngày 6 tháng 9, địa chỉ đang giữ số coin gửi một giao dịch nhỏ mang thông điệp văn bản trong một đầu ra OP_RETURN: "we are whitehats. contact us on chain" (chúng tôi là white hat, hãy liên hệ với chúng tôi trên chuỗi). Một giờ sau, một địa chỉ của Blockstream cũng trả lời trên chuỗi, chỉ tới email bảo mật của họ. Từ đó cuộc thương lượng diễn ra công khai, mỗi lần một giao dịch. Một số thông điệp là văn bản thường, một số được ký bằng khóa PGP đã công bố của Blockstream, và nhiều thông điệp được mã hóa để chỉ hai bên đọc được. Sáng sớm ngày 7 tháng 9, người giữ coin viết rằng phần lớn số tiền sẽ được gửi trả về ví peg của liên đoàn, và hỏi như vậy có chấp nhận được không; một phản hồi ký PGP nói có. Người giữ coin sau đó khăng khăng rằng lỗi phải được sửa và mọi node phải được vá trước bất kỳ lần chuyển nào. Lúc 09:41 UTC, một thông điệp có chữ ký của Blockstream xác nhận các node cầu nối đã được vá và số tiền có thể trả về an toàn, và lúc 16:09 UTC một giao dịch duy nhất gửi 3.400 BTC trở lại ví peg. 598,5 BTC còn lại, khoảng 47 triệu đô la vào thời điểm đó, vẫn nằm yên.

Số dư ấy là nơi câu chuyện dừng lại tối nay, và nó đã trở nên gay gắt. Sau một thông điệp mặt buồn ngày 7 tháng 9 và một ghi chú ngày 8 tháng 9 rằng mọi thông điệp tiếp theo sẽ là văn bản thường, người giữ coin đăng ngày 9 tháng 9 một tối hậu thư cáo buộc Blockstream chi quá ít cho bảo mật và đòi công ty tự bỏ tiền trả 10 phần trăm làm tiền thưởng phát hiện lỗi, nếu không sẽ để người dùng của họ chịu khoản lỗ 15 phần trăm. Blockstream vẫn tiếp tục trả lời bằng các thông điệp mã hóa có chữ ký, gần nhất vào sáng sớm ngày 10 tháng 9, và chưa công khai chấp nhận cách đặt vấn đề đó. Giám đốc công nghệ của Ledger nói thỏa thuận này trông giống tống tiền hơn là việc của white hat, và Signal21 không có cách nào phán xét ý định của nhóm, nên chúng tôi gọi họ là người khai thác lỗ hổng và ghi nhận rằng nhãn white hat là do chính họ tự đặt. Phần còn lại của quá trình khắc phục diễn ra công khai: các maintainer của Elements phát hành bản vá ngày 9 tháng 9, và ngày 10 tháng 9 trang trạng thái của Blockstream cho biết Liquid đã sản xuất block trở lại nhưng không có giao dịch người dùng, như một biện pháp phòng ngừa, với peg-in và peg-out vẫn tạm dừng. Adam Back, giám đốc điều hành Blockstream, được dẫn lời nói rằng tỷ lệ neo một đổi một của L-BTC sẽ được bù đắp. Ai trả cho phần thiếu hụt, và bằng cách nào, vẫn chưa được nói rõ.

Với người nắm giữ Bitcoin, có ba điều đáng tách bạch. Thứ nhất, không gì trong sự cố này chạm đến chính Bitcoin: lỗi nằm trong phần mềm của một sidechain, thứ bị đánh cắp là bitcoin do một liên đoàn nắm giữ, và lớp nền xử lý vụ rút tiền, các thông điệp và việc hoàn trả đúng như cách nó xử lý mọi thứ khác. Thứ hai, đây là lời nhắc rằng sidechain liên đoàn là một thỏa thuận lưu ký với vài bước thêm vào, và "not your keys" áp dụng cho L-BTC cũng như cho số dư trên sàn. Thứ ba, thị trường nhún vai. Bitcoin đóng cửa ngày 6 tháng 9 gần 80.339 $ và trôi xuống khoảng 77.275 $ vào cuối ngày 10 tháng 9, với mức thấp 76.630 $ hôm nay. Điều đó giữ giá trên đường 75.600 $ mà các ghi chú gần đây của chúng tôi đặt làm gánh nặng của phe gấu, và dưới dải 81.000 $ đến 84.000 $ đã chặn tháng 5 và đánh dấu mức gãy của tháng 1. Ba góc nhìn kỳ hạn của chúng tôi không đổi, hôm nay được làm mới với cùng góc nhìn trên cả ba kỳ hạn; chất xúc tác có ngày kế tiếp trên lịch của chúng tôi vẫn là cuộc bỏ phiếu của Thượng viện về Đạo luật CLARITY ngày 15 tháng 9.

Chúng tôi hiển thị trên trang nhất luồng thông điệp đã xác định nguồn giữa người khai thác lỗ hổng và Blockstream, cập nhật khi các block được xác nhận, mỗi dòng liên kết tới block chứa nó. Thông điệp mã hóa được hiển thị đúng như mã hóa; chúng tôi không giải mã và cũng không thể. Chuỗi sẽ ghi lại kết cục của chuyện này.

Bài viết này là phân tích thị trường, không phải khuyến nghị mua hoặc bán.

Điều gì sẽ thay đổi quan điểm

  • Việc trả lại 598,5 BTC còn lại, hoặc tuyên bố công khai của Blockstream về cách bù thiếu hụt L-BTC và thời điểm peg-out hoạt động trở lại.
  • Bằng chứng cho thấy lỗi này hoặc lỗi cache tương tự ảnh hưởng đến các chuỗi khác dựa trên Elements, khiến sự cố lan rộng ra ngoài một sidechain.
  • Một phiên đóng cửa dưới đường 75.600 $, điều sẽ mở ra vùng 70.000 $ và thay đổi nhận định ngắn hạn của chúng tôi bất kể Liquid.

Nguồn