Eräs hakkeri käski juuri erästä Bitcoin-sivuketjua korjaamaan oman virheensä, ennen kuin hän palauttaa rahat
6. syyskuuta 2026 kello 14.00 UTC jälkeen joku siirsi huomaamatta 3 996 BTC:tä Blockstreamin Liquid Network -liittouman lompakosta. Tuolloin summan arvo oli noin 320 miljoonaa dollaria. Lompakossa oli ennen siirtoa noin 4 200 BTC:tä. Sen jälkeen siinä oli jäljellä noin 207. 95 prosenttia Liquidin L-BTC-tokenin taustalla olevasta varannosta katosi yhdellä siirrolla, eikä kukaan Blockstreamissa ollut osannut ennakoida sitä.
Liquid vahvisti tapahtuman X:ssä muutaman tunnin kuluessa: Blockstream ilmoitti olevansa tietoinen tietoturvaloukkauksesta ja pyrkivänsä ottamaan yhteyttä ketjun osapuoliin allekirjoitetulla viestillä, jossa nostoa kuvailtiin ”väitettyjen white-hat-hakkereiden” tekoseksi. Verkosto keskeytti uudet transaktiot, poisti sillan solmut käytöstä ja pyysi pörssejä jäädyttämään L-BTC-talletukset ja -nostot, kunnes tilanne oli selvitetty. ”Tämä vaikuttaa Liquid-lompakkoihin, ja pahoittelemme aiheutunutta haittaa”, luki viestissä – mikä on varsin outoa kirjoittaa menetettyään viikonlopun aikana yhdeksännumeroisen summan bitcoineina.
Tämän tapauksen poikkeuksellisuutta ei selitä tappion suuruus, vaikka 320 miljoonaa dollaria nostaa sen tämän vuoden hakkerointitilastojen kärkeen. Poikkeuksellista on se, mitä ei tapahtunut. Yksikään yksityisavain ei varastettu. Yksikään federaation jäsen ei joutunut phishing-hyökkäyksen kohteeksi. Liquid totesi selvästi, että varojen siirtämiseen käytetty SideSwap Peg-out -valtuutusavain ”ei vaarantunut, eikä mikään muu avainkaan”. SideSwap vahvisti tämän ja totesi, että tapahtuma toteutui normaalina asiakastilauksena, täysin allekirjoitettuna ja valtuutettuna, eikä sen järjestelmillä ollut mitään keinoa havaita, että sen taustalla olevan L-BTC:n ei olisi pitänyt olla olemassa.
Siinä piilee varsinainen vika. Joku löysi puutteen Elements-ohjelmistosta, Liquidin taustalla toimivasta avoimen lähdekoodin ohjelmistosta, jonka avulla oli mahdollista luoda L-BTC:tä, jota ei ollut katettu todellisella Bitcoinilla. On-chain-analyytikko mononaut arvioi, että varojen tyhjentämisen jälkeen jokainen liikkeellä oleva LBTC oli katettu vain noin 4,7 prosentilla todellisesta bitcoinista. Bitcoin Core -kehittäjä Antoine Poinsot, joka käyttää nimimerkkiä darosior, huomasi, että myös jotain muuta oli vialla: Liquid-lohko, jonka Blockstreamin oma explorer hyväksyi, ei näkynyt lainkaan mempool.spacessa – pieni tekninen yksityiskohta, joka viittasi siihen, kuinka syvälle konsensuslogiikkaan virhe ulottui. Tutkijat jäljittivät lopulta vian siihen, miten Liquidin luottamukselliset transaktiot validoidaan ja tallennetaan välimuistiin – kyseessä oli inflaatiovirhe, ei varastetun avaimen tapaus.
Sitten tuli se vaihe, joka on tekemässä tästä yhden kryptoturvallisuuden historian omituisimmista pattitilanteista. Varoja hallussaan pitävä henkilö tai henkilöt alkoivat lähettää Blockstreamille viestejä, jotka oli upotettu suoraan Bitcoin-transaktioihin – osa OP_RETURN-kentän kautta, osa tiettävästi PGP-salattuina. Yksi viesteistä kuului suunnilleen näin: korjatkaa ensin virhe, varmistakaa, että kaikki solmut on päivitetty, ja vasta sitten rahat siirretään takaisin. Adam Backin johtama Blockstream vastasi samalla mitalla. The Blockin raportin mukaan yritys lähetti oman allekirjoitetun viestinsä heti, kun korjaus oli otettu käyttöön: ”Bridge-solmut on korjattu, varat voidaan palauttaa turvallisesti.” Tätä kirjoitettaessa bitcoineja oli edelleen hyökkääjän lompakossa.

Galaxy Digitalin tutkimusjohtaja Alex Thorn sanoi, että hakkerit olivat menneet askeleen pidemmälle ja lähettäneet Blockstreamille salattuja teknisiä selvityksiä auttaakseen haavoittuvuuden paikantamisessa. Jos tämä pitää paikkansa, kyseessä on aidosti outo kannustinjärjestelmä: 320 miljoonan dollarin arvoinen hyökkäys toimii toistaiseksi maksamattomana ja melko aggressiivisena bug bounty -palkkiona. Ainoa tällä hetkellä merkityksellinen kysymys on, pysyykö tilanne tällaisena, eikä kukaan lompakon omistajaa lukuun ottamatta todellisuudessa tiedä vastausta. Jokainen suuri ”white-hat”-väite tällä alalla joutuu koetukselle heti, kun varojen palauttamisen määräaika saapuu.
Kaikille muille välitön vahinko on arkipäiväisempi. Liquidin muut varat, mukaan lukien USDT, DePix ja verkossa olevat erilaiset tokenoidut reaalimaailman varat, olivat tiettävästi koskemattomia, sillä vika koski nimenomaan L-BTC:n luottamuksellisten transaktioiden käsittelyä eikä sivuketjua kokonaisuudessaan. Mutta federaatio pysäytti koko verkon joka tapauksessa, ja pörssit, jotka reitittävät selvitykset Liquidin kautta, ovat joutuneet keskeyttämään LBTC-toiminnan, kun korjauksia otetaan käyttöön federaation solmuoperaattoreiden keskuudessa. Liquid on toiminut vuodesta 2018 lähtien federaationa toimivana Bitcoin-sivuketjuna, jota valvoo yli 80 pörssiä ja infrastruktuuriyritystä, ja tämä on juuri sellainen tapaus, johon viitataan todennäköisesti jokaisessa tulevassa esityksessä, jossa puolustetaan tai vastustetaan federaatiopohjaisia silta-arkkitehtuureja.
Tässä on myös laajempi kuvio, joka on helppo hukata yhden yksittäisen tapauksen yksityiskohtiin. Pelkästään tämä hyökkäys nosti viikon kryptovaluuttoihin kohdistuneiden hakkerointien kokonaissumman yli 320 miljoonaan dollariin, ja tähän lukuun lisättiin muita pienempiä menetyksiä, kuten noin 1,7 miljoonan dollarin escrow-hyökkäys Notional Finance -palvelussa, jonka tietoturvavalvojat ilmoittivat erikseen. Sivuketjut ja sillat ovat edelleen paikkoja, joista raha katoaa – ei siksi, että Bitcoinin peruskerros olisi heikko, vaan siksi, että kaikki sen viereen rakennettu perii omassa ohjelmistossaan olevat virheet.
Blockstream ei ole ilmoittanut, milloin Liquid palaa täyteen toimintaan, eikä se ole vahvistanut hyökkääjän henkilöllisyyttä tai sitä, onko ”white hat” oikea nimitys henkilölle, joka vei lähes koko verkon varannon ennen kuin suostui neuvotteluihin. Toistaiseksi tarina on bitcoin-sivuketju, joka odottaa blockchain-viesteihin kirjoitettua lupausta samalta henkilöltä, joka juuri todisti, että lupaus oli alun perin välttämätön.
5% talletusbonus 100 jalokiviin asti

0 % maksuja ihotalletuksista ja -nostoista.


11% talletusbonus + FreeSpin
YLIMÄÄRÄINEN 10% TALLETUSBONUS + ILMAISET 2 PYÖRÄKIERROSTA
Ilmainen tapaus ja 100% tervetuliaisbonus
5 ilmaista tapausta, päivittäinen ilmainen & bonus

3 ilmaista tapausta ja 5 % bonus lisätään kaikkiin käteistalletuksiin.

+5% talletukseen


Kommentit