Liquid знову приймає BTC, але peg-out залишається закритим

SideSwap відкрив введення BTC 11 вересня, але peg-out Liquid досі вимкнений. Як незабезпечені токени дісталися резерву та що означає відновлення.

Міст із відкритим шляхом введення BTC та перекритою смугою виведення.

11 вересня SideSwap знову відкрив введення біткоїнів у Liquid, але зворотний шлях залишається закритим: користувачі можуть отримати L-BTC, тоді як погашення цих токенів у BTC через Федерацію Liquid досі вимкнене. У повідомленні про відновлення сам сервіс попереджає, що резерв менший за кількість L-BTC в обігу. Це часткове відновлення після атаки 6 вересня, а не повернення до нормального забезпечення й виведення коштів. [1]

За цією різницею стоїть показовий збій. Зловмисник створив токени, не внісши біткоїнів, які мали їх забезпечувати. SideSwap прийняв ці токени як звичайну заявку на погашення, а автоматизована система виплати відправила справжні BTC з резерву. Для цього не знадобилося викрадати ключ авторизації. [2]

Кеш перевірки схвалив кошти, яких ніхто не вносив

Liquid — сайдчейн Bitcoin, тобто окрема пов’язана мережа. Її актив L-BTC за нормальних умов представляє біткоїни, внесені до федерації операторів. Введення BTC називається peg-in, а погашення L-BTC з отриманням BTC — peg-out. Під час атаки цей перехід пройшов баланс, якого не мало існувати.

Liquid приховує суми транзакцій і використовує криптографічні докази, щоб перевіряти коректність прихованих значень. Така перевірка потребує обчислень, тому успішні результати зберігаються в кеші. За поясненням Chainalysis, зловмисник змусив інші, некоректні дані послатися на вже схвалений результат. Уразливі вузли повторно використали це схвалення замість нової перевірки — і прийняли L-BTC без забезпечення. [3]

Проблема виникла в інфраструктурі навколо Bitcoin і не потребувала зламу правил транзакцій самого Bitcoin. Проте щойно фіктивний баланс Liquid вдалося погасити, наслідки перейшли в основний блокчейн.

Автоматична виплата відкрила вихід із пастки перевірки

У звіті SideSwap описано гаманець із початковим внеском лише 0,001 BTC та 70 пробних транзакцій перед створенням незабезпечених токенів. Невелике погашення перевірило шлях виведення перед значно більшою заявкою. Це підготовка до атаки 6 вересня, а не свідчення нової атаки зараз. [2]

SideSwap визнає два власні недоліки: ключ авторизації peg-out зберігався онлайн, а виплати пересилалися автоматично; водночас бракувало перевірок суми, частоти операцій та історії гаманця. Тому заявка приблизно на 4000 L-BTC із зовсім нового гаманця дійшла до виплати без участі людини. За словами сервісу, спочатку для великого платежу не вистачило коштів, але він пройшов після надходження біткоїнів від Федерації. Порожній гаманець сервісу став лише тимчасовою перешкодою, а не захистом від шахрайства.

Некоректний баланс L-BTC проходить від кешу перевірки до автоматичного peg-out і виплати справжніх BTC.
Як інцидент 6 вересня пройшов через два рішення довіри. Пояснення за звітами SideSwap і Chainalysis.

Схема розділяє два рішення: чи є токени дійсними та чи варто виконувати настільки незвичне погашення. Коректний підпис міг дозволити другий крок, хоча це не робило перший економічно обґрунтованим.

Перекази працюють, але погашення — окреме зобов’язання

Liquid оголосив про відновлення транзакцій 10 вересня. У повідомленні від 11 вересня SideSwap відкрив власний peg-in, пояснивши, що цей напрямок додає BTC до резерву Федерації, а не виплачує їх назовні. Peg-out залишається закритим до завершення перевірки безпеки. [1] [4]

Повідомлення наводить стан на 11 вересня: 4229 L-BTC в обігу проти 3627 BTC у резерві. Це датований зріз із заяви оператора, а не поточні баланси. Там також згадано зобов’язання Blockstream відновити забезпечення один до одного, але дату повернення погашення не названо. Співвідношення випуску, фактичний резерв і можливість погасити токен — три різні речі.

Контроль над приватними ключами гаманця не усуває нестачу резерву. Робота ринку обміну також не гарантує погашення за фіксованою вартістю. Перевіряючи відновлення сервісу, потрібно з’ясувати статус конкретної операції, а не лише переконатися, що мережа випускає блоки.

Повідомлення про відновлення не потребує вашої seed-фрази

Liquid офіційно попередив про фальшиві сайти оновлень і повідомлення, що використовують інцидент. Звичайним користувачам не потрібні активні дії для відновлення; вимога оновити програмне забезпечення стосується операторів вузлів Liquid. Звернення з проханням переказати кошти чи розкрити seed-фразу не стає справжнім лише тому, що згадує реальний збій. [4]

Перевіряйте статус через офіційні канали Liquid, Blockstream і SideSwap, до яких переходите самостійно. Якщо непрохане повідомлення пропонує встановити гаманець, історія з підробленим інсталятором Exodus пояснює, чому знайомої назви недостатньо для перевірки походження.

Відновлення Liquid показує конкретну різницю: операції можуть запрацювати раніше, ніж відновляться забезпечення та погашення. Не плутайте ці етапи й не дозволяйте терміновому повідомленню про «відновлення» перетворити збій сервісу на ще одну втрату.

Джерела

  1. SideSwap. SideSwap знову відкрив введення BTC. 11 вересня 2026.
  2. SideSwap. Заява про інцидент Liquid Network 6 вересня 2026 року. 9 вересня 2026.
  3. Chainalysis. Як відбулася атака на Liquid Network на 320 млн доларів. 9 вересня 2026.
  4. Liquid Network. Транзакції відновлено, peg-out вимкнено. 10 вересня 2026, 19:55 UTC.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.