Nem kap jutalmat a Liquid támadója, a Blockstream visszaköveteli a 600 BTC-t
Cikk meghallgatása
A Blockstream felszólította a Liquid Network támadóját, hogy adja vissza a még nála lévő mintegy 600 bitcoint. A vállalat nem hajlandó kifizetni a támadó által követelt 10 százalékos „hibajavítási jutalmat”, és közölte, hogy jogi úton, valamint blokkláncelemzési eszközökkel próbálja visszaszerezni a pénzt.
Az eset azért különösen figyelemre méltó, mert nem egy hagyományos kriptotőzsdei feltörés történt. A támadás a Liquid mögött álló Elements szoftver egyik sebezhetőségét használta ki. Ennek segítségével a támadó fedezet nélküli Liquid bitcoint, vagyis LBTC-t hozott létre, majd annak egy részét valódi bitcoinra váltotta.
Közel 4000 fedezet nélküli LBTC keletkezett
A Liquid Network egy Bitcoinhoz kapcsolódó oldallánc, amely gyorsabb tranzakciókat és nagyobb adatvédelmet kínál. A hálózaton használt Liquid bitcoin (LBTC) elvileg a rendszerbe letétbe helyezett valódi bitcoin fedezetével működik.
A Liquid szeptember 8-án közzétett incidensjelentése szerint a sebezhetőség az Elements szoftverben található tartománybizonyítások, vagyis range proofok ellenőrzésének gyorsítótárazásához kapcsolódott.
A támadó ezt a hibát kihasználva körülbelül 4000 LBTC-t hozott létre anélkül, hogy mögöttük megfelelő mennyiségű valódi bitcoin lett volna fedezetként.
A fedezet nélküli LBTC-k egy részét ezt követően a Liquid ökoszisztémájához tartozó SideSwapon keresztül valódi bitcoinra váltották. Ebben az is szerepet játszott, hogy a platform a Liquid Federation tagjaként rendelkezik a peg-out műveletek engedélyezéséhez szükséges jogosultságokkal.
A Liquid közlése szerint magukat a hálózati üzemeltetőket nem törték fel, és a támadás során privát kulcsok sem kerültek illetéktelen kézbe.
A támadó visszaküldte a bitcoinok nagy részét
A támadó szeptember 7-én mintegy 3400 bitcoint visszautalt, miután egy blokkláncon rögzített üzenetben azt követelte a Blockstreamtől, hogy előbb javítsa ki a sebezhetőséget.
A fennmaradó, körülbelül 598,5 BTC azonban továbbra is az elkövetőnél van.
A Blockstream beszámolója szerint a támadó egy újabb OP_RETURN-üzenetben a fennmaradó összeg 10 százalékát kérte „hibajavítási jutalomként” (bug bounty). Indoklása szerint a vállalat akár 5 milliárd dollárnyi eszköz védelmét is rábízta a szoftverre, miközben a biztonságra állítólag mindössze 1,5 millió dollárt, vagy akár ennél is kevesebbet fordított.
A Blockstream azonban nem tekinti ezt etikus hibabejelentésnek, hanem lopásként értékeli az esetet. A vállalat álláspontja szerint egy jogosulatlanul megszerzett eszköz visszatartása nem minősül felelős hibafeltárásnak, ezért nem hajlandó jutalmat fizetni a pénzek visszaadásáért.
A Blockstream javította a sebezhetőséget, de a helyreállítás még tart
Az Elements új, 23.3.4-es verziója szeptember 9-én vált elérhetővé. A Liquid szeptember 10-én újraindította a blokkok előállítását, majd a tranzakciók feldolgozása is folytatódott.
A bitcoinok Liquidből történő kivonását, vagyis a peg-out műveleteket azonban elővigyázatosságból továbbra is felfüggesztették.
Ez technikai szempontból érthető óvintézkedés. A hálózat újraindítása önmagában nem jelenti azt, hogy az incidens valamennyi következményét feltárták, vagy hogy minden kapcsolódó kockázat megszűnt. A peg-outok ideiglenes korlátozása csökkentheti annak kockázatát, hogy a helyreállítás során újabb fedezeti vagy elszámolási problémák merüljenek fel.
To those responsible for the theft of bitcoin from the Liquid Network:
Blockstream will not pay a ransom for the return of stolen funds. Taking assets without authorization and withholding their return is a crime, not responsible disclosure. It is not white-hat activity. It is…
— Blockstream (@Blockstream) September 11, 2026
A Blockstream közölte, hogy ha az elkövető nem küldi vissza a fennmaradó összeget, együttműködik a hatóságokkal, kriptotőzsdékkel, szolgáltatókkal és blokkláncelemzési szakértőkkel.
A vállalat szerint a blokkláncon végrehajtott tranzakciók nyomot hagynak, ezért megkísérlik az eszközök útjának követését és az esetért felelős személyek azonosítását.
Hibajutalom vagy egyszerű lopás?
A legnagyobb kérdés az, hogy mikor beszélhetünk felelős hibafeltárásról, és mikor válik egy biztonsági incidens egyszerű lopássá.
Egy klasszikus bug bounty programban a biztonsági kutató előre meghatározott csatornán jelzi a sebezhetőséget, és nem használja ki tartósan a hibát, illetve nem veszélyezteti az érintett felhasználók vagyonát.
A Liquid esetében azonban a támadó előbb fedezet nélküli eszközöket hozott létre, majd ezekből valódi bitcoint szerzett. Ez lényegesen eltér attól a helyzettől, amikor egy biztonsági kutató korlátozott teszteléssel igazolja egy sérülékenység létezését, majd értesíti az érintett fejlesztőket.
Az eset ugyanakkor arra is rávilágít, hogy egy nyílt forráskódú, jelentős értéket kezelő pénzügyi infrastruktúra biztonsága nem pusztán technikai kérdés. A kód nyilvánossága önmagában nem garantálja, hogy minden sebezhetőség gyorsan felismerhető.
A fejlesztőknek, az üzemeltetőknek és a hálózat résztvevőinek ezért folyamatos ellenőrzésre, tesztelésre és megfelelően kialakított incidenskezelési folyamatokra van szükségük.
Magyar felhasználókat is érinthet
Magyar felhasználók akkor kerülhetnek közvetlen kapcsolatba a Liquiddel, ha olyan tárcát, tőzsdét vagy csereplatformot használnak, amely támogatja az LBTC-t vagy más Liquid-alapú eszközöket.
A hálózat újraindítása nem jelenti automatikusan azt, hogy minden szolgáltatás változatlanul működik. A peg-outok felfüggesztése például a Liquidből történő kiutalásokat és átváltásokat is érintheti.
A bitcoin megnevezés ugyanakkor nem feltétlenül jelent azonos technikai és biztonsági kockázatot. Az eredeti Bitcoin hálózatán tartott BTC és egy Bitcoinhoz kötött oldalláncon használt eszköz között jelentős technikai, működési és letétkezelési különbségek lehetnek.
Ezek különösen akkor fontosak, amikor egy rendszer tartalékokra, több szereplős engedélyezésre vagy a különböző hálózatok közötti átváltási folyamatokra támaszkodik.
A Blockstream egyelőre nem a kifizetés, hanem az eszközök visszakövetése mellett döntött. Hogy a hiányzó 598,5 BTC-ből végül mennyi kerül vissza, azt jelenleg nem lehet biztosan megmondani.
Az azonban már most látható, hogy a technikai javítás mellett a Liquid számára a bizalom helyreállítása és a biztonsági folyamatok megerősítése is komoly feladat lesz.
Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!
MI A TEENDŐD?- Regisztrálj a Krakenre a linkünkkel.
- Igényeld meg ingyenesen a Krak Cardot.
- Add hozzá Apple Payhez vagy Google Payhez.
- Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
- Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!

