
Blockstreamin Liquid-sivuketjusta vietiin 320 miljoonan dollarin edestä bitcoinia
- Liquid-verkoston federaatiolompakosta katosi sunnuntaina noin 4 000 bitcoinia, noin 320 miljoonaa dollaria.
- Hyökkääjä loi ylimääräistä LBTC:tä Elements-ohjelmiston inflaatiovirheellä ilman todellista bitcoin-katetta.
- Ledgerin teknologiajohtaja Charles Guillemet kyseenalaisti hyökkääjien väitteen siitä, että he toimivat "valkohattuina".
- Liquid-verkosto on yhä pysäytettynä, eikä varojen palautuksesta ole vahvistusta.
Hyökkääjä käytti hyväkseen Elements-ohjelmiston inflaatiovirhettä, eikä yksikään federaation viidestätoista avaimesta ollut vaarantunut.
Yksikään yksityisavain ei joutunut vääriin käsiin, kun Blockstreamin Liquid-verkoston federaatiolompakosta katosi sunnuntaina lähes koko sen bitcoin-reservi.
Liquid on Blockstreamin ylläpitämä sivuketju, jota Bitcoinin oman louhijajoukon sijaan vahvistaa pieni, ennalta tunnettu jäsenten federaatio. Sen reservi toimii LBTC-nimisen omaisuuserän katteena, ja lompakossa oli ennen tapausta yli 4 200 bitcoinia – iskun jälkeen jäljellä oli enää runsaat 200.
Bugi, ei varastettu avain
Hyökkääjä ei murtanut mitään avainta, vaan hyödynsi virhettä Elements-ohjelmistossa, joka on Liquidin taustalla toimiva Bitcoin Core -haara. Inflaatiobugi mahdollisti yli 4 000 LBTC:n luomisen ilman, että kolikkojen takana oli todellista bitcoinia. Hyökkääjä muunsi ne aidoiksi pääketjun bitcoineiksi SideSwapin peg-out-valtuutusavaimella eli PAK:lla.
Blockstreamin mukaan juuri tätä avainta ei ollut murrettu, eikä mitään muutakaan federaation avainta ollut vaarantunut. Federaation 11/15-monisignausjärjestelmän laitteistoturvamoduulit vain allekirjoittivat siirron, joka bugin vuoksi täytti tekniset kelpoisuusehdot, vaikka koko siirto oli sisällöltään vilpillinen.
Federoitu sivuketju ja peg-out
Peg-out tarkoittaa sivuketjun LBTC-kolikoiden muuntamista takaisin aidoiksi bitcoineiksi Bitcoinin pääketjulla.
Federaatio vastasi ketjussa
Liquid-verkosto vahvisti tapauksen omalla X-tilillään sunnuntai-iltana.
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn ~4,000 BTC (~$320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message...
– Liquid (@Liquid_BTC) September 6, 2026
Lähteiden luvut siirretystä summasta poikkeavat hieman toisistaan. Ledgerin teknologiajohtajan Charles Guillemetin mukaan kyse oli 3 996 bitcoinista (noin 318 miljoonaa dollaria). Mempool.space-lohkoselaimen tiedot sen sijaan osoittavat, että hyökkääjän osoitteessa on vahvistettuna noin 3 998,5 bitcoinia. Varat ovat pysyneet osoitteessa bc1ql4mfu6aundtkksxklfajs2h3t9nzcd6gyqjlte koskemattomina.
Hyökkääjän osoitteesta lähetettiin pian siirron jälkeen viesti transaktion OP_RETURN-kentässä: "we are whitehats. contact us on chain." ("olemme valkohattuja, ottakaa yhteyttä ketjun kautta.") Ilmeisesti Blockstreamin hallinnoima osoite vastasi ketjussa myöhemmin lyhyellä viestillä "Please contact security@blockstream.com" ("ottakaa yhteyttä osoitteeseen security@blockstream.com"), mutta vastausta ei ole virallisesti vahvistettu Blockstreamin lähettämäksi.
Muut Liquidilla liikkuvat omaisuuserät, kuten USDT, DePix ja tokenisoidut reaalimaailman varat, säilyivät iskussa koskemattomina, verkosto totesi. Siltasolmut suljettiin, ja pörssejä kehotettiin keskeyttämään LBTC-talletukset ja -nostot. Liquid tuottaa yhä lohkoja, mutta pääsy ketjuun on rajattu.
Kiistelty valkohattuväite
Samson Mow, JAN3:n toimitusjohtaja, kommentoi tapausta julkisesti. Hänen alustavan arvionsa mukaan haavoittuvuus liittyy Liquidin luottamuksellisiin transaktioihin, mutta kehittäjät eivät ole vielä pystyneet vahvistamaan sitä. Mow korosti, että kyse on solmutason ongelmasta, joka ei liity peg-out-valtuutusavaimiin eikä laitteistoturvamoduuleihin. Hän kertoi Aqua-lompakon Liquid- ja vaihto-ominaisuuksien olevan pois käytöstä mutta tavallisten bitcoin-toimintojen toimivan normaalisti.
Guillemet kyseenalaisti julkisesti hyökkääjien esittämän "valkohattu"-väitteen. Hänen mukaansa todelliset tietoturvatutkijat paljastavat haavoittuvuudet ennen kohteen tyhjentämistä, eivät sen jälkeen.
– Valkohatut eivät tyhjennä siltaa ja pyydä sen jälkeen yhteydenottoa ketjun kautta, Guillemet kirjoitti.
Hän vertasi tapausta Ronin-sillan hyökkäykseen vuonna 2022 ja Euler Financeen vuonna 2023 kohdistuneeseen hyökkäykseen, joissa molemmissa hyökkääjä niin ikään väitti toimineensa hyvässä tarkoituksessa.
Liquid-verkosto on yhä pysäytettynä, eikä varojen palautuksesta, löytöpalkkioneuvotteluista tai ketjun uudelleenkäynnistyksen aikataulusta ole vahvistusta.









