Nahlášená chyba v Elements umožnila aktérům, kteří se označili za „white haty“, vytvořit nekryté L BTC a vybrat přibližně 4 000 BTC — asi 95 % tehdejší rezervy Liquidu o velikosti zhruba 4 200 BTC. Nešlo o prolomení konsenzu Bitcoinu ani o kompromitaci autorizačního klíče SideSwapu pro peg out; problém spočíval v to...
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Incident v síti Liquid ze září 2026 ukázal riziko systémů, které převádějí bitcoin do zabalené podoby a zpět. Neznámí aktéři, kteří se sami označili za „white haty“, podle dostupných zpráv zneužili chybu v softwaru Elements. Ta jim měla umožnit vytvořit L-BTC, aniž by proti němu byla v rezervě uzamčena odpovídající částka BTC. Následně použili standardní proces výběru z Liquidu, takzvaný peg-out, a získali skutečné bitcoiny z federativní peněženky. 14
35
Z rezervy odešlo zhruba 4 000 BTC, tedy přibližně 95 % jejího předincidentního zůstatku asi 4 200 BTC. Tehdejší odhady hodnotily výběr přibližně na 320 milionů dolarů. 12
14
L-BTC má představovat bitcoin držený v úschově federace Liquidu. Za běžného fungování se BTC uzamkne na hlavním bitcoinovém řetězci a na Liquidu vznikne odpovídající množství L-BTC. Držitel může L-BTC následně při peg-outu odevzdat či zničit a obdržet BTC z rezervy federace.
Zranitelnost podle popisu incidentu narušila první část tohoto mechanismu: dovolila vydat L-BTC bez skutečného BTC v rezervě. Aktéři pak poslali přibližně 4 000 L-BTC do služby SideSwap pro peg-out. SideSwap objednávku zpracoval standardním autorizačním postupem, přijaté L-BTC spálil a federace Liquidu následně odeslala na určenou bitcoinovou adresu 3 996 BTC. 35
39
Podstatné je, že SideSwapův Peg-out Authorization Key (PAK) byl při výběru použit, ale podle Liquidu kompromitován nebyl — stejně jako další klíče federace. Selhání spočívalo v tom, že před výběrem nebylo možné rozlišit nelegitimně vytvořené L-BTC od řádně vydaných tokenů. 33
53
Podle zveřejněných informací proběhla operace v těchto krocích:
Peg-out tedy technicky provedl to, k čemu byl určen, avšak pracoval s ekonomicky neplatným vstupem. Běžná cesta pro výběr tak proměnila nekryté aktivum sidechainu v BTC držené v rezervě na hlavním řetězci.
Strana, která BTC držela, komunikovala veřejně pomocí bitcoinových transakcí s daty OP_RETURN; v jednom ze vzkazů se označila za „whitehats“. Blockstream poté, co oznámil opravu bridge nodů, odpověděl zprávou podepsanou PGP přímo v blockchainu. 7
45
Aktéři nejprve uvedli, že po odstranění zranitelnosti vrátí většinu prostředků. Dne 7. září poslali na peg adresu Liquidu 3 400 BTC. Na jejich adrese zůstalo přibližně 598,5 BTC, tedy zhruba 15 % vybrané částky; dobové zpravodajství je oceňovalo asi na 47 až 48 milionů dolarů. 44
45
Označení „white hat“ je však pouze jejich vlastní tvrzení, nikoli potvrzený právní či bezpečnostní závěr. Ponechaná částka byla často popisována jako naznačená odměna za nalezení chyby, dostupné informace ale nedokládají, že by šlo o předem sjednaný bug bounty program. 44
45
Liquid v první fázi vypnul bridge nody a zastavil přijímání nových transakcí. Burzy dostaly informaci, aby pozastavily nebo se připravily pozastavit vklady a výběry L-BTC. Síť zároveň upozornila, že incident ovlivní peněženky Liquidu, zatímco členové federace pracují na obnovení provozu. 12
33
53
Tento zásah omezil další bridge aktivitu, současně ale zviditelnil model důvěry Liquidu: jde o federativní systém, jehož provozovatelé mohou v nouzi operativně zasáhnout. To může pomoci při zvládání incidentu, ale liší se to od bezpovoleného konsenzu Bitcoinu.
Liquid uvedl, že další aktiva vydaná na sidechainu — včetně USDT, DePix a emisí aktiv z reálného světa (RWA) — nebyla tímto konkrétním exploitem přímo zasažena. Bezprostřední dopad se týkal především držitelů L-BTC a služeb závislých na vkladech, výběrech či peg operacích L-BTC. 11
33
53
Základním ekonomickým příslibem Liquidu je krytí L-BTC bitcoinem v poměru jedna ku jedné, který je v úschově federace. Samotný bitcoinový protokol ale tento vztah nevynucuje. Závisí na tom, že správně fungují pravidla vydávání a ověřování v Liquidu, úschova a podpisové postupy federace i celý proces peg-inu a peg-outu.
Incident ukazuje, proč musí fungovat celý řetězec kontrol. Ani silná úschova rezerv, ani platná autorizace peg-outu nestačí, pokud chyba při vydávání dovolí, aby se do systému dostal falešný nárok na BTC. Ve chvíli, kdy bylo nekryté L-BTC přijato k výběru, soutěžilo s legitimním L-BTC o tutéž omezenou bitcoinovou rezervu. 14
35
39
Praktické bezpečnostní pravidlo je jednoduché, jeho splnění však náročné: každá jednotka aktiva směnitelného za jiné aktivum musí mít ověřitelné krytí a mechanismus výběru musí odmítnout tokeny vydané v rozporu s tímto pravidlem.
Nešlo o obvyklou krádež soukromého klíče. Těžiště útoku bylo v ověřování softwaru a infrastruktuře pro výběry — tedy v oblasti, která má pro kryptosystémy stále větší význam.
CertiK evidoval v první polovině roku 2026 ztráty přes 1,31 miliardy dolarů ve 344 bezpečnostních incidentech. Po vyloučení mimořádného útoku na Bybit ze srovnání s předchozím rokem byly podle jeho zprávy ztráty meziročně asi o 28 % vyšší. 19 CoinGecko samostatně napočítalo 3,63 miliardy dolarů odcizených ve 245 zdokumentovaných incidentech od ledna 2025 do července 2026; mezi hlavní příčiny zařadilo útoky na dodavatelský řetězec, exploity chytrých kontraktů a odcizené klíče.
17
Poučení z Liquidu proto přesahuje jednu sidechain síť: systémy, které aktiva přemosťují, balí nebo vykupují, musejí kontrolovat předpoklady o krytí od začátku do konce. Jediné selhání při ověření vydání může z mechanismu, který navenek vypadá jako legitimní výběr, udělat cestu, kudy systém opouštějí rezervní aktiva.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Nahlášená chyba v Elements umožnila aktérům, kteří se označili za „white haty“, vytvořit nekryté L BTC a vybrat přibližně 4 000 BTC — asi 95 % tehdejší rezervy Liquidu o velikosti zhruba 4 200 BTC.
Nahlášená chyba v Elements umožnila aktérům, kteří se označili za „white haty“, vytvořit nekryté L BTC a vybrat přibližně 4 000 BTC — asi 95 % tehdejší rezervy Liquidu o velikosti zhruba 4 200 BTC. Nešlo o prolomení konsenzu Bitcoinu ani o kompromitaci autorizačního klíče SideSwapu pro peg out; problém spočíval v tom, že systém přijal nelegitimně vydané L BTC jako platné.
Liquid zastavil bridge aktivitu a nové transakce. Později bylo vráceno 3 400 BTC, zatímco přibližně 598,5 BTC zůstalo na adrese držitele.