Raportoitu Elements ohjelmiston virhe mahdollisti itseään white hateiksi kutsuneiden toimijoiden luoda katteetonta L BTC:tä ja lunastaa noin 4 000 BTC:tä eli noin 95 % Liquidin noin 4 200 BTC:n reservistä. Kyse ei ollut Bitcoinin konsensuksen murtumisesta eikä SideSwapin Peg out Authorization Key avaimen varastamise...
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Liquidin syyskuun 2026 tietoturvapoikkeama kohdistui järjestelmään, jonka on tarkoitus pitää L-BTC täysin bitcoin-katteisena. Tuntemattomat toimijat, jotka kutsuivat itseään white hateiksi, käyttivät tietojen mukaan Liquidin käyttämässä Elements-ohjelmistossa ollutta virhettä. Sen avulla he pystyivät luomaan L-BTC:tä ilman vastaavaa BTC-katetta ja lunastamaan tokenit tavallisen peg-out-menettelyn kautta Liquid Federationin bitcoin-reservistä. 14
35
Lopputulos oli poikkeuksellinen: reservistä poistui noin 4 000 BTC:tä eli noin 95 % lompakon ennen tapausta sisältämästä noin 4 200 bitcoinista. Tuolloisilla hinnoilla noston arvoksi arvioitiin noin 320 miljoonaa Yhdysvaltain dollaria. 12
14
L-BTC on Liquid-sivuketjun bitcoinia edustava token. Tavanomaisessa mallissa BTC lukitaan Bitcoinin pääketjuun, ja Liquidissä liikkuu sitä vastaava määrä L-BTC:tä. Kun haltija haluaa palauttaa varat Bitcoinin pääketjuun, L-BTC poltetaan eli poistetaan kierrosta peg-outissa, ja Federationin reservistä maksetaan vastaava määrä BTC:tä.
Raportoidussa haavoittuvuudessa tämän ketjun ensimmäinen lenkki petti: Elementsin virhe mahdollisti L-BTC:n luomisen ilman bitcoin-katetta. Toimijat toimittivat noin 4 000 L-BTC:tä SideSwapin peg-out-palveluun. SideSwap käsitteli toimeksiannon normaalin valtuutusprosessinsa mukaisesti, poltti vastaanottamansa L-BTC:n ja Federation maksoi määrättyyn Bitcoin-osoitteeseen 3 996 BTC:tä. 35
39
Keskeinen ero on tässä: Liquidin mukaan SideSwapin Peg-out Authorization Key -avainta (PAK) käytettiin lunastuksessa, mutta avainta ei murrettu eikä muitakaan Federationin avaimia vaarannettu. Järjestelmä ei sen sijaan kyennyt erottamaan virheen avulla luotua, katteetonta L-BTC:tä aidosti katetusta L-BTC:stä ennen lunastusta. 33
53
Tapahtumaketju eteni raporttien perusteella näin:
Toisin sanoen peg-out-mekanismi toimi teknisesti tarkoitetulla tavalla, mutta sen lähtöaineisto oli taloudellisesti kelvotonta. Näennäisesti normaali lunastus muutti katteettoman sivuketjutokenin bitcoiniksi, joka oli Federationin pääketjun reservissä.
BTC:tä hallinnut osapuoli viesti julkisesti Bitcoin-siirtojen OP_RETURN-kentissä ja tunnistautui viesteissään whitehateiksi. OP_RETURN on Bitcoin-siirron kenttä, johon voidaan liittää pieni määrä dataa. Blockstream vastasi PGP-allekirjoitetulla ketjuviestillä ilmoitettuaan ensin, että silta-solmut oli paikattu. 7
45
Toimijat ilmoittivat aluksi palauttavansa suurimman osan varoista, kun haavoittuvuus olisi korjattu. He palauttivat 7. syyskuuta 3 400 BTC:tä Liquidin peg-osoitteeseen. Haltijan osoitteeseen jäi noin 598,5 BTC:tä – noin 15 % nostetusta määrästä. Aikalaisraporteissa jäljelle jääneiden varojen arvoksi arvioitiin noin 47–48 miljoonaa dollaria. 44
45
Nimitystä white hat on syytä pitää toimijoiden omana kuvauksena, ei vakiintuneena oikeudellisena tai tietoturva-alan johtopäätöksenä. Jäljelle jätettyä osuutta kuvattiin laajalti oletetuksi palkkioksi tai löytäjänpalkkioksi, mutta saatavilla olevat raportit eivät osoita, että varsinaisesta bug bounty -järjestelystä olisi sovittu. 44
45
Välittömiin rajoitustoimiin kuuluivat silta-solmujen poistaminen käytöstä ja uusien transaktioiden keskeyttäminen. Pörsseille ilmoitettiin, että niiden tuli keskeyttää tai valmistautua keskeyttämään L-BTC-talletukset ja -nostot. Liquid kertoi myös, että Liquid-lompakoiden käyttö häiriintyisi, kun Federationin jäsenet työskentelivät palvelun palauttamiseksi. 12
33
53
Keskeytys rajoitti uutta silta-aktiivisuutta, mutta teki samalla Liquidin luottamusmallin näkyväksi. Liquid on federoitu järjestelmä, jonka ylläpitäjät voivat puuttua toimintaan hätätilanteessa. Se voi auttaa vahinkojen rajaamisessa, mutta malli poikkeaa Bitcoinin luvattomasta konsensuksesta.
Liquidin mukaan muut sivuketjussa liikkeeseen lasketut varat – kuten USDT, DePix ja reaalimaailman omaisuuseriin sidotut tokenit – eivät joutuneet suoraan tämän haavoittuvuuden kohteeksi. Välitön altistus koski ennen kaikkea L-BTC:n haltijoita sekä palveluita, jotka olivat riippuvaisia L-BTC-talletuksista, -nostoista tai peg-toiminnoista. 11
33
53
Liquidin taloudellinen peruslupaus on, että jokainen L-BTC on yhden bitcoinin katteinen Federationin säilytyksessä. Bitcoinin pääketju ei kuitenkaan itse valvo tätä suhdetta. Se riippuu Liquidin liikkeeseenlasku- ja validointilogiikasta, Federationin säilytys- ja allekirjoitusmenettelyistä sekä siitä, että peg-in- ja peg-out-prosessit toimivat yhdessä oikein.
Tapaus osoittaa, miksi tarkastusten koko ketju on tärkeä. Vahvat säilytyskontrollit tai kelvollinen peg-out-valtuutus eivät yksin riitä, jos liikkeeseenlaskun virhe päästää järjestelmään väärennetyn saatavan. Kun katteeton L-BTC hyväksyttiin lunastettavaksi, se kilpaili aidon L-BTC:n kanssa samasta rajallisesta BTC-reservistä. 14
35
39
Käytännön turvallisuussääntö on yksinkertainen, mutta vaikea toteuttaa: jokaisella lunastettavalla käärittyä omaisuutta edustavalla tokenilla on oltava todennettava kate, ja lunastusjärjestelmän on hylättävä tokenit, joiden liikkeeseenlasku rikkoo tätä sääntöä.
Liquidin tapaus ei ollut tavanomainen yksityisavainten varkaus. Sen ytimessä olivat ohjelmiston validointi ja lunastusinfrastruktuuri – hyökkäyspinta, jonka merkitys kasvaa kryptojärjestelmissä.
CertiKin mukaan vuoden 2026 ensimmäisellä puoliskolla kryptoturvallisuuspoikkeamien tappiot ylittivät 1,31 miljardia dollaria 344 tapauksessa. Kun vertailusta jätetään pois edellisvuoden poikkeuksellisen suuri Bybit-murto, tappiot olivat raportin mukaan noin 28 % suuremmat vuodentakaisesta. 19 CoinGecko puolestaan laski, että tammi–heinäkuussa 2025–2026 varastettiin 3,63 miljardia dollaria 245 dokumentoidussa tietoturvapoikkeamassa. Keskeisiä syitä olivat toimitusketjuhyökkäykset, älysopimushaavoittuvuudet ja varastetut avaimet.
17
Liquidin opetus ulottuu siksi yhtä sivuketjua laajemmalle: omaisuutta siltaavat, käärittävät tai lunastavat järjestelmät on testattava päästä päähän niiden katetta koskevien oletusten osalta. Yksi virhe liikkeeseenlaskun validoinnissa voi muuttaa muuten normaalilta näyttävän lunastusmekanismin reitiksi, jota pitkin reservivarat poistuvat järjestelmästä.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Raportoitu Elements ohjelmiston virhe mahdollisti itseään white hateiksi kutsuneiden toimijoiden luoda katteetonta L BTC:tä ja lunastaa noin 4 000 BTC:tä eli noin 95 % Liquidin noin 4 200 BTC:n reservistä.
Raportoitu Elements ohjelmiston virhe mahdollisti itseään white hateiksi kutsuneiden toimijoiden luoda katteetonta L BTC:tä ja lunastaa noin 4 000 BTC:tä eli noin 95 % Liquidin noin 4 200 BTC:n reservistä. Kyse ei ollut Bitcoinin konsensuksen murtumisesta eikä SideSwapin Peg out Authorization Key avaimen varastamisesta.
Liquid keskeytti silta ja uudet transaktiotoiminnot korjausten ajaksi. Verkoston mukaan USDT, DePix ja reaalimaailman omaisuuseriin sidotut tokenit eivät joutuneet suoraan haavoittuvuuden kohteeksi.