תקרית האבטחה של Liquid בספטמבר 2026 הייתה כשל במנגנון שאמור להבטיח שכל יחידת L-BTC מגובה בביטקוין אמיתי. גורמים לא מזוהים, שכינו את עצמם "כובעים לבנים", ניצלו לפי הדיווחים באג בתוכנת Elements — התוכנה שעליה פועלת Liquid — כדי ליצור L-BTC בלי שיופקד מולם BTC ברזרבה. לאחר מכן הם השתמשו במסלול ה־peg-out הרגיל כדי לקבל ביטקוין אמיתי מארנק הפדרציה של Liquid.
14
35
בסך הכול יצאו מהרזרבה כ־4,000 BTC — כ־95% מהיתרה שעמדה לפני האירוע על כ־4,200 BTC. בזמן הדיווחים הראשונים, שווי המשיכה הוערך בכ־320 מיליון דולר.
12
14
איך הפרצה עבדה, בפשטות
L-BTC נועד לייצג ביטקוין שמוחזק במשמורת בידי פדרציית Liquid. במודל התקין, BTC ננעל ברשת הביטקוין הראשית, וכנגדו מונפקת אותה כמות של L-BTC ברשת Liquid. בהמשך אפשר לפדות L-BTC, או לשרוף אותו, בתהליך שנקרא peg-out ולקבל BTC מרזרבת הפדרציה.
לפי הדיווחים, הפגיעות שברה את החלק הראשון של המודל: היא אפשרה הנפקה של L-BTC ללא BTC תואם ברזרבה. הגורמים שלחו כ־4,000 L-BTC לשירות ה־peg-out של SideSwap. SideSwap עיבדה את הבקשה במסלול ההרשאה הרגיל, שרפה את ה־L-BTC שהתקבלו, והפדרציה שחררה 3,996 BTC לכתובת הביטקוין שנמסרה.
35
39
ההבחנה הזאת חשובה: Liquid מסרה שמפתח ההרשאה לפדיון של SideSwap, או PAK (Peg-out Authorization Key), שימש בפדיון אך לא נפרץ; גם מפתחות פדרציה אחרים לא נפגעו. לפי הדיווחים, הבעיה הייתה שהמערכת לא הצליחה להבחין בין L-BTC שנוצרו שלא כדין לבין L-BTC תקפים לפני שהפדיון בוצע.
33
53
מסלול הכספים דרך SideSwap
השתלשלות האירועים המדווחת הייתה:
- חולשה ב־Elements אפשרה הנפקת L-BTC ללא גיבוי BTC תואם.
- הגורמים הגישו לשירות ה־peg-out של SideSwap בקשה עבור כ־4,000 L-BTC.
- SideSwap התייחסה לנכסים כאל כספי לקוח תקפים, שרפה אותם ב־Liquid ורשמה הרשאת פדיון תקפה.
- פדרציית Liquid העבירה כ־3,996 BTC מהרזרבה לכתובת הביטקוין של הנמען.
35
39
במילים אחרות, מנגנון הפדיון פעל כפי שתוכנן — אך מול קלט כלכלי פסול. נתיב שנראה כפדיון רגיל הפך נכס צד־שרשרתי חסר גיבוי לביטקוין אמיתי מתוך הרזרבה ברשת הראשית.
ההודעות בשרשרת והחזרת הכספים הנטענת
הגורם שהחזיק ב־BTC השתמש בעסקאות ביטקוין ובנתוני OP_RETURN כדי לתקשר בפומבי, כולל הודעה שבה הזדהה כ־"whitehats". לאחר ש־Blockstream הודיעה שצומתי הגישור תוקנו, היא השיבה בהודעה חתומה ב־PGP שנרשמה על השרשרת.
7
45
המחזיקים אמרו בתחילה שיחזירו את רוב הכספים לאחר תיקון הפגיעות. ב־7 בספטמבר הוחזרו 3,400 BTC לכתובת ה־peg של Liquid. כ־598.5 BTC נותרו בכתובת המחזיקים — כ־15% מהסכום שנמשך, ובדיווחים מאותה עת הוערכו בכ־47–48 מיליון דולר.
44
45
הכינוי "כובעים לבנים" הוא תיאור עצמי של הגורמים, ולא מסקנה משפטית או מקצועית מבוססת. הסכום שנותר אצלם תואר בהרחבה כמעין תגמול או "דמי מוצא", אך מן הדיווחים הזמינים לא עולה שהיה הסדר bug bounty מוסכם.
44
45
תגובת החירום של Liquid ו־Blockstream
צעדי הבלימה כללו השבתת צומתי גישור ועצירת פעילות של עסקאות חדשות. בורסות קיבלו הודעה להשהות, או להיערך להשעיית, הפקדות ומשיכות L-BTC. Liquid גם הזהירה שארנקי Liquid יושפעו בזמן שחברי הפדרציה עובדים על חידוש הפעילות.
12
33
53
ההשהיה צמצמה פעילות גישור נוספת, אך גם המחישה את מודל האמון: Liquid היא מערכת פדרטיבית, שמפעיליה יכולים להתערב תפעולית במצב חירום. יכולת זו עשויה לסייע בבלימה, אך היא שונה ממודל הקונצנזוס חסר־ההרשאה של ביטקוין.
Liquid מסרה שנכסים אחרים שהונפקו על גבי הרשת — בהם USDT, DePix והנפקות של נכסים מהעולם האמיתי (RWA) — לא נפגעו ישירות מהפרצה המסוימת הזאת. החשיפה המיידית העיקרית הייתה למחזיקי L-BTC ולשירותים שנשענו על הפקדות, משיכות או פדיונות של L-BTC.
11
33
53
מה האירוע חושף על מודל הגיבוי של L-BTC
ההבטחה הכלכלית הבסיסית של Liquid היא ש־L-BTC מגובה אחד־לאחד ב־BTC המוחזק במשמורת הפדרציה. רשת הביטקוין עצמה אינה אוכפת את היחס הזה. הוא תלוי בכך שלוגיקת ההנפקה והאימות של Liquid ו־Elements, נהלי המשמורת והחתימה של הפדרציה, ותהליך ה־peg-in וה־peg-out — כולם יעבדו יחד כראוי.
האירוע ממחיש מדוע כל שרשרת הבדיקות חיונית. בקרות משמורת חזקות או הרשאת peg-out תקפה אינן מספיקות אם פגם בהנפקה מאפשר לתביעה מזויפת להיכנס למערכת. מרגע ש־L-BTC מזויפים התקבלו לפדיון, הם התחרו ב־L-BTC לגיטימיים על אותה רזרבת BTC מוגבלת.
14
35
39
עקרון האבטחה המעשי פשוט בניסוחו, אך תובעני ביישומו: כל יחידה של נכס עטוף שניתנת לפדיון חייבת להיות מגובה באופן שניתן לאמת, ומערכת הפדיון חייבת לדחות נכסים שהונפקו בניגוד לכלל הגיבוי הזה.
חלק מבעיית אבטחת תשתיות רחבה יותר
תקרית Liquid לא הייתה גניבת מפתח פרטי קלאסית. במרכזה עמדו אימות תוכנה ותשתית פדיון — משטח תקיפה בעל חשיבות הולכת וגדלה במערכות קריפטו.
CertiK דיווחה על הפסדים של יותר מ־1.31 מיליארד דולר ב־344 אירועי אבטחת קריפטו במחצית הראשונה של 2026. לאחר הוצאת פריצת Bybit החריגה מההשוואה לשנה הקודמת, הדוח קבע שההפסדים היו גבוהים בכ־28% משנה לשנה.
19 CoinGecko ספרה בנפרד 3.63 מיליארד דולר שנגנבו ב־245 אירועי אבטחה מתועדים בין ינואר 2025 ליולי 2026; בין הגורמים הבולטים היו מתקפות שרשרת אספקה, ניצול פרצות בחוזים חכמים וגניבת מפתחות.
17
לכן הלקח מ־Liquid רחב יותר מצד־שרשרת אחד: מערכות שמגשרות, עוטפות או פודות נכסים חייבות לבחון את הנחת הגיבוי שלהן מקצה לקצה. כשל יחיד באימות ההנפקה עלול להפוך מנגנון פדיון שנראה לגיטימי לנתיב שדרכו נכסי הרזרבה יוצאים מן המערכת.