Kecacatan yang dilaporkan dalam perisian Elements membolehkan pihak yang menggelarkan diri mereka “white hats” mencipta L BTC tanpa sandaran dan menebus kira kira 4,000 BTC, iaitu sekitar 95% daripada rizab Liquid seb... Insiden ini bukan pelanggaran konsensus Bitcoin dan bukan juga akibat Peg out Authorization Key...
Diterbitkan olehDisunting dengan GPT-5.6 TerraImej dijana dengan GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Insiden keselamatan Liquid pada September 2026 berpunca daripada kegagalan dalam sistem yang sepatutnya memastikan setiap L-BTC disokong sepenuhnya oleh Bitcoin. Pihak tidak dikenali yang menggelarkan diri mereka sebagai “white hats” dilaporkan mengeksploitasi pepijat dalam perisian Elements, yang digunakan oleh Liquid, untuk mencipta L-BTC tanpa BTC setara disimpan sebagai rizab. L-BTC tersebut kemudian ditebus melalui proses peg-out biasa untuk menerima Bitcoin sebenar daripada dompet Liquid Federation. 14
35
Kesannya sangat besar: kira-kira 4,000 BTC — sekitar 95% daripada baki sebelum insiden sebanyak lebih kurang 4,200 BTC — keluar daripada rizab. Pada waktu itu, pengeluaran tersebut dilaporkan bernilai kira-kira AS$320 juta. 12
14
L-BTC sepatutnya mewakili Bitcoin yang disimpan dalam jagaan federasi Liquid. Dalam aliran normal, BTC dikunci pada rantaian utama Bitcoin, lalu jumlah L-BTC yang sepadan beredar di Liquid. Pemegang L-BTC boleh menebusnya melalui peg-out dan menerima BTC daripada rizab federasi.
Menurut laporan insiden, kelemahan itu merosakkan bahagian pertama model ini: ia membolehkan L-BTC tanpa sandaran dicipta. Pihak berkenaan kemudian menyerahkan kira-kira 4,000 L-BTC kepada perkhidmatan peg-out SideSwap. SideSwap memproses pesanan itu menerusi aliran kebenaran lazim, membakar L-BTC yang diterima, dan federasi melepaskan 3,996 BTC ke alamat Bitcoin yang ditetapkan. 35
39
Perincian ini penting. Liquid menyatakan Peg-out Authorization Key (PAK) SideSwap digunakan dalam penebusan tersebut, tetapi tidak dikompromi, begitu juga kunci federasi lain. Masalahnya ialah sistem tidak dapat membezakan L-BTC yang dicipta secara tidak sah daripada L-BTC yang sah sebelum penebusan berlaku. 33
53
Urutan yang dilaporkan adalah seperti berikut:
Dengan kata lain, mekanisme peg-out melaksanakan fungsinya seperti direka bentuk, tetapi berdasarkan input ekonomi yang tidak sah. Laluan penebusan yang kelihatan normal menukar aset sidechain tanpa sandaran kepada BTC sebenar dalam rizab rantaian utama federasi.
Pihak yang memegang BTC itu menggunakan transaksi Bitcoin serta data OP_RETURN untuk berkomunikasi secara terbuka, termasuk mesej yang mengenal pasti diri mereka sebagai “whitehats”. Selepas menyatakan nod jambatan telah ditampal, Blockstream membalas melalui mesej dalam rantaian yang ditandatangani PGP. 7
45
Mereka pada awalnya menyatakan akan memulangkan sebahagian besar dana selepas kelemahan itu diperbaiki. Pada 7 September, mereka memulangkan 3,400 BTC ke alamat peg Liquid. Kira-kira 598.5 BTC kekal di alamat pemegang — lebih kurang 15% daripada jumlah yang dikeluarkan, dengan nilai laporan semasa itu sekitar AS$47 juta hingga AS$48 juta. 44
45
Gelaran “white hats” perlu dilihat sebagai dakwaan pihak tersebut sendiri, bukannya kesimpulan undang-undang atau keselamatan yang telah disahkan. Jumlah yang disimpan itu sering digambarkan sebagai ganjaran atau yuran penemuan yang tersirat, namun laporan tersedia tidak membuktikan adanya perjanjian ganjaran pepijat yang dipersetujui. 44
45
Langkah pembendungan awal Liquid termasuk melumpuhkan nod jambatan dan menghentikan aktiviti transaksi baharu. Bursa dimaklumkan supaya menghentikan, atau bersedia menghentikan, deposit dan pengeluaran L-BTC. Rangkaian itu turut mengakui dompet Liquid akan terjejas sementara anggota federasi mengusahakan pemulihan. 12
33
53
Penghentian ini mengehadkan aktiviti jambatan lanjut, tetapi pada masa yang sama memperlihatkan model kepercayaan Liquid: ia ialah sistem berfederasi yang pengendalinya boleh campur tangan secara operasi ketika kecemasan. Keupayaan itu membantu pembendungan, namun berbeza daripada model konsensus Bitcoin yang tidak memerlukan kebenaran.
Liquid menyatakan aset lain yang diterbitkan pada sidechain tersebut — termasuk USDT, DePix dan penerbitan aset dunia nyata atau real-world assets (RWA) — tidak terjejas secara langsung oleh eksploit ini. Pendedahan utama ketika itu tertumpu kepada pemegang L-BTC dan perkhidmatan yang bergantung pada deposit, pengeluaran atau aktiviti peg L-BTC. 11
33
53
Janji ekonomi utama Liquid ialah L-BTC disokong satu-dengan-satu oleh BTC yang berada dalam jagaan federasi. Bitcoin sendiri tidak menguatkuasakan hubungan itu. Ia bergantung pada logik penerbitan dan pengesahan Liquid, prosedur jagaan serta tandatangan federasi, dan proses peg-in serta peg-out yang semuanya mesti berfungsi dengan betul.
Insiden ini menunjukkan mengapa setiap lapisan semakan penting. Kawalan jagaan yang kukuh atau kebenaran peg-out yang sah tidak memadai jika kelemahan penerbitan membolehkan tuntutan palsu memasuki sistem. Sebaik sahaja L-BTC palsu diterima untuk penebusan, ia bersaing dengan L-BTC sah bagi rizab BTC yang terhad. 14
35
39
Prinsip keselamatannya mudah, tetapi sukar untuk dilaksanakan: setiap unit aset berbungkus yang boleh ditebus mesti mempunyai sandaran yang boleh disahkan, dan sistem penebusan mesti menolak aset yang penerbitannya melanggar syarat sandaran itu.
Insiden Liquid bukan kecurian kunci peribadi biasa. Sebaliknya, ia berpusat pada pengesahan perisian dan infrastruktur penebusan — permukaan serangan yang semakin penting dalam sistem kripto.
CertiK melaporkan kerugian melebihi AS$1.31 bilion merentas 344 insiden keselamatan kripto pada separuh pertama 2026. Selepas mengecualikan pelanggaran Bybit yang luar biasa daripada perbandingan tahun sebelumnya, laporannya menyatakan kerugian adalah kira-kira 28% lebih tinggi tahun ke tahun. 19 CoinGecko pula mengira AS$3.63 bilion dicuri dalam 245 insiden keselamatan yang didokumenkan dari Januari 2025 hingga Julai 2026, dengan serangan rantaian bekalan, eksploit kontrak pintar dan kunci yang dicuri antara punca utama.
17
Maka, pengajaran daripada Liquid melangkaui satu sidechain sahaja: sistem yang menjambatani, membungkus atau menebus aset mesti menguji andaian sandarannya dari hujung ke hujung. Satu kegagalan dalam pengesahan penerbitan boleh menjadikan mekanisme penebusan yang kelihatan sah sebagai laluan keluar bagi aset rizab.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kecacatan yang dilaporkan dalam perisian Elements membolehkan pihak yang menggelarkan diri mereka “white hats” mencipta L BTC tanpa sandaran dan menebus kira kira 4,000 BTC, iaitu sekitar 95% daripada rizab Liquid seb...
Kecacatan yang dilaporkan dalam perisian Elements membolehkan pihak yang menggelarkan diri mereka “white hats” mencipta L BTC tanpa sandaran dan menebus kira kira 4,000 BTC, iaitu sekitar 95% daripada rizab Liquid seb... Insiden ini bukan pelanggaran konsensus Bitcoin dan bukan juga akibat Peg out Authorization Key (PAK) SideSwap dikompromi.
Liquid menghentikan aktiviti jambatan serta transaksi baharu ketika infrastruktur ditampal.