Zgłoszony błąd w Elements umożliwił podmiotom określającym się jako „white hats” utworzenie L BTC bez pokrycia i wypłatę około 4 000 BTC, czyli ok. Nie był to atak na konsensus Bitcoina ani przejęcie klucza Peg out Authorization Key (PAK) SideSwap.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
We wrześniu 2026 r. Liquid Network doświadczył incydentu, który uderzył w podstawową obietnicę ekonomiczną L-BTC: że każdy token jest w pełni pokryty bitcoinem przechowywanym przez federację Liquid. Nieznane podmioty, nazywające siebie „white hats”, miały wykorzystać błąd w oprogramowaniu Elements, by utworzyć L-BTC bez odpowiadającego mu BTC w rezerwie. Następnie skorzystały ze standardowej ścieżki wypłaty z sidechaina do sieci Bitcoina, czyli peg-out. 14
35
W efekcie z portfela rezerwowego federacji wyszło około 4 000 BTC — niemal 95% z około 4 200 BTC, które znajdowały się tam przed incydentem. W ówczesnych wycenach była to kwota około 320 mln dolarów. 12
14
L-BTC ma działać jak reprezentacja BTC zablokowanego w rezerwie federacji Liquid. W normalnym modelu użytkownik wpłaca BTC do mechanizmu Liquid, otrzymuje odpowiadającą mu liczbę L-BTC, a później może umorzyć L-BTC i odzyskać BTC w sieci głównej.
Według relacji dotyczących incydentu błąd złamał pierwszy element tego mechanizmu: pozwolił wyemitować L-BTC bez wymaganego pokrycia w BTC. Podmioty stojące za operacją przekazały następnie około 4 000 L-BTC do usługi peg-out SideSwap. SideSwap przetworzył zlecenie w zwykłym trybie, spalił otrzymane L-BTC i odnotował prawidłową autoryzację wypłaty. Federacja Liquid przekazała potem 3 996 BTC na wskazany adres w sieci Bitcoin. 35
39
Kluczowe jest rozróżnienie: Liquid podał, że w wykupie użyto klucza PAK (Peg-out Authorization Key) SideSwap, ale sam klucz nie został przejęty — podobnie jak inne klucze federacji. Problem polegał na tym, że mechanizm nie rozpoznał, iż przekazane do wykupu L-BTC zostały utworzone nieprawidłowo. 33
53
Opisywany przebieg zdarzeń wyglądał następująco:
Mechanizm wypłaty wykonał więc swoje zwykłe zadanie, ale otrzymał ekonomicznie nieważny wkład. Niepokryty token sidechaina został zamieniony na rzeczywiste BTC z ograniczonej rezerwy federacji.
Osoba lub grupa kontrolująca BTC komunikowała się publicznie za pomocą transakcji Bitcoin z danymi OP_RETURN — polem, w którym można osadzić krótki komunikat. Jeden z nich identyfikował nadawcę jako „whitehats”. Po wdrożeniu poprawek w węzłach mostu Blockstream odpowiedział komunikatem on-chain podpisanym PGP. 7
45
Atakujący deklarowali początkowo, że oddadzą większość środków po usunięciu luki. 7 września zwrócono 3 400 BTC na adres pegu Liquid. Na adresie kontrolowanym przez tę stronę pozostało około 598,5 BTC — mniej więcej 15% wypłaconej kwoty, wyceniane w ówczesnych publikacjach na 47–48 mln dolarów. 44
45
Określenie „white hats” jest wyłącznie deklaracją samych sprawców, a nie ustaloną oceną prawną ani bezpieczeństwa. Pozostawioną kwotę opisywano jako domniemaną nagrodę za znalezienie błędu, lecz dostępne informacje nie potwierdzają istnienia uzgodnionego programu bug bounty. 44
45
W ramach działań ograniczających skutki incydentu Liquid wyłączył węzły mostu i zatrzymał nowe transakcje. Giełdy powiadomiono o konieczności wstrzymania — lub przygotowania do wstrzymania — depozytów i wypłat L-BTC. Sieć uprzedziła też, że portfele Liquid będą dotknięte zakłóceniami podczas prac federacji nad przywróceniem działania. 12
33
53
Zatrzymanie aktywności ograniczyło ryzyko dalszych wypłat przez most, ale jednocześnie uwidoczniło model zaufania Liquid. To system federacyjny, w którym operatorzy mogą operacyjnie interweniować w sytuacji kryzysowej. Pomaga to w opanowaniu zdarzenia, lecz różni się od otwartego, niewymagającego zezwoleń modelu konsensusu Bitcoina.
Liquid przekazał, że inne aktywa emitowane na sidechainie — w tym USDT, DePix oraz tokenizowane aktywa rzeczywiste (RWA) — nie zostały bezpośrednio dotknięte tym konkretnym exploitem. Największe bezpośrednie ryzyko dotyczyło posiadaczy L-BTC oraz usług zależnych od wpłat, wypłat i mechanizmu pegu L-BTC. 11
33
53
Istotą L-BTC jest założenie, że token ma pokrycie 1:1 w BTC pod opieką federacji. Sieć Bitcoin sama nie egzekwuje tego powiązania. Zależy ono od poprawności zasad emisji i walidacji w Liquid/Elements, procedur przechowywania i podpisywania stosowanych przez federację oraz prawidłowego działania procesów peg-in i peg-out.
Incydent pokazuje, że sama silna kontrola nad rezerwą lub prawidłowa autoryzacja wypłaty nie wystarczą, jeżeli wada procesu emisji dopuści do systemu fałszywe roszczenie. Gdy niepokryte L-BTC zaakceptowano do wykupu, zaczęły one konkurować z prawidłowymi L-BTC o tę samą, skończoną rezerwę BTC. 14
35
39
Zasada bezpieczeństwa jest prosta, choć trudna do wdrożenia: każda jednostka aktywa możliwego do wykupu musi mieć możliwe do zweryfikowania pokrycie, a system wykupu musi odrzucać tokeny, których emisja narusza tę zasadę.
Przypadek Liquid nie był klasyczną kradzieżą klucza prywatnego. Dotyczył walidacji oprogramowania i infrastruktury wykupu — obszaru, który staje się coraz ważniejszym celem ataków na systemy kryptowalutowe.
CertiK podał, że w pierwszej połowie 2026 r. straty w 344 incydentach bezpieczeństwa w branży krypto przekroczyły 1,31 mld dolarów. Po wyłączeniu z porównania wyjątkowego włamania do Bybit z poprzedniego roku, straty były o około 28% wyższe rok do roku. 19 CoinGecko osobno wyliczył 3,63 mld dolarów skradzionych w 245 udokumentowanych incydentach między styczniem 2025 r. a lipcem 2026 r.; wśród głównych przyczyn wymienił ataki na łańcuch dostaw, exploity smart kontraktów i kradzieże kluczy.
17
Wniosek z Liquid wykracza zatem poza jeden sidechain. Systemy, które mostkują, opakowują lub wykupują aktywa, muszą testować założenia o pokryciu od początku do końca. Pojedynczy błąd w walidacji emisji może sprawić, że pozornie prawidłowy mechanizm wykupu stanie się drogą odpływu aktywów rezerwowych.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Zgłoszony błąd w Elements umożliwił podmiotom określającym się jako „white hats” utworzenie L BTC bez pokrycia i wypłatę około 4 000 BTC, czyli ok.
Zgłoszony błąd w Elements umożliwił podmiotom określającym się jako „white hats” utworzenie L BTC bez pokrycia i wypłatę około 4 000 BTC, czyli ok. Nie był to atak na konsensus Bitcoina ani przejęcie klucza Peg out Authorization Key (PAK) SideSwap.
Po wstrzymaniu działania mostu i wdrożeniu poprawek zwrócono 3 400 BTC. Około 598,5 BTC pozostało pod kontrolą podmiotów, które przedstawiły tę kwotę jako domniemane wynagrodzenie.