Предположительно из за ошибки в Elements участники, назвавшие себя «белыми хакерами», выпустили необеспеченные L BTC и погасили их примерно на 4 000 BTC — около 95% резерва Liquid в 4 200 BTC. Это не был взлом консенсуса Bitcoin и, по заявлениям Liquid и SideSwap, не был компрометирован ключ авторизации вывода PAK.
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
В сентябре 2026 года Liquid столкнулась не с атакой на сам Bitcoin, а со сбоем в системе, которая должна гарантировать полное обеспечение токена L-BTC резервными BTC. Неизвестные участники, назвавшие себя «белыми хакерами», предположительно использовали ошибку в ПО Elements — технологической базе Liquid — чтобы создать L-BTC без соответствующего количества биткоинов в резерве. Затем эти токены были погашены штатным способом, а из кошелька федерации Liquid были выданы настоящие BTC. 14
35
Из резерва, в котором до инцидента находилось примерно 4 200 BTC, ушло около 4 000 BTC — приблизительно 95%. На момент событий эту сумму оценивали примерно в 320 млн долларов. 12
14
L-BTC задуман как представление биткоинов, находящихся под хранением федерации Liquid. В нормальной схеме BTC блокируются в основной сети Bitcoin, а в Liquid выпускается эквивалентное количество L-BTC. При обратном обмене — peg-out, или выводе из сайдчейна, — L-BTC погашаются, а пользователь получает BTC из резерва федерации.
По данным публикаций об инциденте, уязвимость нарушила первый этап: она позволила выпустить L-BTC без реального BTC-обеспечения. Затем участники передали около 4 000 L-BTC сервису peg-out от SideSwap. SideSwap обработал заявку в обычном порядке, сжёг полученные L-BTC и зафиксировал корректную авторизацию вывода; после этого федерация Liquid перевела 3 996 BTC на указанный биткоин-адрес. 35
39
Ключевая деталь: по заявлению Liquid, в операции использовался Peg-out Authorization Key (PAK) SideSwap — ключ авторизации вывода, — однако он не был скомпрометирован, как и другие ключи федерации. Проблема заключалась в том, что до погашения система не смогла отличить незаконно выпущенные L-BTC от легитимных. 33
53
Последовательность, о которой сообщили стороны и СМИ, выглядит так:
Иными словами, механизм погашения отработал штатно, но получил экономически недействительный входной актив. Обычный маршрут вывода превратил необеспеченный токен сайдчейна в реальные BTC из конечного резерва.
Контролировавшая BTC сторона передавала публичные сообщения через транзакции Bitcoin, используя поле OP_RETURN. В одном из них участники назвали себя «whitehats» — «белыми хакерами». После сообщения о патче мостовых узлов Blockstream ответила подписанным PGP сообщением прямо в блокчейне. 7
45
Изначально участники заявили, что вернут большую часть средств после исправления уязвимости. 7 сентября они отправили 3 400 BTC обратно на peg-адрес Liquid. На их адресе осталось примерно 598,5 BTC — около 15% от выведенной суммы; в публикациях того времени этот остаток оценивали примерно в 47–48 млн долларов. 44
45
Самоназвание «белые хакеры» не следует считать установленной юридической или профессиональной оценкой. Удержанную сумму многие описывали как подразумеваемое вознаграждение за найденную ошибку, но доступные сообщения не подтверждают существование согласованной программы bug bounty или договорённости о выплате. 44
45
Для локализации инцидента Liquid отключила мостовые узлы и остановила приём новых транзакций. Биржи уведомили о необходимости приостановить либо подготовиться к приостановке депозитов и выводов L-BTC. Сеть также предупредила, что работа кошельков Liquid будет затронута, пока участники федерации восстанавливают инфраструктуру. 12
33
53
Такая пауза ограничила дальнейшую активность моста, но одновременно наглядно показала модель доверия Liquid. Это федеративная система: её операторы способны вмешиваться в работу сети при чрезвычайной ситуации. Для сдерживания ущерба это полезно, но такой подход отличается от модели Bitcoin с открытым, не требующим разрешений консенсусом.
Liquid заявила, что другие активы, выпущенные в сайдчейне, включая USDT, DePix и токены реальных активов (RWA), непосредственно этим эксплойтом не затронуты. Непосредственный риск пришёлся прежде всего на держателей L-BTC и сервисы, зависящие от депозитов, выводов и операций peg-in/peg-out с L-BTC. 11
33
53
Главное экономическое обещание Liquid состоит в том, что каждый L-BTC обеспечен одним BTC под хранением федерации. Однако сама сеть Bitcoin не контролирует это соотношение. Оно зависит от того, корректно ли работают правила выпуска и валидации Liquid/Elements, процедуры хранения и подписания у федерации, а также механизм ввода и вывода активов.
Инцидент показал, почему важна вся цепочка проверок. Надёжного хранения резервов и корректной авторизации peg-out недостаточно, если ошибка при выпуске позволяет создать поддельное право требования. Когда такие L-BTC приняли к погашению, они начали претендовать на тот же ограниченный резерв BTC, что и законные L-BTC. 14
35
39
Практическое правило здесь простое по формулировке, но сложное в реализации: каждая единица оборачиваемого актива, доступная к погашению, должна иметь проверяемое обеспечение, а система погашения должна отклонять активы, выпущенные в обход этого правила.
Случай Liquid не был типичной кражей приватного ключа. В центре оказались проверка программной логики и инфраструктура погашения — поверхность атак, значимость которой для крипторынка растёт.
По данным CertiK, за первое полугодие 2026 года криптоиндустрия потеряла более 1,31 млрд долларов в 344 инцидентах. Если исключить из сравнения исключительный взлом Bybit в предыдущем году, потери выросли примерно на 28% год к году. 19 Отдельно CoinGecko зафиксировал 3,63 млрд долларов похищенных средств в 245 документированных инцидентах с января 2025 года по июль 2026 года; среди главных причин названы атаки на цепочки поставок, эксплойты смарт-контрактов и похищение ключей.
17
Урок Liquid выходит далеко за пределы одного сайдчейна. Системы, которые создают обёрнутые активы, переводят их между сетями или погашают их, должны проверять обеспеченность от начала до конца. Одна ошибка в валидации выпуска способна превратить внешне легитимный механизм погашения в канал вывода резервных активов.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Предположительно из за ошибки в Elements участники, назвавшие себя «белыми хакерами», выпустили необеспеченные L BTC и погасили их примерно на 4 000 BTC — около 95% резерва Liquid в 4 200 BTC.
Предположительно из за ошибки в Elements участники, назвавшие себя «белыми хакерами», выпустили необеспеченные L BTC и погасили их примерно на 4 000 BTC — около 95% резерва Liquid в 4 200 BTC. Это не был взлом консенсуса Bitcoin и, по заявлениям Liquid и SideSwap, не был компрометирован ключ авторизации вывода PAK.
Liquid остановила работу мостовых узлов и новые транзакции; позднее было возвращено 3 400 BTC, а около 598,5 BTC осталось у контролировавшей средства стороны.