Повідомляється, що помилка в Elements дозволила невідомим особам, які назвали себе «білими хакерами», випустити незабезпечені L BTC та вивести близько 4 000 BTC — приблизно 95% резерву Liquid у 4 200 BTC. Це не був злам консенсусу Bitcoin і не компрометація ключа Peg out Authorization Key (PAK) сервісу SideSwap: про...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Інцидент у Liquid у вересні 2026 року виявився не крадіжкою приватного ключа й не зламом самого Bitcoin. За даними повідомлень, невідомі особи скористалися вадою в Elements — програмному забезпеченні, на якому працює Liquid, — щоб створити L-BTC без відповідного забезпечення біткоїнами. Далі ці токени були погашені через штатну процедуру peg-out, тобто виведення BTC із сайдчейна Liquid до основної мережі Bitcoin. 14
35
Із федеративного гаманця, який до інциденту містив приблизно 4 200 BTC, вийшло близько 4 000 BTC — орієнтовно 95% резерву. На той момент цю суму оцінювали приблизно у $320 млн. 12
14
L-BTC задуманий як токен, забезпечений біткоїнами у співвідношенні 1:1. За нормального сценарію BTC блокуються в резерві федерації Liquid, а в сайдчейні випускається відповідна кількість L-BTC. Коли власник хоче повернутися до BTC в основній мережі, L-BTC погашається, а з резерву надходить еквівалентна кількість біткоїнів.
Помилка, за повідомленнями про інцидент, порушила саме першу ланку: вона дозволила випускати L-BTC без блокування відповідних BTC у резерві. Потім контролери цих токенів передали близько 4 000 L-BTC сервісу peg-out від SideSwap. SideSwap обробив заявку у звичайному порядку, спалив отримані L-BTC, а федерація Liquid виплатила на вказану адресу 3 996 BTC. 35
39
Ключова деталь: у погашенні використовувався ключ Peg-out Authorization Key (PAK) SideSwap, але Liquid і SideSwap заявили, що його не було скомпрометовано, як і інших ключів федерації. Проблема полягала в тому, що до моменту погашення система не відрізнила нелегітимно випущені L-BTC від звичайних. 33
53
Послідовність подій описують так:
Тобто механізм погашення технічно спрацював так, як його було спроєктовано, але отримав економічно недійсний вхідний актив. Звичайна на вигляд процедура обміну перетворила незабезпечений токен сайдчейна на реальні BTC з обмеженого резерву.
Особи, що контролювали виведені BTC, використовували транзакції Bitcoin і поле OP_RETURN для публічних повідомлень. Зокрема, вони назвали себе «whitehats» — «білими хакерами». Після повідомлення про виправлення вузлів мосту Blockstream відповів ончейн-повідомленням із PGP-підписом. 7
45
Учасники спершу заявили, що повернуть більшу частину коштів після усунення вразливості. 7 вересня вони повернули на peg-адресу Liquid 3 400 BTC. На їхній адресі залишилося приблизно 598,5 BTC — близько 15% від виведеної суми; у тодішніх публікаціях це оцінювали приблизно у $47–48 млн. 44
45
Визначення «білий хакер» тут слід сприймати лише як самоопис цих осіб, а не як встановлений юридичний чи професійний статус. Утриману суму часто описували як неявну винагороду за знайдену помилку, однак наявні матеріали не підтверджують існування погодженої bug bounty-програми. 44
45
Для стримування інциденту Liquid відключила вузли мосту та зупинила нові транзакції. Біржі повідомили про необхідність призупинити або підготуватися до зупинки депозитів і виведень L-BTC. Команда також попередила, що робота гаманців Liquid буде порушена, доки учасники федерації відновлюватимуть інфраструктуру. 12
33
53
Пауза обмежила подальшу активність мосту, але водночас наочно показала модель довіри Liquid. Це федеративна система, оператори якої можуть втручатися в роботу мережі під час надзвичайної ситуації. Для локалізації наслідків це корисно, однак такий підхід відрізняється від бездозвільної моделі консенсусу Bitcoin.
Liquid заявила, що інші випущені в сайдчейні активи, зокрема USDT, DePix та токенізовані реальні активи (RWA), безпосередньо цим експлойтом не постраждали. Найвищий негайний ризик стосувався власників L-BTC та сервісів, що залежали від депозитів, виведень і peg-операцій з L-BTC. 11
33
53
Економічна обіцянка Liquid полягає в тому, що кожен L-BTC забезпечений одним BTC у сховищі федерації. Сам Bitcoin не контролює це співвідношення. Воно залежить від коректної логіки випуску та валідації Liquid/Elements, процедур зберігання і підпису федерації, а також від безпомилкової роботи peg-in і peg-out.
Інцидент показав: надійного зберігання резерву або правильної авторизації peg-out недостатньо, якщо збій у випуску дозволяє створити фальшиву вимогу на цей резерв. Коли такі L-BTC приймаються до погашення, вони конкурують із легітимними L-BTC за ті самі, цілком реальні BTC у резерві. 14
35
39
Практичне правило для будь-яких обгорнутих або мостових активів просте: кожна одиниця, яку можна погасити, має мати перевірюване забезпечення, а система погашення повинна відхиляти активи, випуск яких порушує це правило.
Випадок Liquid не був типовою крадіжкою ключів. У центрі атаки опинилися валідація програмного забезпечення та інфраструктура погашення — дедалі важливіша поверхня атак для криптосистем.
CertiK зафіксувала понад $1,31 млрд втрат у 344 інцидентах безпеки крипторинку в першій половині 2026 року. Якщо виключити аномально великий злам Bybit із порівняння за попередній рік, втрати виявилися приблизно на 28% вищими рік до року. 19 Окремо CoinGecko нарахував $3,63 млрд викрадених коштів у 245 задокументованих інцидентах між січнем 2025-го та липнем 2026 року; серед головних причин названо атаки на ланцюги постачання, експлойти смартконтрактів і викрадення ключів.
17
Висновок із Liquid виходить за межі одного сайдчейна: системи, що мостять, обгортають або погашають активи, мають перевіряти припущення про забезпечення по всьому ланцюгу операцій. Одна помилка у валідації випуску може перетворити цілком легітимний механізм погашення на шлях, яким резервні активи залишають систему.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Повідомляється, що помилка в Elements дозволила невідомим особам, які назвали себе «білими хакерами», випустити незабезпечені L BTC та вивести близько 4 000 BTC — приблизно 95% резерву Liquid у 4 200 BTC.
Повідомляється, що помилка в Elements дозволила невідомим особам, які назвали себе «білими хакерами», випустити незабезпечені L BTC та вивести близько 4 000 BTC — приблизно 95% резерву Liquid у 4 200 BTC. Це не був злам консенсусу Bitcoin і не компрометація ключа Peg out Authorization Key (PAK) сервісу SideSwap: проблема полягала у тому, що система прийняла нелегітимно випущені L BTC за дійсні.
Після виправлення вузлів мосту 7 вересня було повернуто 3 400 BTC. Ще близько 598,5 BTC залишилися на адресі контролера коштів як фактично самопризначена винагорода.