Kriptovaluta hírek

Liquid Network hack: közel 4 000 BTC távozott a tartalékból

A Blockstream technológiájára épülő Liquid Network súlyos biztonsági incidens miatt állt le, miután egy magát „white hat”, vagyis etikus hackernek nevező félhez közel 4 000 BTC került a hálózat Bitcoin-tartalékából. Az érintett bitcoin értéke az esemény idején mintegy 320 millió dollár volt. A legfrissebb információk szerint az összeget még nem utalták vissza, bár a pénzt ellenőrző fél azt állítja, hogy a sérülékenység teljes kijavítása után erre készül.

A Liquid Network hack azért különösen fontos, mert a jelenlegi adatok alapján nem ellopott privát kulcsok, hanem az Elements szoftver egy hibája vezethetett oda, hogy szabálytalanul létrehozott L-BTC-t valódi bitcoinra lehetett beváltani. Ez egyszerre vet fel kérdéseket a Liquid biztonsági modelljéről, a Bitcoinra épülő sidechainek kockázatairól és a fedezett kriptoeszközök mögötti bizalomról.

Mi történt a Liquid Networkön?

Hyperliquid HYPE

A Liquid Network szeptember 6-án jelentette be, hogy mintegy 4 000 BTC, vagyis az akkori árfolyamon körülbelül 320 millió dollár távozott a Liquid Federation által kezelt Bitcoin-tárcából. A tartalék az incidens előtt nagyjából 4 200 BTC volt, így az érintett összeg a korábbi állomány mintegy 95 százalékának felelt meg. A hálózat erre válaszul leállította a bridge node-okat, vagyis azokat a csomópontokat, amelyeken keresztül új tranzakciók kerülhetnek a rendszerbe. A Liquid gyakorlatilag szünetel, az L-BTC befizetéseit és kiutalásait pedig több kapcsolódó szolgáltatónál felfüggesztették.

A történet kulcsfontosságú tranzakciója 2026. szeptember 6-án 14:28 UTC körül történt: a Liquid Federation egy peg-out során pontosan 3 996,01834922 BTC-t fizetett ki. A SideSwap beszámolója szerint mintegy 23 perccel korábban egy ügyfél 4 000 L-BTC-t küldött a szolgáltatás peg-out rendszerébe. Az L-BTC-t a rendszer szabályosan elégette, majd a federáció a megfelelő Bitcoin-címre kiutalta a valódi BTC-t.

A probléma csak ezután vált világossá. A SideSwap közlése szerint a Blockstream megállapította, hogy az ügyletben felhasznált L-BTC egy Elements szoftverhibán keresztül jött létre. Vagyis jelenlegi ismereteink szerint nem arról volt szó, hogy valaki ellopta a SideSwap vagy a Liquid aláírókulcsait, majd egyszerűen kiürítette a tárcát. A rendszer olyan L-BTC-t fogadott el valódi eszközként, amelynek létre sem kellett volna jönnie.

Ez a különbség technikailag és piaci szempontból is lényeges.

Mi az L-BTC, és hogyan működik a Liquid?

Bitcoin Cash (BTC)

A Liquid a Bitcoinra épülő federált sidechain, vagyis egy külön blokklánc, amely kapcsolatban áll a Bitcoin fő hálózatával, de nem ugyanazzal a biztonsági modellel működik. Gyakran a Bitcoin Layer 2 ökoszisztémájához sorolják, technikailag azonban pontosabb sidechainnek nevezni. A tranzakcióit nem a Bitcoin bányászai, hanem egy külön federáció felügyeli.

A Liquid egyik alapvető eszköze az L-BTC, vagy Liquid Bitcoin. Normál működés mellett minden forgalomban lévő L-BTC mögött egy BTC áll a Bitcoin fő hálózatán.

Amikor valaki bitcoint visz át Liquidre, BTC-t helyez el a federáció által kezelt rendszerben, és ennek megfelelő mennyiségű L-BTC-t kap. Ezt peg-innek nevezik.

A fordított folyamat a peg-out: az L-BTC-t elégetik a Liquid hálózaton, majd a megfelelő mennyiségű valódi BTC felszabadul a Bitcoin fő hálózatán. A Liquid hivatalos dokumentációja szerint ennek alapelve az 1:1 fedezet.

A Bitcoin-tartalék mozgatásához a Liquid 11-of-15 multisig konstrukciót használ. Ez azt jelenti, hogy 15 kijelölt funkcionárius közül legalább 11 aláírás szükséges a federáció Bitcoin-tárcájának normál kezeléséhez. A kulcsokat speciális hardveres biztonsági modulokban, úgynevezett HSM-ekben tárolják.

Első pillantásra ez erős védelmet jelent: egyetlen ellopott kulcs vagy egyetlen rosszindulatú szereplő nem tudja elvinni a tartalékot.

A Liquid Network hack viszont éppen azt mutatja meg, hogy az erős kulcsvédelem önmagában nem elég, ha az a szoftveres logika hibás, amely eldönti, hogy melyik kifizetést tekinti a rendszer jogosnak.

Hogyan kerülhetett ki 4 000 BTC ellopott kulcsok nélkül?

kulcs

A peg-out rendszer további védelmi rétege a Peg-out Authorization Key, röviden PAK. Ennek feladata annak korlátozása, hogy mely Bitcoin-címekre lehet L-BTC-t visszaváltani. A Liquid dokumentációja szerint a PAK éppen azt hivatott megakadályozni, hogy akár kompromittált funkcionáriusok tetszőleges támadói címre irányíthassák a federáció bitcoinját.

A Liquid azonban kifejezetten azt közölte, hogy a szóban forgó tranzakció a SideSwap PAK-ján keresztül ment végbe, miközben maga a kulcs nem kompromittálódott. Más kulcsok kompromittálódásáról sincs bizonyíték.

A jelenlegi, még előzetes rekonstrukció ezért nagyjából a következő: az Elements valamely hibája révén létrejöhetett olyan L-BTC, amelynek nem volt megfelelő új BTC-fedezete. A SideSwap ezt a rendszer szempontjából érvényes L-BTC-ként érzékelte. A tokeneket egy szabályosnak tűnő peg-out keretében elégették, majd a federáció valódi bitcoint fizetett ki.

Ez lényegében egy eszközlétrehozási vagy validációs hibából származó fedezeti probléma, nem pedig hagyományos értelemben vett kulcslopás.

A pontos technikai gyökérok ugyanakkor még nincs teljes körűen, hivatalos post mortem formájában dokumentálva. Emiatt túl korai lenne biztosan kijelenteni, pontosan melyik Elements-komponens vagy kódrészlet volt hibás. Nyilvánosan felmerült például a Confidential Transactions rendszerrel kapcsolatos sérülékenység lehetősége, de ezt a fejlesztők a cikk lezárásakor nem erősítették meg véglegesen.

Ez fontos különbség a tény és a jelenlegi technikai hipotézis között.

A Bitcoin hálózatát nem törték fel

A történet egyik legfontosabb félreértése, hogy a „4 000 BTC-s hack” megfogalmazás könnyen úgy hangozhat, mintha magát a Bitcoint törték volna fel.

Erről nincs szó.

A Bitcoin proof-of-work konszenzusa, blokklánca és alapvető tranzakciós szabályai változatlanul működtek. A Bitcoin hálózat a Liquid federáció megfelelő aláírásaival érkező tranzakciókat szabályos Bitcoin-tranzakcióként dolgozta fel.

A hiba a Bitcoin fölé épített külön rendszerben történt: abban, ahogyan a Liquid kezeli az L-BTC létrehozását, ellenőrzését és valódi BTC-re történő visszaváltását.

Ez egy sidechain alapvető kompromisszumára világít rá. A felhasználó a gyorsabb elszámolásért, bizalmasabb tranzakciókért és további funkciókért cserébe nem kizárólag a Bitcoin decentralizált biztonsági modelljére támaszkodik, hanem a sidechain saját szoftverére, validációs szabályaira és federációjára is.

A Liquid esetében tehát a kockázati modell lényegesen összetettebb, mint egyszerűen BTC-t tartani a Bitcoin fő hálózatán.

Valóban white hat hackerekről van szó?

A pénzt ellenőrző fél egy Bitcoin-tranzakció OP_RETURN mezőjében azt írta, hogy „whitehats”, és on-chain kapcsolatfelvételt kért. Az OP_RETURN segítségével kis mennyiségű adat – például egy rövid üzenet – rögzíthető a Bitcoin blokkláncán.

A Blockstream szintén on-chain csatornán próbált kapcsolatot teremteni.

A későbbi kommunikáció már lényegesen érdekesebb. Az érintett címről érkező üzenetben felmerült, hogy a pénz nagy részét visszaküldenék a federáció címére. Egy újabb közlés szerint azonban előbb azt várják, hogy a Blockstream javítsa a hibát, minden node kapja meg a megfelelő frissítést, és csak azután kerülhet sor a bitcoin biztonságos visszautalására.

A cikk lezárásakor a közel 4 000 BTC még nem került vissza a Liquid ellenőrzése alá.

Emiatt egyelőre csak „állítólagos white hat” szereplőkről érdemes beszélni.

Egy klasszikus white hat biztonsági kutató jellemzően felelős hibabejelentési folyamaton keresztül értesíti a fejlesztőt, és lehetőség szerint nem helyez több százmillió dollárnyi eszközt saját ellenőrzése alá. Charles Guillemet, a Ledger technológiai igazgatója ezért nyilvánosan megkérdőjelezte a white hat minősítést, bár később azt is elismerte, hogy a kommunikáció és a pénz egy helyen tartása nem tipikus pénzmosási viselkedés.

A szándékot végül kevésbé az üzenetek, inkább a bitcoin sorsa fogja megmutatni.

Mit jelent a Liquid Network hack az L-BTC és más eszközök számára?

A legnagyobb közvetlen kockázat az L-BTC-t érinti.

Az L-BTC értékének alapja az az ígéret, hogy megfelelő eljárással egy az egyben BTC-re váltható. Ha a federáció rendelkezésére álló Bitcoin-tartalék jelentős része ideiglenesen egy külső fél ellenőrzése alatt áll, akkor a visszaválthatóság működőképessége és az 1:1 fedezetbe vetett bizalom kerül nyomás alá.

Ez nem feltétlenül jelenti azt, hogy minden L-BTC birtokos elveszítette a pénzét. A hálózat éppen azért állt le, hogy a problémát ne lehessen tovább kihasználni. Ha a bitcoin visszakerül, a hibát kijavítják, és a federáció ellenőrizhetően helyreállítja a rendszert, a gazdasági kár jelentős része megszűnhet.

A negatív forgatókönyv az lenne, ha az összeget nem szolgáltatnák vissza, miközben a Liquidnek más forrásból kellene rendeznie a fedezeti hiányt. Ez már sokkal súlyosabb kérdéseket vetne fel az L-BTC visszaválthatóságával és a hálózat jövőbeli használatával kapcsolatban.

A Liquid szerint más hálózaton kibocsátott eszközök, így az USDT, a DePix és különböző tokenizált valós eszközök – az úgynevezett RWA-k – nem voltak közvetlenül érintettek a biztonsági incidensben.

Ez azonban nem jelenti azt, hogy használhatóságukat egyáltalán nem befolyásolja a leállás. Ha maga a sidechain nem fogad új tranzakciókat, akkor a rajta lévő Stabilcoinok és tokenizált eszközök technikailag érintetlenek lehetnek, miközben az átutalási és elszámolási lehetőségeik átmenetileg korlátozottak.

Miért nem zuhant össze a Bitcoin árfolyama?

A Bitcoin árfolyama az incidens után is nagyjából 80 000 dollár körül maradt. A friss piaci adatforrások a cikk készítésekor körülbelül 79 700–80 300 dolláros BTC-árat és mintegy 1,6 billió dolláros piaci kapitalizációt mutattak. A piaci kapitalizáció az adott kriptoeszköz forgalomban lévő mennyiségének és árfolyamának szorzata, vagyis durván azt mutatja meg, mekkora piaci értéket képvisel az egész eszközállomány.

A körülbelül 320 millió dolláros Liquid-incidens hatalmas összeg egyetlen protokoll számára, de a Bitcoin teljes piaci kapitalizációjának mindössze körülbelül 0,02 százaléka.

Ennél is fontosabb, hogy a piac a jelek szerint elkülönítette egymástól a Bitcoin alapprotokolljának biztonságát és a Liquid sidechain hibáját.

Ha az derült volna ki, hogy a Bitcoin konszenzusmechanizmusában lehet tetszőlegesen érméket létrehozni vagy megfelelő kulcsok nélkül elkölteni, annak összehasonlíthatatlanul nagyobb piaci következményei lennének. A jelenlegi esetben azonban egy ráépülő rendszer sérült.

Ez megmagyarázza, miért lehet rendkívül súlyos a Liquid számára az incidens anélkül, hogy automatikusan Bitcoin-piaci válságot idézne elő.

Három lehetséges forgatókönyv következhet

A legkedvezőbb forgatókönyvben a Blockstream azonosítja és javítja a hibát, a federáció összes szükséges node-ja biztonságos verzióra frissül, majd az érintett fél valóban visszaküldi a bitcoin túlnyomó részét. Ebben az esetben az incidens pénzügyi vesztesége korlátozott lehet, bár egy komoly technikai audit és bizalom-helyreállítás akkor is szükséges lesz.

A semlegesebb forgatókönyv szerint a pénz visszatér, de csak hosszas egyeztetés, esetleges jutalom vagy egyéb megállapodás után. A Liquid újraindulhat, ugyanakkor a tőzsdék, market makerek és intézményi szereplők szigorúbb kockázatkezelési feltételeket szabhatnak.

A legsúlyosabb lehetőség az, hogy a BTC-k egy része vagy egésze végül nem tér vissza. Ekkor már nem pusztán szoftverjavítási, hanem fedezeti és finanszírozási kérdéssé válna az ügy. A Liquidnek, a federációnak vagy más érintetteknek meg kellene oldaniuk, hogyan állítható helyre az L-BTC gazdasági fedezete és a visszaváltási mechanizmus.

Egyik forgatókönyvet sem lehet jelenleg biztos jövőbeli eseményként kezelni.

A Liquid-incidens valódi tanulsága

A Liquid Network hack legfontosabb tanulsága nem az, hogy a multisig vagy a hardveres kulcsvédelem értelmetlen lenne. Éppen ellenkezőleg: ezek hatékonyan védenek bizonyos támadástípusokkal szemben.

Csakhogy egy pénzügyi rendszer biztonságát mindig a teljes tranzakciós lánc leggyengébb eleme határozza meg.

Lehet tökéletesen őrzött 11-of-15 multisig tárca, ha az aláíró infrastruktúra egy hibásan létrehozott eszközt jogos követelésnek tekint, majd annak alapján engedélyezi a valódi BTC kifizetését.

A Liquid esetében most éppen ez a kérdés került reflektorfénybe: nem csak azt kell bizonyítani, hogy a privát kulcsok biztonságban vannak, hanem azt is, hogy a szoftver helyesen tudja eldönteni, mikor jogos a tartalék mozgatása.

Ez pedig jóval szélesebb kriptopiaci tanulság. A bridge-ek, wrapped tokenek, federált sidechainek és más, több hálózat között értéket mozgató megoldások esetében mindig külön kell vizsgálni az alapblokklánc biztonságát és az arra épülő közvetítő infrastruktúra kockázatait.

A Bitcoin ebben az esetben nem hibásodott meg. A Bitcoinra épített rendszer viszont igen – és közel 4 000 BTC mutatta meg, mekkora lehet a különbség a kettő között.

Gyakori kérdések

Feltörték a Bitcoint a Liquid Network hack során?

Nem. A Bitcoin alapprotokollja és konszenzusmechanizmusa nem sérült. A probléma a Bitcoinra épülő Liquid sidechain és az annak alapját képező Elements szoftver működéséhez kapcsolódott.

Mennyi bitcoin távozott a Liquid tartalékából?

Az incidenshez kapcsolódóan összességében közel 4 000 BTC került ki a federáció tartalékából. A legnagyobb peg-out tranzakció pontosan 3 996,01834922 BTC volt.

Mi az L-BTC?

Az L-BTC a Liquid hálózat Bitcoinhoz kötött eszköze. Normál esetben 1 L-BTC mögött 1 BTC található a federáció Bitcoin-tartalékában, és peg-out segítségével visszaváltható valódi bitcoinra.

Ellopták a SideSwap PAK-kulcsát?

A Liquid és a SideSwap közlése szerint nem. A tranzakció a SideSwap Peg-out Authorization Key rendszerén keresztül történt, de nincs bizonyíték arra, hogy maga a kulcs kompromittálódott volna.

Visszaadják a hackerek a közel 4 000 BTC-t?

Ezt egyelőre nem lehet biztosan tudni. Az érintett fél on-chain üzenetben azt állította, hogy a hiba kijavítása és a node-ok frissítése után visszautalná a pénzt. A cikk lezárásakor azonban a BTC-k még nem kerültek vissza.

Miért fontos ez a teljes kriptopiac számára?

Az eset megmutatja, hogy egy blokkláncra épülő bridge vagy sidechain biztonsága nem feltétlenül azonos az alapblokklánc biztonságával. A kulcskezelés mellett a szoftveres validáció, a fedezetkezelés és a peg mechanizmusa is kritikus kockázati pont lehet.

Jogi nyilatkozat

A jelen cikk kizárólag tájékoztató és ismeretterjesztő célokat szolgál, nem minősül befektetési, kereskedési vagy pénzügyi tanácsadásnak. A kriptovaluták és a hozzájuk kapcsolódó tokenek magas kockázatú, jelentős árfolyam-ingadozásnak kitett eszközök lehetnek. Befektetési döntés előtt minden esetben indokolt önálló kutatást végezni és szükség esetén szakértő tanácsát kérni.

Hozzászólás írása

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

Kapcsolódó cikkek

Több cikk betöltése Betöltés...Nincs több cikk.