A Blockstream technológiájára épülő Liquid Network súlyos biztonsági incidens miatt állt le, miután egy magát „white hat”, vagyis etikus hackernek nevező félhez közel 4 000 BTC került a hálózat Bitcoin-tartalékából. Az érintett bitcoin értéke az esemény idején mintegy 320 millió dollár volt. A legfrissebb információk szerint az összeget még nem utalták vissza, bár a pénzt ellenőrző fél azt állítja, hogy a sérülékenység teljes kijavítása után erre készül.
A Liquid Network hack azért különösen fontos, mert a jelenlegi adatok alapján nem ellopott privát kulcsok, hanem az Elements szoftver egy hibája vezethetett oda, hogy szabálytalanul létrehozott L-BTC-t valódi bitcoinra lehetett beváltani. Ez egyszerre vet fel kérdéseket a Liquid biztonsági modelljéről, a Bitcoinra épülő sidechainek kockázatairól és a fedezett kriptoeszközök mögötti bizalomról.
Mi történt a Liquid Networkön?

A Liquid Network szeptember 6-án jelentette be, hogy mintegy 4 000 BTC, vagyis az akkori árfolyamon körülbelül 320 millió dollár távozott a Liquid Federation által kezelt Bitcoin-tárcából. A tartalék az incidens előtt nagyjából 4 200 BTC volt, így az érintett összeg a korábbi állomány mintegy 95 százalékának felelt meg. A hálózat erre válaszul leállította a bridge node-okat, vagyis azokat a csomópontokat, amelyeken keresztül új tranzakciók kerülhetnek a rendszerbe. A Liquid gyakorlatilag szünetel, az L-BTC befizetéseit és kiutalásait pedig több kapcsolódó szolgáltatónál felfüggesztették.
A történet kulcsfontosságú tranzakciója 2026. szeptember 6-án 14:28 UTC körül történt: a Liquid Federation egy peg-out során pontosan 3 996,01834922 BTC-t fizetett ki. A SideSwap beszámolója szerint mintegy 23 perccel korábban egy ügyfél 4 000 L-BTC-t küldött a szolgáltatás peg-out rendszerébe. Az L-BTC-t a rendszer szabályosan elégette, majd a federáció a megfelelő Bitcoin-címre kiutalta a valódi BTC-t.
A probléma csak ezután vált világossá. A SideSwap közlése szerint a Blockstream megállapította, hogy az ügyletben felhasznált L-BTC egy Elements szoftverhibán keresztül jött létre. Vagyis jelenlegi ismereteink szerint nem arról volt szó, hogy valaki ellopta a SideSwap vagy a Liquid aláírókulcsait, majd egyszerűen kiürítette a tárcát. A rendszer olyan L-BTC-t fogadott el valódi eszközként, amelynek létre sem kellett volna jönnie.
Ez a különbség technikailag és piaci szempontból is lényeges.
Mi az L-BTC, és hogyan működik a Liquid?

A Liquid a Bitcoinra épülő federált sidechain, vagyis egy külön blokklánc, amely kapcsolatban áll a Bitcoin fő hálózatával, de nem ugyanazzal a biztonsági modellel működik. Gyakran a Bitcoin Layer 2 ökoszisztémájához sorolják, technikailag azonban pontosabb sidechainnek nevezni. A tranzakcióit nem a Bitcoin bányászai, hanem egy külön federáció felügyeli.
A Liquid egyik alapvető eszköze az L-BTC, vagy Liquid Bitcoin. Normál működés mellett minden forgalomban lévő L-BTC mögött egy BTC áll a Bitcoin fő hálózatán.
Amikor valaki bitcoint visz át Liquidre, BTC-t helyez el a federáció által kezelt rendszerben, és ennek megfelelő mennyiségű L-BTC-t kap. Ezt peg-innek nevezik.
A fordított folyamat a peg-out: az L-BTC-t elégetik a Liquid hálózaton, majd a megfelelő mennyiségű valódi BTC felszabadul a Bitcoin fő hálózatán. A Liquid hivatalos dokumentációja szerint ennek alapelve az 1:1 fedezet.
A Bitcoin-tartalék mozgatásához a Liquid 11-of-15 multisig konstrukciót használ. Ez azt jelenti, hogy 15 kijelölt funkcionárius közül legalább 11 aláírás szükséges a federáció Bitcoin-tárcájának normál kezeléséhez. A kulcsokat speciális hardveres biztonsági modulokban, úgynevezett HSM-ekben tárolják.
Első pillantásra ez erős védelmet jelent: egyetlen ellopott kulcs vagy egyetlen rosszindulatú szereplő nem tudja elvinni a tartalékot.
A Liquid Network hack viszont éppen azt mutatja meg, hogy az erős kulcsvédelem önmagában nem elég, ha az a szoftveres logika hibás, amely eldönti, hogy melyik kifizetést tekinti a rendszer jogosnak.
Hogyan kerülhetett ki 4 000 BTC ellopott kulcsok nélkül?

A peg-out rendszer további védelmi rétege a Peg-out Authorization Key, röviden PAK. Ennek feladata annak korlátozása, hogy mely Bitcoin-címekre lehet L-BTC-t visszaváltani. A Liquid dokumentációja szerint a PAK éppen azt hivatott megakadályozni, hogy akár kompromittált funkcionáriusok tetszőleges támadói címre irányíthassák a federáció bitcoinját.
A Liquid azonban kifejezetten azt közölte, hogy a szóban forgó tranzakció a SideSwap PAK-ján keresztül ment végbe, miközben maga a kulcs nem kompromittálódott. Más kulcsok kompromittálódásáról sincs bizonyíték.
A jelenlegi, még előzetes rekonstrukció ezért nagyjából a következő: az Elements valamely hibája révén létrejöhetett olyan L-BTC, amelynek nem volt megfelelő új BTC-fedezete. A SideSwap ezt a rendszer szempontjából érvényes L-BTC-ként érzékelte. A tokeneket egy szabályosnak tűnő peg-out keretében elégették, majd a federáció valódi bitcoint fizetett ki.
Ez lényegében egy eszközlétrehozási vagy validációs hibából származó fedezeti probléma, nem pedig hagyományos értelemben vett kulcslopás.
A pontos technikai gyökérok ugyanakkor még nincs teljes körűen, hivatalos post mortem formájában dokumentálva. Emiatt túl korai lenne biztosan kijelenteni, pontosan melyik Elements-komponens vagy kódrészlet volt hibás. Nyilvánosan felmerült például a Confidential Transactions rendszerrel kapcsolatos sérülékenység lehetősége, de ezt a fejlesztők a cikk lezárásakor nem erősítették meg véglegesen.
Ez fontos különbség a tény és a jelenlegi technikai hipotézis között.
A Bitcoin hálózatát nem törték fel
A történet egyik legfontosabb félreértése, hogy a „4 000 BTC-s hack” megfogalmazás könnyen úgy hangozhat, mintha magát a Bitcoint törték volna fel.
Erről nincs szó.
A Bitcoin proof-of-work konszenzusa, blokklánca és alapvető tranzakciós szabályai változatlanul működtek. A Bitcoin hálózat a Liquid federáció megfelelő aláírásaival érkező tranzakciókat szabályos Bitcoin-tranzakcióként dolgozta fel.
A hiba a Bitcoin fölé épített külön rendszerben történt: abban, ahogyan a Liquid kezeli az L-BTC létrehozását, ellenőrzését és valódi BTC-re történő visszaváltását.
Ez egy sidechain alapvető kompromisszumára világít rá. A felhasználó a gyorsabb elszámolásért, bizalmasabb tranzakciókért és további funkciókért cserébe nem kizárólag a Bitcoin decentralizált biztonsági modelljére támaszkodik, hanem a sidechain saját szoftverére, validációs szabályaira és federációjára is.
A Liquid esetében tehát a kockázati modell lényegesen összetettebb, mint egyszerűen BTC-t tartani a Bitcoin fő hálózatán.
Valóban white hat hackerekről van szó?
A pénzt ellenőrző fél egy Bitcoin-tranzakció OP_RETURN mezőjében azt írta, hogy „whitehats”, és on-chain kapcsolatfelvételt kért. Az OP_RETURN segítségével kis mennyiségű adat – például egy rövid üzenet – rögzíthető a Bitcoin blokkláncán.
A Blockstream szintén on-chain csatornán próbált kapcsolatot teremteni.
A későbbi kommunikáció már lényegesen érdekesebb. Az érintett címről érkező üzenetben felmerült, hogy a pénz nagy részét visszaküldenék a federáció címére. Egy újabb közlés szerint azonban előbb azt várják, hogy a Blockstream javítsa a hibát, minden node kapja meg a megfelelő frissítést, és csak azután kerülhet sor a bitcoin biztonságos visszautalására.
A cikk lezárásakor a közel 4 000 BTC még nem került vissza a Liquid ellenőrzése alá.
Emiatt egyelőre csak „állítólagos white hat” szereplőkről érdemes beszélni.
Egy klasszikus white hat biztonsági kutató jellemzően felelős hibabejelentési folyamaton keresztül értesíti a fejlesztőt, és lehetőség szerint nem helyez több százmillió dollárnyi eszközt saját ellenőrzése alá. Charles Guillemet, a Ledger technológiai igazgatója ezért nyilvánosan megkérdőjelezte a white hat minősítést, bár később azt is elismerte, hogy a kommunikáció és a pénz egy helyen tartása nem tipikus pénzmosási viselkedés.
A szándékot végül kevésbé az üzenetek, inkább a bitcoin sorsa fogja megmutatni.
Mit jelent a Liquid Network hack az L-BTC és más eszközök számára?
A legnagyobb közvetlen kockázat az L-BTC-t érinti.
Az L-BTC értékének alapja az az ígéret, hogy megfelelő eljárással egy az egyben BTC-re váltható. Ha a federáció rendelkezésére álló Bitcoin-tartalék jelentős része ideiglenesen egy külső fél ellenőrzése alatt áll, akkor a visszaválthatóság működőképessége és az 1:1 fedezetbe vetett bizalom kerül nyomás alá.
Ez nem feltétlenül jelenti azt, hogy minden L-BTC birtokos elveszítette a pénzét. A hálózat éppen azért állt le, hogy a problémát ne lehessen tovább kihasználni. Ha a bitcoin visszakerül, a hibát kijavítják, és a federáció ellenőrizhetően helyreállítja a rendszert, a gazdasági kár jelentős része megszűnhet.
A negatív forgatókönyv az lenne, ha az összeget nem szolgáltatnák vissza, miközben a Liquidnek más forrásból kellene rendeznie a fedezeti hiányt. Ez már sokkal súlyosabb kérdéseket vetne fel az L-BTC visszaválthatóságával és a hálózat jövőbeli használatával kapcsolatban.
A Liquid szerint más hálózaton kibocsátott eszközök, így az USDT, a DePix és különböző tokenizált valós eszközök – az úgynevezett RWA-k – nem voltak közvetlenül érintettek a biztonsági incidensben.
Ez azonban nem jelenti azt, hogy használhatóságukat egyáltalán nem befolyásolja a leállás. Ha maga a sidechain nem fogad új tranzakciókat, akkor a rajta lévő Stabilcoinok és tokenizált eszközök technikailag érintetlenek lehetnek, miközben az átutalási és elszámolási lehetőségeik átmenetileg korlátozottak.
Miért nem zuhant össze a Bitcoin árfolyama?
A Bitcoin árfolyama az incidens után is nagyjából 80 000 dollár körül maradt. A friss piaci adatforrások a cikk készítésekor körülbelül 79 700–80 300 dolláros BTC-árat és mintegy 1,6 billió dolláros piaci kapitalizációt mutattak. A piaci kapitalizáció az adott kriptoeszköz forgalomban lévő mennyiségének és árfolyamának szorzata, vagyis durván azt mutatja meg, mekkora piaci értéket képvisel az egész eszközállomány.
A körülbelül 320 millió dolláros Liquid-incidens hatalmas összeg egyetlen protokoll számára, de a Bitcoin teljes piaci kapitalizációjának mindössze körülbelül 0,02 százaléka.
Ennél is fontosabb, hogy a piac a jelek szerint elkülönítette egymástól a Bitcoin alapprotokolljának biztonságát és a Liquid sidechain hibáját.
Ha az derült volna ki, hogy a Bitcoin konszenzusmechanizmusában lehet tetszőlegesen érméket létrehozni vagy megfelelő kulcsok nélkül elkölteni, annak összehasonlíthatatlanul nagyobb piaci következményei lennének. A jelenlegi esetben azonban egy ráépülő rendszer sérült.
Ez megmagyarázza, miért lehet rendkívül súlyos a Liquid számára az incidens anélkül, hogy automatikusan Bitcoin-piaci válságot idézne elő.
Három lehetséges forgatókönyv következhet
A legkedvezőbb forgatókönyvben a Blockstream azonosítja és javítja a hibát, a federáció összes szükséges node-ja biztonságos verzióra frissül, majd az érintett fél valóban visszaküldi a bitcoin túlnyomó részét. Ebben az esetben az incidens pénzügyi vesztesége korlátozott lehet, bár egy komoly technikai audit és bizalom-helyreállítás akkor is szükséges lesz.
A semlegesebb forgatókönyv szerint a pénz visszatér, de csak hosszas egyeztetés, esetleges jutalom vagy egyéb megállapodás után. A Liquid újraindulhat, ugyanakkor a tőzsdék, market makerek és intézményi szereplők szigorúbb kockázatkezelési feltételeket szabhatnak.
A legsúlyosabb lehetőség az, hogy a BTC-k egy része vagy egésze végül nem tér vissza. Ekkor már nem pusztán szoftverjavítási, hanem fedezeti és finanszírozási kérdéssé válna az ügy. A Liquidnek, a federációnak vagy más érintetteknek meg kellene oldaniuk, hogyan állítható helyre az L-BTC gazdasági fedezete és a visszaváltási mechanizmus.
Egyik forgatókönyvet sem lehet jelenleg biztos jövőbeli eseményként kezelni.
A Liquid-incidens valódi tanulsága
A Liquid Network hack legfontosabb tanulsága nem az, hogy a multisig vagy a hardveres kulcsvédelem értelmetlen lenne. Éppen ellenkezőleg: ezek hatékonyan védenek bizonyos támadástípusokkal szemben.
Csakhogy egy pénzügyi rendszer biztonságát mindig a teljes tranzakciós lánc leggyengébb eleme határozza meg.
Lehet tökéletesen őrzött 11-of-15 multisig tárca, ha az aláíró infrastruktúra egy hibásan létrehozott eszközt jogos követelésnek tekint, majd annak alapján engedélyezi a valódi BTC kifizetését.
A Liquid esetében most éppen ez a kérdés került reflektorfénybe: nem csak azt kell bizonyítani, hogy a privát kulcsok biztonságban vannak, hanem azt is, hogy a szoftver helyesen tudja eldönteni, mikor jogos a tartalék mozgatása.
Ez pedig jóval szélesebb kriptopiaci tanulság. A bridge-ek, wrapped tokenek, federált sidechainek és más, több hálózat között értéket mozgató megoldások esetében mindig külön kell vizsgálni az alapblokklánc biztonságát és az arra épülő közvetítő infrastruktúra kockázatait.
A Bitcoin ebben az esetben nem hibásodott meg. A Bitcoinra épített rendszer viszont igen – és közel 4 000 BTC mutatta meg, mekkora lehet a különbség a kettő között.
Gyakori kérdések
Feltörték a Bitcoint a Liquid Network hack során?
Nem. A Bitcoin alapprotokollja és konszenzusmechanizmusa nem sérült. A probléma a Bitcoinra épülő Liquid sidechain és az annak alapját képező Elements szoftver működéséhez kapcsolódott.
Mennyi bitcoin távozott a Liquid tartalékából?
Az incidenshez kapcsolódóan összességében közel 4 000 BTC került ki a federáció tartalékából. A legnagyobb peg-out tranzakció pontosan 3 996,01834922 BTC volt.
Mi az L-BTC?
Az L-BTC a Liquid hálózat Bitcoinhoz kötött eszköze. Normál esetben 1 L-BTC mögött 1 BTC található a federáció Bitcoin-tartalékában, és peg-out segítségével visszaváltható valódi bitcoinra.
Ellopták a SideSwap PAK-kulcsát?
A Liquid és a SideSwap közlése szerint nem. A tranzakció a SideSwap Peg-out Authorization Key rendszerén keresztül történt, de nincs bizonyíték arra, hogy maga a kulcs kompromittálódott volna.
Visszaadják a hackerek a közel 4 000 BTC-t?
Ezt egyelőre nem lehet biztosan tudni. Az érintett fél on-chain üzenetben azt állította, hogy a hiba kijavítása és a node-ok frissítése után visszautalná a pénzt. A cikk lezárásakor azonban a BTC-k még nem kerültek vissza.
Miért fontos ez a teljes kriptopiac számára?
Az eset megmutatja, hogy egy blokkláncra épülő bridge vagy sidechain biztonsága nem feltétlenül azonos az alapblokklánc biztonságával. A kulcskezelés mellett a szoftveres validáció, a fedezetkezelés és a peg mechanizmusa is kritikus kockázati pont lehet.
Jogi nyilatkozat
A jelen cikk kizárólag tájékoztató és ismeretterjesztő célokat szolgál, nem minősül befektetési, kereskedési vagy pénzügyi tanácsadásnak. A kriptovaluták és a hozzájuk kapcsolódó tokenek magas kockázatú, jelentős árfolyam-ingadozásnak kitett eszközök lehetnek. Befektetési döntés előtt minden esetben indokolt önálló kutatást végezni és szükség esetén szakértő tanácsát kérni.









