Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Blockstream відмовився платити викуп за $47 млн у Bitcoin
Безпека

Blockstream відмовився платити викуп за $47 млн у Bitcoin

11 вересня 2026 р.5 хв читання

Blockstream оголосив, що не платитиме викуп за повернення 598,5 BTC (приблизно $47 млн), які досі залишаються в руках зловмисників після атаки на сайдчейн Liquid Network. Компанія назвала утримання коштів прямим злочином, а не проявом "відповідального розкриття" вразливості.

Загальна сума, виведена з мережі в неділю, сягала близько 4000 BTC, або $320 млн за тодішнім курсом. Це один із найбільших інцидентів навколо Bitcoin-інфраструктури за останній рік, і те, як Blockstream побудував відповідь, задає прецедент для десятків подібних сайдчейнів і мостів по всьому ринку.

Такі інциденти стосуються не лише розробників: будь-хто, хто тримає активи в мостах, сайдчейнах чи кастодіальних сервісах, у момент злому фізично не контролює свої кошти, і швидкість реакції команди стає єдиним захистом.

Хакери забрали 4000 BTC, повернули 85% з них

Атака на Bitcoin-сайдчейн Liquid відбулася в неділю вранці. Зловмисники вивели з мережі близько 4000 BTC одним потоком транзакцій, скориставшись вразливістю у вузлах мосту. У понеділок вони повернули 3400 BTC, тобто 85% викраденої суми, залишивши собі 598,5 BTC на адресі, куди перевели кошти. Ця адреса не рухалась із моменту атаки і залишається під спостереженням аналітиків.

Мотиви часткового повернення прості: хакери хотіли переговорів, а не втечі з усім капіталом одразу. У повідомленні, вбудованому в транзакцію на блокчейні Bitcoin, вони назвали свої дії пошуком вразливості за винагороду, а не крадіжкою. Blockstream цю версію не прийняв.

Вада в коді Liquid дозволила надрукувати незабезпечені L-BTC

Причиною стала помилка в тому, як вузли Liquid кешували перевірку range proof, криптографічного доказу коректності суми транзакції. Зловмисники скористалися цим і випустили незабезпечені L-BTC, обгортку Bitcoin усередині мережі Liquid, а потім обміняли ці токени на реальні BTC через SideSwap, учасника федерації з ключем для пег-аутів.

Резерв мережі внаслідок цього впав до 197 BTC. Для мережі, яка на момент атаки утримувала активи на суму понад $5 млрд, це критично низький рівень забезпечення. Модель Liquid не передбачає єдиного централізованого емітента, тож пробоїна в одному з вузлів обходить захист усієї системи одразу.

Федеративні мости на кшталт Liquid обрали таку архітектуру заради швидших і дешевших переказів порівняно з базовим рівнем Bitcoin. Платою за це є менша децентралізація: мережа настільки надійна, наскільки надійний найслабший учасник федерації.

Цифри: Із 4000 BTC (~$320 млн), виведених з Liquid Network, зловмисники повернули 3400 BTC (85%) і утримують 598,5 BTC (~$47 млн).

Патч за 10 годин і повернення мережі до роботи

Blockstream закрив вразливість у вузлах мосту протягом 10 годин після виявлення, що для інфраструктурного багу такого масштабу є доволі швидкою реакцією. У середу компанія випустила оновлення Elements v23.3.4 з виправленням і розіслала його всім операторам вузлів мережі.

У четвер Liquid відновила виробництво блоків і обробку транзакцій, хоча виведення L-BTC назад у звичайний BTC залишається вимкненим як запобіжний захід на час фінального етапу відновлення. Окремо компанія попередила операторів вузлів про фішингові сайти, які маскуються під сторінки оновлення програмного забезпечення і намагаються вкрасти ключі доступу.

Хронологія атаки на Liquid Network
Викрадено (неділя)4000 BTC (~$320 млн)
Повернено (понеділок)3400 BTC (85%)
Утримується досі598,5 BTC (~$47 млн)
Резерв мережі впав до197 BTC
Час на випуск патча10 годин

Для звичайних власників L-BTC це означає простий висновок: доки пег-аути не відновлено, жоден обмінник чи біржа, яка приймає цей актив, не може гарантувати миттєвий вихід у базовий BTC.

Вимога 10% "бавнті" і жорстка відмова Blockstream

У транзакції в мережі Bitcoin в середу зловмисники написали, що Blockstream виділив "лише $1,5 млн на захист $5 млрд активів", назвавши це відвертою недбалістю. Вони вимагали 10% від суми як винагороду за пошук вразливості, інакше обіцяли власникам токенів утрати у 15%.

У п'ятницю Blockstream відповів прямо: компанія не платитиме викуп за вкрадені кошти і не називатиме це "білим хакерством". У заяві сказано, що вилучення активів без дозволу та їх утримання це злочин, а не етичний вчинок дослідника безпеки. Компанія також відмовилась покривати нестачу коштів за рахунок звичайних користувачів мережі.

"Bitcoin є твердими грошима і не може бути надрукований без витрат. Bitcoin не стягує гроші з користувачів, щоб заплатити викуп."

- Blockstream, публічна заява від 11 вересня 2026

Це вже траплялося: від Poly Network до Ronin

Схема з частковим поверненням коштів в обмін на визнання "білим хакерством" не нова. У 2021 році хакер Poly Network вивів $611 млн, а згодом повернув майже все після публічного тиску і переговорів. У 2022 році зловмисники, які атакували мережу Ronin Network, забрали $625 млн і не повернули жодного токена, попри роки розслідувань.

У 2022 році постраждав і міст Wormhole: зловмисник вивів $325 млн, а інвестиційна компанія Jump Crypto згодом покрила збитки з власних коштів, аби втримати довіру спільноти Solana до мережі.

Blockstream свідомо обрав позицію, ближчу до Ronin, ніж до Poly Network: жодних поступок і жодного визнання переговорів формою угоди. Для індустрії мостів це сигнал, що компанії дедалі частіше відмовляються від тихих домовленостей із зловмисниками, навіть коли частина коштів уже повернута.

Ризики для інших сайдчейнів і мостів

Модель Liquid будується на федерації, невеликій групі учасників-функціонерів з ключами для введення й виведення коштів. Атака показала: компрометація навіть одного такого учасника відкриває доступ до всього резерву мережі.

Історично саме атаки на мости й федеративні системи очолюють рейтинги найдорожчих зломів у криптогалузі, тож інцидент з Liquid лягає у вже відому і болючу для індустрії категорію.

  • Єдина точка довіри: ключ для пег-аутів належав одному учаснику федерації, SideSwap, і саме через нього пройшов обмін підроблених токенів на реальні BTC.
  • Відмова Blockstream платити може стати орієнтиром для інших проєктів, які стикаються з подібними вимогами після зломів.
  • Поки виведення L-BTC вимкнене, власники токенів не можуть конвертувати активи назад у звичайний BTC, і ця пауза вже триває кілька днів.
  • Фішингові сайти під виглядом оновлень для нод показують, що зловмисники намагаються заробити двічі: на самій атаці і на паніці навколо неї.
  • Користувачам, які тримають кошти на подібних платформах, варто перевіряти лише офіційні канали проєкту, а не сторонні посилання, особливо одразу після інциденту.

Сам випадок ще раз показав різницю між зберіганням активів у власному гаманці і довірою до чужої інфраструктури: перше залежить лише від власника ключів, друге, як показав Liquid, залежить від найслабшої ланки федерації.

Ринок відреагував на новину помірно. Курс, за яким можна обміняти Bitcoin на долари, коливався в діапазоні $76 600-80 300 протягом тижня, і станом на п'ятницю BTC торгується біля $78 592. У ці ж дні вийшли дані по базовій інфляції США, яка зросла на 0,3% швидше за прогноз, а біткоїн-ETF зафіксували чистий відтік у $449 млн за три торгові дні, додавши ринку нервозності. Blockstream пообіцяв "законні шляхи" через правоохоронні органи, біржі та форензик-фахівців, якщо решта коштів не повернеться. Наразі 598,5 BTC залишаються нерухомими на одній адресі, і від того, чи вдасться їх повернути через суд, залежить, наскільки привабливою стане тактика "утримати частину і вимагати винагороду" для майбутніх атак на подібні мости.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email