Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Blockstream отказался платить выкуп за $47 млн в Bitcoin
Безопасность

Blockstream отказался платить выкуп за $47 млн в Bitcoin

11 сентября 2026 г.5 мин чтения

Blockstream объявил, что не будет платить выкуп за возврат 598,5 BTC (примерно $47 млн), которые до сих пор остаются в руках злоумышленников после атаки на сайдчейн Liquid Network. Компания назвала удержание средств прямым преступлением, а не проявлением "ответственного раскрытия" уязвимости.

Общая сумма, выведенная из сети в воскресенье, достигала около 4000 BTC, или $320 млн по тогдашнему курсу. Это один из крупнейших инцидентов вокруг Bitcoin-инфраструктуры за последний год, и то, как Blockstream построил ответ, задаёт прецедент для десятков похожих сайдчейнов и мостов по всему рынку.

Такие инциденты касаются не только разработчиков: любой, кто держит активы в мостах, сайдчейнах или кастодиальных сервисах, в момент взлома физически не контролирует свои средства, и скорость реакции команды становится единственной защитой.

Хакеры забрали 4000 BTC, вернули 85% из них

Атака на Bitcoin-сайдчейн Liquid произошла в воскресенье утром. Злоумышленники вывели из сети около 4000 BTC одним потоком транзакций, воспользовавшись уязвимостью в узлах моста. В понедельник они вернули 3400 BTC, то есть 85% украденной суммы, оставив себе 598,5 BTC на адресе, куда перевели средства. Этот адрес не двигался с момента атаки и остаётся под наблюдением аналитиков.

Мотивы частичного возврата просты: хакеры хотели переговоров, а не бегства со всем капиталом сразу. В сообщении, встроенном в транзакцию на блокчейне Bitcoin, они назвали свои действия поиском уязвимости за награду, а не кражей. Blockstream эту версию не принял.

Ошибка в коде Liquid позволила напечатать необеспеченные L-BTC

Причиной стала ошибка в том, как узлы Liquid кэшировали проверку range proof, криптографического доказательства корректности суммы транзакции. Злоумышленники воспользовались этим и выпустили необеспеченные L-BTC, обёртку Bitcoin внутри сети Liquid, а затем обменяли эти токены на настоящие BTC через SideSwap, участника федерации с ключом для пег-аутов.

Резерв сети в результате упал до 197 BTC. Для сети, которая на момент атаки удерживала активы на сумму более $5 млрд, это критически низкий уровень обеспечения. Модель Liquid не предполагает единого централизованного эмитента, поэтому пробоина в одном из узлов обходит защиту всей системы сразу.

Федеративные мосты вроде Liquid выбрали такую архитектуру ради более быстрых и дешёвых переводов по сравнению с базовым уровнем Bitcoin. Платой за это становится меньшая децентрализация: сеть надёжна ровно настолько, насколько надёжен самый слабый участник федерации.

Цифры: Из 4000 BTC (~$320 млн), выведенных из Liquid Network, злоумышленники вернули 3400 BTC (85%) и удерживают 598,5 BTC (~$47 млн).

Патч за 10 часов и возвращение сети к работе

Blockstream закрыл уязвимость в узлах моста в течение 10 часов после обнаружения, что для инфраструктурного бага такого масштаба является довольно быстрой реакцией. В среду компания выпустила обновление Elements v23.3.4 с исправлением и разослала его всем операторам узлов сети.

В четверг Liquid восстановила производство блоков и обработку транзакций, хотя вывод L-BTC обратно в обычный BTC остаётся отключённым как мера предосторожности на время финального этапа восстановления. Отдельно компания предупредила операторов узлов о фишинговых сайтах, которые маскируются под страницы обновления программного обеспечения и пытаются украсть ключи доступа.

Хронология атаки на Liquid Network
Украдено (воскресенье)4000 BTC (~$320 млн)
Возвращено (понедельник)3400 BTC (85%)
Удерживается до сих пор598,5 BTC (~$47 млн)
Резерв сети упал до197 BTC
Время на выпуск патча10 часов

Для обычных держателей L-BTC это означает простой вывод: пока пег-ауты не восстановлены, ни один обменник или биржа, принимающая этот актив, не может гарантировать мгновенный выход в базовый BTC.

Требование 10% "баунти" и жёсткий отказ Blockstream

В транзакции в сети Bitcoin в среду злоумышленники написали, что Blockstream выделил "всего $1,5 млн на защиту $5 млрд активов", назвав это откровенной небрежностью. Они требовали 10% от суммы как награду за поиск уязвимости, иначе обещали держателям токенов потери в 15%.

В пятницу Blockstream ответил прямо: компания не будет платить выкуп за украденные средства и не станет называть это "белым хакерством". В заявлении сказано, что изъятие активов без разрешения и их удержание это преступление, а не этичный поступок исследователя безопасности. Компания также отказалась покрывать недостачу средств за счёт обычных пользователей сети.

"Bitcoin это твёрдые деньги, которые невозможно напечатать без затрат. Bitcoin не отбирает деньги у пользователей, чтобы заплатить выкуп."

- Blockstream, публичное заявление от 11 сентября 2026

Это уже случалось: от Poly Network до Ronin

Схема с частичным возвратом средств в обмен на признание "белым хакерством" не нова. В 2021 году хакер Poly Network вывел $611 млн, а затем вернул почти всё после публичного давления и переговоров. В 2022 году злоумышленники, атаковавшие сеть Ronin Network, забрали $625 млн и не вернули ни одного токена, несмотря на годы расследований.

В 2022 году также пострадал мост Wormhole: злоумышленник вывел $325 млн, а инвестиционная компания Jump Crypto позже покрыла убытки из собственных средств, чтобы сохранить доверие сообщества Solana к сети.

Blockstream сознательно выбрал позицию, ближе к Ronin, чем к Poly Network: никаких уступок и никакого признания переговоров формой сделки. Для индустрии мостов это сигнал, что компании всё чаще отказываются от тихих договорённостей со злоумышленниками, даже когда часть средств уже возвращена.

Риски для других сайдчейнов и мостов

Модель Liquid строится на федерации, небольшой группе участников-функционеров с ключами для ввода и вывода средств. Атака показала: компрометация даже одного такого участника открывает доступ ко всему резерву сети.

Исторически именно атаки на мосты и федеративные системы возглавляют рейтинги самых дорогих взломов в криптоиндустрии, так что инцидент с Liquid попадает в уже известную и болезненную для индустрии категорию.

  • Единая точка доверия: ключ для пег-аутов принадлежал одному участнику федерации, SideSwap, и именно через него прошёл обмен подделанных токенов на настоящие BTC.
  • Отказ Blockstream платить может стать ориентиром для других проектов, которые сталкиваются с похожими требованиями после взломов.
  • Пока вывод L-BTC отключён, держатели токенов не могут конвертировать активы обратно в обычный BTC, и эта пауза уже длится несколько дней.
  • Фишинговые сайты под видом обновлений для нод показывают, что злоумышленники пытаются заработать дважды: на самой атаке и на панике вокруг неё.
  • Пользователям, которые держат средства на похожих платформах, стоит проверять только официальные каналы проекта, а не сторонние ссылки, особенно сразу после инцидента.

Сам случай ещё раз показал разницу между хранением активов в собственном кошельке и доверием к чужой инфраструктуре: первое зависит только от владельца ключей, второе, как показал Liquid, зависит от самого слабого звена федерации.

Рынок отреагировал на новость умеренно. Курс, по которому можно обменять Bitcoin на доллары, колебался в диапазоне $76 600-80 300 в течение недели, и на пятницу BTC торгуется около $78 592. В эти же дни вышли данные по базовой инфляции США, которая выросла на 0,3% быстрее прогноза, а биткоин-ETF зафиксировали чистый отток в $449 млн за три торговых дня, добавив рынку нервозности. Blockstream пообещал "законные пути" через правоохранительные органы, биржи и форензик-специалистов, если остальные средства не вернутся. Сейчас 598,5 BTC остаются неподвижными на одном адресе, и от того, удастся ли их вернуть через суд, зависит, насколько привлекательной станет тактика "удержать часть и требовать награду" для будущих атак на похожие мосты.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email