Инцидент Liquid показал реальный риск Bitcoin-сайдчейнов
Инцидент в Liquid Network стал редким наглядным примером того, почему актив, привязанный к Bitcoin в другой сети, нельзя считать технически эквивалентным BTC непосредственно в Bitcoin.
6 сентября Liquid сообщил, что из кошелька федерации было выведено около 4 000 BTC стоимостью примерно $320 млн на момент инцидента. Участники, получившие монеты, назвали себя white-hat hackers. Liquid приостановил работу, bridge nodes были отключены, а биржам рекомендовали остановить ввод и вывод L-BTC. Сам Bitcoin продолжал работать в обычном режиме.
7 сентября ситуация существенно изменилась: после публичного обмена сообщениями через Bitcoin и сообщения Blockstream о патче bridge nodes около 3 400 BTC были возвращены. По последнему подтвержденному обновлению, у второй стороны оставалось примерно 598,5 BTC.
Финансово это важное улучшение ситуации.
Но главный вопрос для пользователя остается техническим: как реальные BTC смогли покинуть резерв Liquid, если использованный для peg-out ключ SideSwap, согласно опубликованным данным, не был скомпрометирован?
Что произошло на самом деле
Liquid — федеративный сайдчейн Bitcoin, работающий на базе программного обеспечения Elements.
Когда пользователь делает peg-in, BTC блокируются в системе на Bitcoin, а на Liquid создается соответствующее количество L-BTC.
Обратный процесс — peg-out — предполагает уничтожение L-BTC и выпуск соответствующего количества настоящих BTC из federation wallet.
В документации Blockstream L-BTC описывается как актив, который должен быть обеспечен BTC в пропорции 1:1.
Проблема сентября, судя по доступной информации, возникла раньше этапа непосредственной выдачи BTC.
SideSwap сообщил, что получил 4 000 L-BTC в рамках peg-out. Запрос был обработан с использованием действующего Peg-out Authorization Key — PAK. L-BTC были уничтожены, после чего федерация выпустила 3 996 BTC на адрес в Bitcoin.
При этом SideSwap заявил, что его PAK не был украден.
По информации The Block, Blockstream установил, что участвовавшие в операции L-BTC появились из-за ошибки в Elements. То есть проблема состояла не просто в том, что злоумышленник получил правильный ключ для неправильной транзакции: в систему смогли попасть L-BTC, которых там не должно было существовать.
Почему это не взлом Bitcoin
Liquid использует BTC как базовый актив, но сама сеть Liquid не является Bitcoin.
Она имеет собственную логику, программное обеспечение, federation functionaries и bridge mechanisms.
Blockstream прямо указывает в документации, что sidechain функционирует отдельно от Bitcoin: Liquid зависит от Bitcoin, но Bitcoin не зависит от Liquid.
Поэтому здесь одновременно существуют несколько уровней безопасности.
Консенсус Bitcoin должен работать корректно.
Федерация должна защищать BTC.
Elements должен правильно контролировать выпуск активов.
Peg-in и peg-out должны сохранять соотношение BTC/L-BTC.
Система авторизации должна разрешать только корректные выводы.
Сбой произошел в дополнительном стеке Liquid/Elements, а не в proof-of-work или правилах консенсуса Bitcoin.
Практический вывод прост: владение BTC в основной сети и владение L-BTC дают пользователю разные наборы технических рисков.
Обеспечение 1:1 — это не только резерв
Обычно при обсуждении привязанных активов внимание сосредоточено на одном вопросе: достаточно ли активов в резерве.
Liquid показывает, что этого недостаточно.
Не менее важна целостность механизма выпуска и погашения.
В нормальной модели один BTC, попавший в Liquid, позволяет создать один L-BTC. Когда этот L-BTC уничтожается, соответствующий BTC может выйти обратно.
Если же программная ошибка позволяет создать L-BTC без реального входа BTC, баланс ломается даже при полностью защищенных приватных ключах резерва.
До инцидента Liquid, по опубликованным данным, располагал примерно 4 200 BTC. Первоначальный вывод около 4 000 BTC затронул, таким образом, большую часть этого объема.
Возврат примерно 3 400 BTC резко уменьшил дефицит.
Но он не отменяет вопроса о том, как система допустила исходное расхождение.
Почему возврат монет еще не означает завершение расследования
Сторона, получившая BTC, публично назвала себя white hats и потребовала сначала исправить ошибку.
Blockstream затем передал подписанное PGP сообщение о том, что bridge nodes исправлены и средства можно возвращать. После этого около 3 400 BTC действительно были отправлены обратно.
Но термин white hat остается заявлением самой стороны, а не установленным независимым статусом.
И возврат средств отвечает только на часть проблемы.
Полноценный postmortem должен объяснить:
как именно появились недействительные L-BTC;
какие версии Elements были затронуты;
почему проверки не остановили их раньше;
можно ли было повторить тот же путь;
как тестировался патч;
обновлены ли все необходимые узлы.
Пока это не раскрыто, фразы «большая часть BTC возвращена» и «уязвимость полностью устранена» нельзя считать равнозначными.
Пауза сети — отдельный тип риска
Во время инцидента были остановлены bridge services и выводы L-BTC на ряде площадок.
Это напоминает о риске переводимости.
Цена токена на экране может оставаться близкой к BTC, но если пользователь временно не способен сделать deposit, withdrawal или peg-out, экономическая полезность этой цены снижается.
Во время подобных сбоев важны другие вопросы:
можно ли переместить актив;
работает ли механизм redemption;
принимают ли его биржи;
достаточна ли ликвидность для выхода без большого slippage.
Поэтому реакция цены BTC здесь вторична по отношению к работоспособности инфраструктуры.
Что инцидент не доказывает
Он не доказывает, что все Bitcoin sidechains одинаково небезопасны.
У разных решений разные модели доверия и архитектура.
Он также не доказывает, что L-BTC обязательно потеряет связь 1:1 с BTC: по последним подтвержденным данным, большая часть выведенных монет уже возвращена.
И нет оснований объявлять инцидент причиной конкретного движения цены Bitcoin.
Цена BTC формируется на глобальном рынке под воздействием macro, ETF flows, derivatives positioning, ликвидности и множества других факторов.
Здесь подтвержденный вывод относится к инфраструктурному риску, а не к прогнозу цены.
Что отслеживать дальше
- Оставшиеся BTC: после возврата 3 400 BTC у другой стороны оставалось около 598,5 BTC. Их дальнейшее движение напрямую влияет на остаточный финансовый риск.
- Полное восстановление peg-in и peg-out: одного запуска блоков недостаточно — весь цикл перевода BTC ↔ L-BTC должен работать штатно.
- Ввод и вывод на биржах: массовое восстановление трансферов покажет, что внешние площадки снова считают сеть достаточно стабильной.
- Технический postmortem: особенно важны точная причина ошибки Elements, затронутые версии и механизм защиты от повторения.
- Спред L-BTC к BTC и ликвидность: необычный дисконт или расширение спреда после восстановления могут указывать на сохраняющиеся ограничения переводов или доверия.
Вывод
Liquid не показал, что Bitcoin «сломался».
Он показал другое: когда BTC переносится в сайдчейн, поверх безопасности Bitcoin появляется дополнительный набор предположений — программное обеспечение, федерация, bridge logic и корректность выпуска производного актива.
Обеспечение L-BTC 1:1 зависит не только от наличия BTC в резерве. Система должна гарантировать, что погашаться могут только те L-BTC, которые были законно созданы после реального peg-in.
Возврат большей части монет значительно улучшает финансовую картину.
Теперь основным критерием станет не цена Bitcoin, а способность Liquid доказать, что причина сбоя полностью понята, исправлена и не воспроизводится.
Источники
Reuters — сообщение об изъятии примерно 4 000 BTC из Liquid.
The Block — возврат 3 400 BTC и детали ошибки Elements.
BTC Times — первоначальная остановка Liquid Network.
Blockstream — документация по Liquid, L-BTC и peg-механизму.
Liquid Developer Documentation — техническая архитектура peg-out и PAK.
Дисклеймер
Материал предназначен исключительно для информационных и аналитических целей и не является финансовой, инвестиционной, юридической или налоговой рекомендацией.