Blockstream получила ультиматум: заплатите добровольный «бонус за находку бага» — или держатели активов на Liquid потеряют больше. В четверг компания ответила коротко: не заплатим ни цента.
История началась 6 сентября, когда неизвестный нашёл дыру в Elements — программном коде, на котором работает Liquid, биткоин-сайдчейн Blockstream для бирж и эмитентов стейблкоинов вроде Tether. Атакующий сумел создать около 4000 «непокрытых» L-BTC — токенов, за которыми не стоял реальный биткоин, — а затем через SideSwap, одного из участников федерации с правом вывода средств, обменял их на настоящие BTC. На тот момент это было около $320 млн.
На следующий день, 7 сентября, злоумышленник неожиданно вернул порядка 3400 BTC, сопроводив это записью в блокчейне: сначала почините баг, потом заберёте остальное. Blockstream залатала уязвимость через несколько дней и 10 сентября восстановила производство блоков в сети, хотя ввод и вывод средств остаются замороженными до сих пор.
Но 598,5 BTC — около $47 млн — так и не вернулись. Вместо этого атакующий выставил счёт: 10% от похищенного как «бонус за баг», иначе держателям токенов грозит потеря 15% стоимости. Blockstream назвала это не разглашением уязвимости, а вымогательством. «Мы не будем платить выкуп за возврат украденного. Удержание чужих активов — преступление, а не ответственное раскрытие», — заявила компания и пообещала подключить правоохранителей, биржи и криминалистов, чтобы выследить средства.
Разница с похожими историями бросается в глаза. Когда в 2021 году Poly Network потеряла $610 млн, хакер вернул почти всё сам и получил предложение стать штатным советником по безопасности — без всякого давления. Здесь же логика перевёрнута: злоумышленник сам назначил себе награду и пригрозил последствиями, если её не выплатят. Для индустрии это станет прецедентом: если Blockstream уступит, следующий взлом почти наверняка обернётся точно таким же требованием.



