Blockstream bekam ein Ultimatum: eine „Bug-Bounty” zahlen, sonst tragen die Nutzer von Liquid einen größeren Verlust. Am Donnerstag fiel die Antwort des Unternehmens knapp aus: keinen einzigen Satoshi.
Alles begann am 6. September, als jemand eine Schwachstelle in Elements fand, der Software hinter Liquid, Blockstreams Bitcoin-Sidechain für Börsen und Stablecoin-Emittenten wie Tether. Der Angreifer prägte rund 4.000 ungedeckte L-BTC-Token ohne echtes Bitcoin dahinter und tauschte sie über SideSwap, ein Föderationsmitglied mit Auszahlungsrechten, in echte BTC um. Zu diesem Zeitpunkt war die Beute etwa 320 Millionen Dollar wert.
Einen Tag später, am 7. September, schickte der Angreifer überraschend rund 3.400 BTC zurück, versehen mit einer On-Chain-Nachricht: erst den Bug fixen, dann gibt es den Rest. Blockstream schloss die Lücke innerhalb weniger Tage und nahm am 10. September die Blockproduktion wieder auf, Ein- und Auszahlungen bei Liquid bleiben jedoch eingefroren.
Die restlichen 598,5 BTC — etwa 47 Millionen Dollar — kamen nie zurück. Stattdessen stellte der Angreifer eine Rechnung: 10 Prozent der ursprünglichen Beute als „Bug-Bounty”, verbunden mit der Drohung, Token-Inhaber müssten sonst 15 Prozent Wertverlust hinnehmen. Blockstream kaufte dem Angreifer diese Darstellung nicht ab: „Wir zahlen kein Lösegeld für die Rückgabe gestohlener Gelder. Fremde Vermögenswerte ohne Erlaubnis einzubehalten ist ein Verbrechen, keine verantwortungsvolle Offenlegung”, erklärte das Unternehmen und kündigte an, mit Strafverfolgungsbehörden, Börsen und Forensikern zusammenzuarbeiten, um die Gelder aufzuspüren.
Der Unterschied zu früheren Hacks fällt auf. Als Poly Network 2021 610 Millionen Dollar verlor, gab der Hacker fast alles freiwillig zurück und bekam sogar ein Angebot, als Sicherheitsberater des Protokolls einzusteigen — ganz ohne Drohungen. Hier sind die Rollen vertauscht: Der Angreifer setzte selbst den Preis fest und drohte mit Konsequenzen bei Ablehnung. Wie das ausgeht, ist über Liquid hinaus relevant — gibt Blockstream nach, kommt der nächste Sidechain-Hack fast sicher mit derselben Rechnung.



