Blockstream verweigert Lösegeld für gestohlene Liquid-Bitcoins

iEXExchanger
Blockstream verweigert Lösegeld für gestohlene Liquid-Bitcoins

Blockstream weigert sich, 10 % „Bug-Bounty” für die noch fehlenden 47 Millionen Dollar in Bitcoin nach dem Liquid-Hack zu zahlen, und spricht von Erpressung statt verantwortungsvoller Offenlegung.

Blockstream bekam ein Ultimatum: eine „Bug-Bounty” zahlen, sonst tragen die Nutzer von Liquid einen größeren Verlust. Am Donnerstag fiel die Antwort des Unternehmens knapp aus: keinen einzigen Satoshi.

Alles begann am 6. September, als jemand eine Schwachstelle in Elements fand, der Software hinter Liquid, Blockstreams Bitcoin-Sidechain für Börsen und Stablecoin-Emittenten wie Tether. Der Angreifer prägte rund 4.000 ungedeckte L-BTC-Token ohne echtes Bitcoin dahinter und tauschte sie über SideSwap, ein Föderationsmitglied mit Auszahlungsrechten, in echte BTC um. Zu diesem Zeitpunkt war die Beute etwa 320 Millionen Dollar wert.

Einen Tag später, am 7. September, schickte der Angreifer überraschend rund 3.400 BTC zurück, versehen mit einer On-Chain-Nachricht: erst den Bug fixen, dann gibt es den Rest. Blockstream schloss die Lücke innerhalb weniger Tage und nahm am 10. September die Blockproduktion wieder auf, Ein- und Auszahlungen bei Liquid bleiben jedoch eingefroren.

Die restlichen 598,5 BTC — etwa 47 Millionen Dollar — kamen nie zurück. Stattdessen stellte der Angreifer eine Rechnung: 10 Prozent der ursprünglichen Beute als „Bug-Bounty”, verbunden mit der Drohung, Token-Inhaber müssten sonst 15 Prozent Wertverlust hinnehmen. Blockstream kaufte dem Angreifer diese Darstellung nicht ab: „Wir zahlen kein Lösegeld für die Rückgabe gestohlener Gelder. Fremde Vermögenswerte ohne Erlaubnis einzubehalten ist ein Verbrechen, keine verantwortungsvolle Offenlegung”, erklärte das Unternehmen und kündigte an, mit Strafverfolgungsbehörden, Börsen und Forensikern zusammenzuarbeiten, um die Gelder aufzuspüren.

Der Unterschied zu früheren Hacks fällt auf. Als Poly Network 2021 610 Millionen Dollar verlor, gab der Hacker fast alles freiwillig zurück und bekam sogar ein Angebot, als Sicherheitsberater des Protokolls einzusteigen — ganz ohne Drohungen. Hier sind die Rollen vertauscht: Der Angreifer setzte selbst den Preis fest und drohte mit Konsequenzen bei Ablehnung. Wie das ausgeht, ist über Liquid hinaus relevant — gibt Blockstream nach, kommt der nächste Sidechain-Hack fast sicher mit derselben Rechnung.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Was geschah beim Hack von Liquid Network?

Am 6. September nutzte ein Angreifer eine Schwachstelle in Elements, der Software hinter Liquid, um rund 4.000 ungedeckte L-BTC zu prägen und über SideSwap, ein Föderationsmitglied mit Auszahlungsrechten, in echte BTC umzuwandeln. Der anfängliche Schaden wurde auf 320 Millionen Dollar geschätzt; am nächsten Tag gab der Angreifer rund 3.400 BTC zurück.

Warum hat Blockstream die Zahlung verweigert?

Der Angreifer forderte 10 Prozent der Beute als „Bug-Bounty” und drohte, Token-Inhaber würden sonst 15 Prozent an Wert verlieren. Blockstream nannte das Erpressung statt verantwortungsvoller Offenlegung und kündigte an, die Gelder mit Polizei, Börsen und Forensikern aufzuspüren.

Was ist Liquid Network?

Eine von Blockstream betriebene Bitcoin-Sidechain für Börsen und Stablecoin-Emittenten wie Tether, gedacht für schnellere Abwicklung und die Ausgabe tokenisierter, durch Bitcoin gedeckter Vermögenswerte.

Wie viele Bitcoins fehlen noch?

598,5 BTC, zum Zeitpunkt des Hacks etwa 47 Millionen Dollar wert. Ein- und Auszahlungen bei Liquid bleiben während der Ermittlungen eingefroren.