Blockstream dostała ultimatum: zapłać „nagrodę za błąd” albo posiadacze aktywów na Liquid stracą więcej. W czwartek firma odpowiedziała krótko: nie zapłacimy ani satoshi.
Historia zaczęła się 6 września, gdy ktoś znalazł lukę w Elements — kodzie, na którym działa Liquid, bitcoinowy sidechain Blockstream dla giełd i emitentów stablecoinów, takich jak Tether. Atakujący wykreował około 4000 niezabezpieczonych L-BTC — tokenów bez pokrycia w prawdziwym bitcoinie — a następnie wymienił je na prawdziwe BTC przez SideSwap, członka federacji z prawem do wypłat. W tamtym momencie łup wart był około 320 mln dolarów.
Dzień później, 7 września, napastnik niespodziewanie zwrócił około 3400 BTC, dołączając wiadomość on-chain: najpierw napraw błąd, resztę dostaniecie później. Blockstream załatała lukę w ciągu kilku dni i 10 września przywróciła produkcję bloków, choć wpłaty i wypłaty w sieci Liquid nadal są zamrożone.
Pozostałe 598,5 BTC — około 47 mln dolarów — nigdy nie wróciło. Zamiast tego napastnik wystawił rachunek: 10% pierwotnego łupu jako „nagroda za błąd”, grożąc, że odmowa będzie kosztować posiadaczy tokenów 15% wartości. Blockstream nie kupiła tej narracji: „Nie zapłacimy okupu za zwrot skradzionych środków. Zatrzymywanie cudzych aktywów to przestępstwo, a nie odpowiedzialne ujawnienie” — oświadczyła firma, zapowiadając współpracę z policją, giełdami i śledczymi, by wytropić fundusze.
Kontrast z wcześniejszymi włamaniami rzuca się w oczy. Gdy Poly Network straciła 610 mln dolarów w 2021 roku, haker dobrowolnie zwrócił niemal wszystko i dostał nawet propozycję etatu jako doradca ds. bezpieczeństwa protokołu — bez żadnych gróźb. Tutaj role są odwrócone: napastnik sam ustalił swoją cenę i zagroził konsekwencjami w razie odmowy. To, jak się to skończy, ma znaczenie wykraczające poza Liquid — jeśli Blockstream ustąpi, kolejny atak na sidechain przyjdzie z dokładnie takim samym rachunkiem.



