BTC
ETH
HTX
SOL
BNB
Xem thị trường
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

Liquid attacker keeps $47 million for themselves—white hat bounty or veiled extortion?

Asher
Odaily资深作者
@Asher_0210
2026-09-09 02:42
Bài viết này có khoảng 2497 từ, đọc toàn bộ bài viết mất khoảng 4 phút
Officials believe the attacker can claim to be a white hat, but cannot unilaterally define the nearly 600 BTC withheld as a bounty.
Tóm tắt AI
Mở rộng
  • Key takeaway: On September 6, 2024, the attacker exploited a vulnerability in Elements, the underlying software of the Liquid Network, to mint approximately 4,000 LBTC out of thin air, and exchanged them for roughly 3,998.5 real BTC (approximately $320 million) through SideSwap's normal withdrawal channel. The attacker claimed to be a white hat and returned 3,400 BTC, but withheld about 598.5 BTC (approximately $47 million) as a "reward." The official side has not yet confirmed this as a bug bounty, sparking controversy over the boundaries of white hat behavior.
  • Key elements:
    1. The attack method was not private key leakage or theft of authorized keys, but rather exploiting an Elements software vulnerability to generate "fake LBTC" without reserve backing, bypassing multi-signature verification through the burn-withdrawal process to extract real BTC.
    2. The Liquid multi-signature wallet uses an 11-of-15 mechanism, but the multi-signature only confirms sufficient authorization—it cannot detect whether assets were generated through a vulnerability, exposing a fundamental flaw in the asset verification process.
    3. The attacker left a message in the OP_RETURN field of Bitcoin transactions: "We are white hats, please contact us on-chain." Both parties negotiated through on-chain messages, with the attacker demanding that the fix be completed before returning funds.
    4. On September 7, the attacker returned 3,400 BTC but transferred the remaining 598.5 BTC to an address under their control. With no on-chain agreement or bug bounty arrangement in place, the official side is still pursuing recovery and regards the funds as assets to be reclaimed.
    5. The core dispute centers on white hat procedures: traditional white hats report vulnerabilities first and receive rewards afterward, whereas this attacker first withdrew nearly 95% of reserves and then self-withheld 15% as a potential incentive—a pattern widely perceived as closer to "veiled extortion."
    6. Blockstream has planned an urgent release of Elements v23.3.4 to patch the vulnerability, with Functionary operators adjusting the network to reject invalid peg-outs. Liquid has not yet been fully restored.

Bài viết gốc: Odaily 星球日报 (@OdailyChina)

Tác giả: Asher (@Asher_ 0210)

Vào ngày 6 tháng 9, kẻ tấn công đã khai thác lỗ hổng phần mềm Elements để tạo ra khoảng 4.000 LBTC từ hư không, và thông qua kênh rút tiền thông thường của SideSwap, đã đánh cắp khoảng 3.998,5 BTC từ ví đa chữ ký Liquid, trị giá khoảng 320 triệu USD.

Tuy nhiên, kẻ tấn công sau đó đã để lại lời nhắn trong giao dịch Bitcoin: “Chúng tôi là white hat, xin hãy liên hệ với chúng tôi trên chuỗi.” Sau khi Blockstream vá lỗ hổng, kẻ tấn công đã trả lại 3.400 BTC trong số đó, nhưng vẫn giữ khoảng 598,5 BTC còn lại trong địa chỉ do mình kiểm soát, trị giá khoảng 47 triệu USD.

Hiện tại, Blockstream đang liên hệ với kẻ tấn công để cố gắng thu hồi 598,5 BTC còn lại, và phía công ty chính thức cũng chưa xác nhận đây là tiền thưởng cho lỗ hổng bảo mật.

Trả lại 85%, giữ lại 15% — đây thực sự là một chiến dịch white hat với chi phí đắt đỏ, hay là một khoản thù lao khổng lồ mà kẻ tấn công tự thưởng cho mình với điều kiện trả lại tiền?

Tạo LBTC từ hư không, đánh cắp gần 4.000 BTC thật

Liquid Network là sidechain Bitcoin do Blockstream ra mắt vào năm 2018. Khác với Lightning Network chủ yếu phục vụ thanh toán hàng ngày, Liquid thiên về thanh toán bù trừ Bitcoin giữa các sàn giao dịch và tổ chức, đồng thời hỗ trợ phát hành các tài sản kỹ thuật số như stablecoin, chứng khoán. Số tổ chức tham gia quản trị và vận hành Liquid đã tăng từ 23 ban đầu lên 87. Hiện tại, quy mô tài sản RWA được phát hành trên Liquid đã vượt quá 5 tỷ USD.

Vào ngày 6 tháng 9, Liquid đã trải qua sự cố bảo mật nghiêm trọng nhất kể từ khi ra mắt. Các khoản rút tiền liên quan được thực hiện trong hai đợt. Kẻ tấn công trước tiên rút khoảng 2,5 BTC để thử nghiệm, sau đó chuyển đi khoảng 3.996 BTC. Hai giao dịch này chiếm khoảng 95% dự trữ Bitcoin của ví đa chữ ký trước khi xảy ra sự cố. Sau khi tiền được chuyển ra, ví chỉ còn lại khoảng 197 BTC. Liquid ngay lập tức đóng các node cầu nối, mạng lưới tạm dừng hoạt động, và nhiều sàn giao dịch cũng ngừng hỗ trợ nạp/rút LBTC.

Sự cố lần này không phải do rò rỉ khóa riêng tư của ví đa chữ ký, và Peg-out Authorization Key mà SideSwap sử dụng để ủy quyền rút tiền cũng không bị đánh cắp. Vấn đề thực sự nằm ở phần mềm Elements được sử dụng bên dưới Liquid.

Theo thông tin được SideSwap tiết lộ, kẻ tấn công đã khai thác lỗ hổng phần mềm Elements để tạo ra khoảng 4.000 LBTC từ hư không mà không có dự trữ BTC thật hỗ trợ, sau đó gửi chúng đến dịch vụ Peg-out của SideSwap. Trong mắt hệ thống, những LBTC được tạo ra thông qua lỗ hổng này không khác gì tài sản bình thường. SideSwap do đó đã đốt LBTC theo quy trình thông thường và gửi yêu cầu rút tiền, còn ví đa chữ ký Liquid đã thanh toán số BTC thật tương ứng cho địa chỉ của kẻ tấn công.

Nói một cách đơn giản, kẻ tấn công không trực tiếp phá vỡ ví lưu giữ BTC, mà đã tạo ra một loạt “LBTC giả” có thể đánh lừa hệ thống, sau đó đổi lấy BTC thật thông qua kênh rút tiền thông thường.

Ví đa chữ ký Liquid sử dụng cơ chế 11-of-15, một khoản rút tiền cần được ít nhất 11 trong số 15 thành viên đa chữ ký phê duyệt. Tuy nhiên, sự cố lần này cho thấy đa chữ ký chỉ có thể xác nhận rằng khoản rút tiền đã nhận đủ sự ủy quyền, chứ không thể xác định liệu LBTC đi vào quy trình rút tiền có được tạo ra từ lỗ hổng hay không. Khi quá trình xác minh tài sản gặp vấn đề, dù có bao nhiêu chữ ký sau đó cũng có thể cho phép một giao dịch sai lầm được thông qua.

Một cuộc đàm phán diễn ra trên chuỗi Bitcoin

Sau khi chuyển tiền đi, kẻ tấn công đã để lại lời nhắn trong trường OP_RETURN của một giao dịch Bitcoin: “we are whitehats. contact us on chain (Chúng tôi là white hat, xin hãy liên hệ với chúng tôi trên chuỗi).”

Blockstream đã gửi 1.000 satoshi đến địa chỉ của kẻ tấn công, yêu cầu họ liên hệ với đội ngũ an ninh. Hai bên sau đó đã tiến hành trao đổi liên lạc trên chuỗi thông qua OP_RETURN, chữ ký PGP và tin nhắn mã hóa. Kẻ tấn công cho biết, sẵn sàng trả lại “phần lớn số tiền” sau khi lỗ hổng được vá, và yêu cầu Blockstream đảm bảo tất cả các node cầu nối được cập nhật. Sau khi quá trình vá lỗ hổng hoàn tất, Blockstream đã thông báo cho kẻ tấn công qua tin nhắn có chữ ký: “Các node cầu nối đã được sửa, có thể an toàn trả lại tiền.”

Vào ngày 7 tháng 9, kẻ tấn công đã chuyển trả 3.400 BTC cho ví đa chữ ký Liquid, đồng thời chuyển khoảng 598,5 BTC còn lại vào địa chỉ do mình kiểm soát. Tuy nhiên, trong các thông tin công khai trên chuỗi của hai bên, không có thỏa thuận nào về việc kẻ tấn công có thể giữ lại bao nhiêu BTC, cũng như không có sự thương lượng nào biến 598,5 BTC này thành tiền thưởng cho lỗ hổng bảo mật.

Báo cáo sự cố bảo mật mới nhất của Liquid cho thấy Blockstream vẫn đang liên hệ với kẻ tấn công để cố gắng thu hồi 598,5 BTC còn lại. Từ đó có thể thấy, việc Blockstream trước đó đồng ý để kẻ tấn công trả lại “phần lớn số tiền” không có nghĩa là họ công nhận việc đối phương giữ lại số BTC trị giá khoảng 47 triệu USD. Ít nhất theo quan điểm chính thức hiện tại, số tiền này vẫn là tài sản cần được thu hồi, chứ không phải là tiền thưởng white hat đã được xác nhận chi trả.

47 triệu USD — tiền thưởng hay tống tiền?

Những người ủng hộ phía tấn công cho rằng, nếu lỗ hổng được phát hiện bởi hacker độc hại trước, Liquid có thể đã mất toàn bộ dự trữ Bitcoin. Lần này, kẻ tấn công đã yêu cầu Blockstream hoàn tất việc vá lỗ hổng trước và cuối cùng đã trả lại 85% số tiền. Ngay cả khi gần 600 BTC không được trả lại, so với việc mất toàn bộ số tiền, Liquid vẫn tránh được một kết cục tồi tệ hơn.

Cøbra, chủ sở hữu ẩn danh của Bitcoin.org, cho rằng white hat xứng đáng nhận được phần thưởng tương xứng với khoản thiệt hại họ đã cứu vãn; Yu Xian, người sáng lập SlowMist, cũng đề xuất rằng trong tương lai, các vụ đánh cắp lớn có thể dần hình thành đồng thuận trả thưởng “từ 15% trở lên”. Theo quan điểm của họ, phần thưởng cao hơn có thể khuyến khích những người phát hiện lỗ hổng chọn trả lại tiền thay vì chiếm giữ toàn bộ.

Gốc rễ của tranh cãi nằm ở “quy trình thực hiện” — hoạt động tiết lộ lỗ hổng white hat truyền thống thường là báo cáo lỗ hổng trước, sau đó bên dự án trả thưởng dựa trên các quy tắc đã được thiết lập hoặc kết quả thương lượng; còn kẻ tấn công Liquid lại rút gần như toàn bộ dự trữ trước, rồi tự ý giữ lại 15%. Charles Guillemet, CTO của Ledger, do đó đã đặt câu hỏi rằng, cách làm này gần với việc đòi thù lao với điều kiện trả lại tiền hơn là hành vi white hat thông thường.

Đối với Liquid, việc lấy lại 3.400 BTC chỉ tạm thời giảm bớt cuộc khủng hoảng dự trữ. Quy trình vá lỗ hổng đã bước vào giai đoạn xem xét nội bộ và bên ngoài. Công ty có kế hoạch khẩn cấp phát hành Elements v23.3.4, sau đó các nhà điều hành Functionary sẽ hoàn tất việc điều chỉnh mạng lưới, từ chối các Peg-out không hợp lệ trước đó và khôi phục hoạt động của mạng.

Liệu số tiền còn lại có thể được thu hồi hay không, và khi nào Liquid hoàn toàn phục hồi, vẫn phải chờ diễn biến tiếp theo. Nhưng tuyên bố mới nhất của đội ngũ chính thức đã làm rõ hơn cuộc tranh cãi này: kẻ tấn công có thể tự xưng là white hat, nhưng không thể đơn phương định nghĩa 47 triệu USD bị giữ lại là tiền thưởng lỗ hổng bảo mật.

Sự an toàn
BTC
Chào mừng tham gia cộng đồng chính thức của Odaily
Nhóm đăng ký
https://t.me/Odaily_News
Nhóm trò chuyện
https://t.me/Odaily_GoldenApe
Tài khoản chính thức
https://twitter.com/OdailyChina
Nhóm trò chuyện
https://t.me/Odaily_CryptoPunk