بازگشت ۳۴۰۰ بیتکوین به شبکه لیکوئید؛ هکرها ۴۷ میلیون دلار را به عنوان پاداش «کلاه سفید» نگه داشتند
مهاجمانی که ۳۲۰ میلیون دلار از شبکه لیکوئید (Liquid Network) خارج کرده بودند، پس از اعمال یک وصله نرمافزاری، ۸۵ درصد از وجوه را بازگرداندند. این اقدام بحثهایی را برانگیخته است که آیا نگه داشتن ۴۷ میلیون دلار توسط آنها یک پاداش کشف باگ است یا اخاذی.
به قلم پروین حیدری
این خبر را به اشتراک بگذارید
یک گروه هکری که خود را «کلاه سفید» مینامد، تاکید دارد که خروج ۴۰۰۰ بیتکوین - به ارزش ۳۲۰ میلیون دلار - از شبکه لیکوئید (Liquid Network) تنها برای اجبار به اعمال یک وصله امنیتی حیاتی بوده است و پس از رفع این آسیبپذیری، ۳۴۰۰ بیتکوین را بازگرداند.
با این حال، تحلیلگران امنیت سایبری و اپراتورهای شبکه به ۵۹۸.۵ بیتکوینی اشاره میکنند که مهاجمان به عنوان پاداش ۴۷ میلیون دلاری خودخوانده نگه داشتهاند و استدلال میکنند که کسر ۱۵ درصدی، مرز بین افشای مسئولانه و اخاذی را رد میکند. محور اصلی این بحث آن است که آیا بازگرداندن بخش عمده وجوه، نگهداری چنین رقم هنگفتی را توجیه میکند یا خیر؛ اتفاقی که رویهای پیچیده برای نحوه برخورد شبکههای غیرمتمرکز با نفوذهای فاجعهبار ایجاد میکند.[2][3][5]
نفوذ ۶ سپتامبر ۲۰۲۶، در یک تراکنش واحد ۹۵ درصد از کل ذخایر بیتکوین این زنجیره جانبی (sidechain) را خارج کرد و تنها بخش کوچکی از داراییهای قبلی را در کیف پول فدراسیون باقی گذاشت. برای معاملهگران نهادی و کاربران خرد که دارنده L-BTC بودند - توکنی که قرار است پشتوانه یکبهیک با بیتکوین در لایه پایه داشته باشد - این تخلیه باعث شد پشتوانه داراییهایشان موقتاً به چند سنت در هر دلار کاهش یابد.
این افت شدید وثیقه، صرافیهای بزرگ رمزارز را مجبور کرد تا فوراً واریز و برداشت L-BTC را مسدود کنند، در حالی که اپراتورهای شبکه نیز برای جلوگیری از خروج بیشتر سرمایه و بررسی ابعاد آسیبپذیری، تمامی عملیاتهای زنجیره جانبی را متوقف کردند.[3][5]
این برداشت غیرمجاز بر پایه سرقت کلیدهای خصوصی یا حملات فیشینگ رایج نبود. در عوض، مهاجمان از یک آسیبپذیری تداخل کلید حافظه پنهان (cache-key collision) در Elements، نرمافزار متنبازی که زیربنای شبکه لیکوئید است، سوءاستفاده کردند. این نقص به آنها اجازه داد تا ۴۰۰۰ توکن L-BTC بدون پشتوانه را از هیچ خلق کرده و آن را از طریق کلید مجوز خروج (PAK) پلتفرم SideSwap پردازش کنند.
از آنجا که این تراکنش تحت قوانین اجماعِ دارای باگ، معتبر به نظر میرسید، کیف پول چندامضایی ۱۱ از ۱۵ فدراسیون را فریب داد تا بدون به خطر افتادن خود کلیدها، بیتکوینهای واقعی را به یک آدرس خارجی ارسال کند.[2][3][4][5]
بلافاصله پس از این برداشت، مهاجمان پیامی را در فیلد OP_RETURN بلاکچین بیتکوین ثبت کردند که به وضوح میگفت: «ما کلاه سفید هستیم. روی زنجیره با ما تماس بگیرید.» شرکت Blockstream، توسعهدهنده اصلی شبکه لیکوئید، از طریق پیامهای رمزنگاریشده PGP پاسخ داد و یک مذاکره کاملاً علنی را آغاز کرد که روی دفتر کل توزیعشده قابل مشاهده بود.
مهاجمان پیش از بازگرداندن هرگونه وجهی، خواستار آن شدند که تمامی نودهای پل (bridge nodes) در برابر باگ نرمافزار Elements وصله شوند؛ اقدامی که عملاً سرقت ۳۲۰ میلیون دلاری را به جای یک دزدی مخرب، به عنوان یک ممیزی امنیتی اجباری جلوه داد. این روش ارتباطی غیرمتعارف، شفافیت شبکههای بلاکچینی را حتی در بحبوحه بحرانهای امنیتی فعال برجسته کرد.[1][5][6]
در ۷ سپتامبر ۲۰۲۶، پس از آنکه Blockstream استقرار نرمافزار بهروزرسانیشده برای رفع آسیبپذیری را تایید کرد، مهاجمان در ساعت ۱۶:۰۹ به وقت هماهنگ جهانی (UTC) تراکنشی را آغاز کردند. آنها ۳۴۰۰ بیتکوین را به کیف پول فدراسیون لیکوئید بازگرداندند و ۸۵ درصد از ذخایر به سرقت رفته را احیا کردند.
۵۹۸.۵ بیتکوین باقیمانده به یک آدرس خرد (change address) تحت کنترل مهاجمان هدایت شد و در حال حاضر بدون حرکت در آنجا باقی مانده است. نه Blockstream و نه شبکه لیکوئید به طور علنی تایید نکردهاند که آیا این مبلغِ نگهداشتهشده نشاندهنده یک توافق دوجانبه است یا یک مناقشه در جریان.[5][6]
شبکه لیکوئید همچنان متوقف است، زیرا اعضای فدراسیون در حال هماهنگی برای یک راهاندازی مجدد ایمن و تلاش برای حل مشکل شکاف زنجیرهای (chain split) ناشی از توقف اضطراری هستند. اگرچه بازگشت ۳۴۰۰ بیتکوین از فروپاشی کامل پشتوانه این زنجیره جانبی جلوگیری میکند، اما ۴۷ میلیون دلار مفقود شده، حفره بزرگی در ذخایر ایجاد کرده است که باید پیش از ازسرگیری عملیات عادی برطرف شود.
Blockstream به ارتباط با مهاجمان ادامه میدهد و در تلاش است تا تعادل ظریفی بین بازیابی وجوه باقیمانده و بازگرداندن شرایط عادی برای کاربرانی که داراییهایشان در طول این قطعی در زنجیره جانبی مسدود شده، برقرار کند.[2][3][6]
این حادثه ریسک را صرفاً به زیرساخت زنجیره جانبی محدود میکند؛ لایه پایه بیتکوین و قوانین اجماع زیربنایی آن کاملاً از این نفوذ مصون ماندند. با این حال، این رخنه به وضوح ریسکهای طرفحسابِ متمایز و ذاتی در شبکههای فدرال را برجسته میکند. کاربران این زنجیرههای جانبی به جای امنیت غیرمتمرکز بلاکچین اصلی، به کنسرسیومی از اپراتورها و نرمافزارهای پیچیده پل متکی هستند.
این معماری آنها را در معرض باگهای نرمافزاری قرار میدهد که میتوانند ذخایر را تخلیه کنند، حتی زمانی که کلیدهای رمزنگاری کاملاً امن باقی ماندهاند؛ موضوعی که این فرض را که زنجیرههای جانبی تمام ویژگیهای امنیتی لایه پایه را به ارث میبرند، به چالش میکشد.[3][4][5]
در حالی که صرافیهای رمزارز منتظر اعلام وضعیت سفید رسمی برای ازسرگیری معاملات L-BTC هستند، تمرکز فوری به این سمت معطوف شده است که فدراسیون لیکوئید چگونه ۵۹۸.۵ بیتکوین مفقود شده را تامین سرمایه خواهد کرد. اکنون شبکه باید نشان دهد که آیا میتواند بدون آسیب دائمی به پشتوانه یکبهیک که کاربرد اصلی آن را تشکیل میدهد، یک کسری ۴۷ میلیون دلاری را جذب کند یا خیر.
نکات کلیدی
- مهاجمان در ۶ سپتامبر ۲۰۲۶ تقریباً ۴۰۰۰ بیتکوین (۳۲۰ میلیون دلار) از شبکه لیکوئید خارج کردند.
- این نفوذ از یک باگ تداخل کلید حافظه پنهان در نرمافزار Elements بهره برد و نه از سرقت کلیدهای خصوصی.
- مهاجمان در ۷ سپتامبر پس از آنکه Blockstream این آسیبپذیری را وصله کرد، ۳۴۰۰ بیتکوین را بازگرداندند.
- حدود ۵۹۸.۵ بیتکوین (۴۷ میلیون دلار) به عنوان پاداش خودخوانده همچنان تحت کنترل مهاجمان است.
روند رویداد
۶ سپتامبر ۲۰۲۶
مهاجمان با سوءاستفاده از یک باگ در نرمافزار Elements، ۴۰۰۰ بیتکوین از کیف پول فدراسیون لیکوئید خارج کردند.
۶ سپتامبر ۲۰۲۶
مهاجمان پیامی روی زنجیره ثبت کردند و با ادعای کلاهسفید بودن، خواستار اعمال وصله امنیتی شدند.
۷ سپتامبر ۲۰۲۶
شرکت Blockstream وصلهای را برای نودهای پل آسیبدیده مستقر کرد.
۷ سپتامبر ۲۰۲۶
مهاجمان ۳۴۰۰ بیتکوین را بازگرداندند و ۵۹۸.۵ بیتکوین را به عنوان پاداش خودخوانده نگه داشتند.
- منتقدان امنیتی
- معتقدند که نگه داشتن ۴۷ میلیون دلار، صرفنظر از وجوه بازگردانده شده، مصداق بارز اخاذی است.
- منتقدان شبکههای فدرال
- به تخلیه ۹۵ درصدی ذخایر به عنوان سندی اشاره میکنند که نشان میدهد زنجیرههای جانبی دارای ریسک طرفحساب غیرقابل قبولی هستند.
- حامیان کلاهسفیدها
- استدلال میکنند که هکرها با اجبار به اعمال وصله و بازگرداندن ۸۵ درصد از وجوه، امنیت شبکه را تامین کردند.
دیدگاههایی که این گزارش پوشش نداده
- دارندگان خرد L-BTC
- اپراتورهای SideSwap
منابع
[1]edgeX Exchangeحامیان کلاهسفیدهاAlleged White-Hat Hackers Withdraw 4,000 Bitcoin From Blockstream's Liquid Network Federation Reserves
مطالعه در edgeX Exchange →
[2]SecurityWeekمنتقدان امنیتیHackers Return $263 Million Stolen From Liquid Network
مطالعه در SecurityWeek →
[3]eSecurity Planetمنتقدان شبکههای فدرالLiquid Network Hackers Return Most of $320M Bitcoin Haul
مطالعه در eSecurity Planet →
[4]HalbornExplained: The Liquid Network Hack (September 2026)
مطالعه در Halborn →
[5]247WallStمنتقدان شبکههای فدرالAttackers Drained 4,000 Bitcoin From Blockstream's Liquid Network. They Say They Are White Hats and Want to Give It Back.
مطالعه در 247WallSt →
[6]The Hacker Newsمنتقدان امنیتیLiquid Hackers Return 3,400 Bitcoin Taken via Elements Bug, Still Holding $47M in BTC
مطالعه در The Hacker News →
بیشتر در مالی
مشاهده همه →رمزنگاری
الگوریتم امضای دیجیتال منحنی بیضوی (ECDSA) چگونه کلید خصوصی بیتکوین را میسازد و تایید میکند؟
6 منبع
پرونده بایننس
تحقیقات فدرال آمریکا از بایننس؛ اتهام دور زدن تحریمهای ایران و واکنش صرافی
2 منبع
سرقت رمزارز
چهار کشور گروه هکری «واترپلام» کره شمالی را به سرقت ۱۱ میلیون دلار رمزارز متهم کردند
2 منبع
پروتکل بیتکوین
چگونه چرخه هاوینگ ۲۱۰ هزار بلاکی، منحنی عرضه مطلق بیتکوین را تعیین میکند
10 منبع
نظرات
هر زاویه. هر روز.
اخبار مالی با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





