Liquid Network cho biết một nhóm hacker tự nhận là “mũ trắng” đã rút khoảng 4.000 Bitcoin (BTC), tương đương 320 triệu USD, khỏi ví liên minh (federation wallet) của mạng và cam kết chỉ hoàn trả sau khi lỗi trên hệ thống được khắc phục triệt để.
Các điểm chính:
- Liquid Network cho hay khoảng 4.000 BTC đã rời ví liên minh trong một sự cố an ninh.
- Nhóm hacker tuyên bố chỉ trả lại phần lớn số tiền sau khi mọi node bị ảnh hưởng đều được vá lỗi.
- Tới 9:12 tối theo giờ PDT, khoảng 3.998,5 BTC vẫn bất động, trong khi mạng gần như bị “đóng băng”.
Dòng BTC chảy khỏi Liquid
Liquid Network cho biết giao dịch rút khoảng 4.000 BTC đã sử dụng khóa SideSwap Peg-out Authorization Key (PAK), song nhấn mạnh bản thân khóa này không bị lộ. Các khóa liên minh khác không bị đe dọa, và những tài sản khác trên mạng Liquid được khẳng định là không bị ảnh hưởng.
Để ứng phó, mạng đã vô hiệu hóa các node bridge, ngăn chặn giao dịch mới được gửi lên, qua đó tạm thời đóng băng sidechain trong lúc các thành viên liên minh tìm cách khắc phục sự cố.
Blockstream tìm cách liên lạc với phía hacker thông qua một thông điệp được ký trên chuỗi, sau khi nhóm này yêu cầu trao đổi công khai bằng dữ liệu giao dịch Bitcoin thay vì qua email.
Theo Samson Mow, quá trình liên lạc bắt đầu lúc 11:30 sáng ngày 6/9 theo giờ PDT. Hacker sau đó cung cấp một tài khoản Signal, trong khi Blockstream gửi một thông điệp mã hóa, ký PGP.
Đến 7:20 tối, phía hacker nói họ dự định trả lại phần lớn số tiền và hỏi liệu một địa chỉ cụ thể có được chấp nhận hay không. Khoảng một giờ sau, họ viết: “Hãy đảm bảo mọi node đều được vá. Sau khi xác nhận bản vá ổn định, chúng tôi sẽ chuyển tiền lại một cách an toàn.” Blockstream trả lời “Vâng, cảm ơn” vào 8:30 tối, trong khi khoảng 3.998,5 BTC vẫn chưa hề dịch chuyển cho tới 9:12 tối theo giờ PDT.
Xem thêm: iPhone Ultra có thể bỏ Face ID và 4 tính năng khác dù giá trên 2.000 USD
Nghi ngờ từ CTO Ledger
Giám đốc công nghệ (CTO) của Ledger, ông Charles Guillemet, tỏ ra hoài nghi việc gán nhãn “mũ trắng”, lập luận rằng một nhà nghiên cứu bảo mật chính thống sẽ không rút cạn tài sản trên một cây cầu (bridge), rồi mới yêu cầu dự án liên quan liên hệ lại qua thông điệp on-chain. Việc sau đó chuyển sang trao đổi qua Signal cũng không thay đổi đánh giá của ông.
Guillemet chỉ ra một nghịch lý: tội phạm mạng thông thường cũng hiếm khi chủ động mở kênh đối thoại trực tiếp với nạn nhân. Ở vụ việc này, gần như toàn bộ số Bitcoin bị rút vẫn nằm dưới sự kiểm soát của hacker, và việc hoàn trả được gắn chặt với điều kiện bản vá phải triển khai đầy đủ.
Lịch sử các vụ tấn công bridge trước đây là lời cảnh báo cần thận trọng với những kẻ tấn công tự mô tả mình là “hợp tác”. Vụ hack Ronin từng khiến khoảng 625 triệu USD bị đánh cắp sau khi khóa validator bị xâm phạm, trong khi kẻ tấn công Euler về sau đã thương lượng với dự án và trả lại toàn bộ số tiền có thể thu hồi.
Đọc tiếp: Bitcoin vẫn kém vàng 10 lần, và CZ tin khoảng cách này sẽ khép lại ở chu kỳ tới





