top of page

Lỗ hổng 320 triệu USD của Liquid Network: Hacker "mũ trắng" bất ngờ hoàn trả phần lớn Bitcoin

9 thg 9
4 phút đọc

Mới đây, mạng lưới Liquid Network đã trải qua một phen sóng gió khi bị thất thoát khoảng 4.000 Bitcoin (trị giá khoảng 320 triệu USD tại thời điểm xảy ra sự việc). Tuy nhiên, hồi kết của cuộc tấn công lại diễn ra theo một kịch bản khá bất ngờ: kẻ gian tự nhận mình là "hacker mũ trắng" (những chuyên gia bảo mật có thiện chí) và đã chuyển trả lại 85% số tiền, tương đương 3.400 BTC, ngay sau khi đơn vị phát triển hoàn tất việc khắc phục sự cố.

liquid-network
Liquid Network, blockchain liên kết với Bitcoin

Lỗ hổng "ngủ quên" hơn hai năm Liquid Network

Sự việc bắt đầu vào ngày 6/9/2026, khi một cá nhân ẩn danh tìm ra điểm yếu trong khâu xác thực giao dịch rút tiền (peg-out) của mạng phụ (sidechain) Liquid. Điều đáng nói là hacker không hề đánh cắp bất kỳ chìa khóa bảo mật riêng tư nào. Thay vào đó, họ lợi dụng một lỗi phần mềm nằm sâu trong bộ mã nguồn mở Elements – nền tảng gốc vận hành mạng lưới do công ty Blockstream duy trì.

Theo Blockstream, lỗ hổng này đã tồn tại suốt hơn hai năm mà không ai hay biết. Lỗi này vô tình cho phép các giao dịch rút tiền được thông qua chỉ với 11 trên tổng số 15 chữ ký xác thực, giúp hacker dễ dàng lách qua những hàng rào kiểm tra an ninh nghiêm ngặt nhất. Rất may mắn, các tài sản số khác trên mạng lưới như USDT hay các token đại diện cho tài sản đời thực (Real-World Asset) đều an toàn và không bị ảnh hưởng.

Cuộc thương lượng kỳ lạ trên nền tảng blockchain

Ngay khi phát hiện dấu hiệu bất thường, Blockstream đã lập tức vô hiệu hóa các cổng kết nối công khai, tạm dừng mạng lưới và yêu cầu các sàn giao dịch ngừng hỗ trợ nạp rút đồng L-BTC để điều tra.

Lúc này, một cuộc đối thoại vô cùng thú vị đã diễn ra ngay trên không gian mạng. Thông qua các đoạn tin nhắn ẩn trong giao dịch Bitcoin, kẻ tấn công đã chủ động liên hệ với thông điệp: "Chúng tôi là hacker mũ trắng. Hãy liên lạc với chúng tôi trên chuỗi khối (chain)". Nhóm này đưa ra một điều kiện rõ ràng: Blockstream phải vá lỗi triệt để và cập nhật toàn bộ các máy chủ (node), sau đó họ sẽ đảm bảo chuyển trả lại tiền một cách an toàn.

Đội ngũ Blockstream đã đồng ý với thỏa thuận này. Đến sáng ngày 7/9, công ty đăng tải một thông báo được mã hóa an toàn, xác nhận toàn bộ hệ thống đã được vá lỗi và "sẵn sàng nhận lại tiền". Không chần chừ, hacker đã giữ đúng lời hứa và hoàn trả 3.400 Bitcoin ngay sau đó.

Khoản "tiền thưởng" 47 triệu USD và tình hình hiện tại

Dù đã trả lại phần lớn số tiền, kẻ tấn công vẫn quyết định giữ lại 598,5 BTC (trị giá khoảng 47 triệu USD theo thời giá hiện tại), tương đương 15% tổng số tiền ban đầu. Dù chưa có bất kỳ tuyên bố chính thức nào về con số này, nhưng nhiều nhà quan sát trong giới công nghệ đánh giá đây giống như một khoản "tiền thưởng phát hiện lỗi" (bug bounty) không chính thức mà hacker tự thưởng cho chính mình.

Hiện tại, Blockstream và các đối tác trong liên minh vận hành mạng lưới vẫn đang nỗ lực xử lý triệt để sự cố. Trọng tâm của họ lúc này là giải quyết hiện tượng phân nhánh chuỗi (chain split) và khôi phục hoàn toàn tỷ lệ bảo chứng an toàn cho đồng L-BTC. Trong thời gian chờ hệ thống ổn định trở lại, các chuyên gia khuyến cáo người dùng tuyệt đối không chuyển Bitcoin vào các địa chỉ nạp tiền của Liquid Network.

blockstream-liquid-network
Tuyên bố của Blockstream sau sự cố

Lời khuyên chủ động bảo vệ hệ thống cho doanh nghiệp

Vụ việc của Liquid Network một lần nữa gióng lên hồi chuông cảnh báo cho các nền tảng công nghệ về tầm quan trọng của việc thường xuyên rà soát, cập nhật các đoạn mã nguồn cũ. Dù lần này mạng lưới may mắn gặp được những hacker có thiện chí, nhưng khoản thất thoát 47 triệu USD cũng đủ để chứng minh một sự thật khắc nghiệt: trong thế giới tiền mã hóa, mọi sự sơ suất đều có thể phải trả giá bằng rất nhiều tiền.

Để chủ động phát hiện và khắc phục các điểm yếu an ninh mạng trước khi bị kẻ xấu khai thác, việc kiểm thử xâm nhập định kỳ là bước đi chiến lược cho mọi doanh nghiệp. Dịch vụ Pentest của IPSIP Việt Nam áp dụng quy tắc kiểm thử có kiểm soát theo chuẩn quốc tế OWASP WSTG, đạt chứng nhận ISO/IEC 27001:2022 và SOC 2 Type II. Đội ngũ chuyên gia của chúng tôi không chỉ dừng lại ở việc tìm ra lỗ hổng mà còn cung cấp báo cáo kỹ thuật chi tiết, tư vấn lộ trình khắc phục và hỗ trợ kiểm tra lại (Retest) miễn phí.


Tham khảo: BLOCKHEAD

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page