سایدچین لایه دو (L2) موسوم به شبکه لیکوئید، روز یکشنبه پس از آنکه یک «هکر کلاهسفید» ادعایی با سوءاستفاده از یک باگ در نرمافزار Elements شرکت بلاکاستریم، از آن بهرهبرداری کرد، متوقف شد؛ این موضوع را حساب X سایدسواپ (بازار اتمیکسواپ بلاکاستریم) اعلام کرد.
بلاکاستریم پس از خروج ۴٬۰۰۰ بیتکوین از لیکویید به دنبال «وایتهتها» میگردد

نکات کلیدی
- بلاکاستریم پس از آنکه حدود ۴٬۰۰۰ بیتکوین، به ارزش ۳۲۰ میلیون دلار، در تاریخ ۶ سپتامبر توسط هکرهای موسوم به کلاهسفید از شبکه خارج شد، شبکه لایه دو (L2) لیکوئید را متوقف کرد.
- باگ Elements در سایدسواپ، پس از آنکه ۳٬۹۹۶ بیتکوین از سرویس peg-out آن عبور کرد، نگرانیهای امنیتی تازهای را برانگیخت.
- بلاکاستریم توضیح داد که در حال تماس گرفتن با «کلاهسفیدها» است، در حالی که رخداد لیکوئید همچنان حلنشده باقی مانده است. این شرکت یک پیام آنچین ارسال کرده است.
خروج ۴٬۰۰۰ BTC از لیکوئید در حالی که بلاکاستریم برای مهار بهرهبرداری دستوپا میزند
بعدازظهر یکشنبه، کارآگاه آنچین Ergo BTC کشف کرد که شبکه لیکوئیدِ بلاکاستریم مورد بهرهبرداری قرار گرفته است و پس از آن هشدار، چندین نفر دیگر نیز شروع به انتشار خبر کردند. Bitcoin.com News در ساعت ۳:۱۷ بعدازظهر به وقت EDT در ۶ سپتامبر این خبر را گزارش کرد و از آن زمان، نگهدارندگان لیکوئید بهرهبرداری را تأیید کردهاند. در ساعت ۴:۲۵ بعدازظهر، بلاکاستریم اعلام کرد که حدود ۴٬۰۰۰ بیتکوین (حدود ۳۲۰ میلیون دلار) برداشت شده و ظاهراً این اقدام توسط هکرهای کلاهسفید انجام شده است.
بهطور کلی، هکرهای کلاهسفید متخصصان اخلاقی امنیت سایبری هستند که گاهی برای نشان دادن امکانپذیر بودن یک آسیبپذیری، پیش از آنکه مجرمان واقعی از همان ضعف سوءاستفاده کنند، آن را بهرهبرداری میکنند. بلاکاستریم گفت که شبکه متوقف شده و به صرافیها گفته شده واریز و برداشت L-BTC را متوقف کنند.

این شرکت همچنین اعلام کرد که در تلاش است بهصورت آنچین با کلاهسفیدها تماس بگیرد. افزون بر حساب X شبکه لیکوئید، Sideswap.io نیز فاش کرد که فردی از یک باگ در نرمافزار Elements بلاکاستریم سوءاستفاده کرده است.
حساب X سایدسواپ در این پلتفرم اجتماعی نوشت: «امروز ساعت ۱۴:۰۵ به وقت UTC، یک مشتری ۴٬۰۰۰ L-BTC به سرویس peg-out سایدسواپ ارسال کرد. سرویس ما آن را مانند هر سفارش دیگری پردازش کرد: L-BTC با یک مجوز peg-out معتبر روی لیکوئید سوزانده شد و در ساعت ۱۴:۲۸ UTC، فدراسیون لیکوئید ۳٬۹۹۶ BTC به آدرس بیتکوین مشتری پرداخت کرد. بلاکاستریم از آن زمان مشخص کرده است که L-BTC موجود در آن سفارش از طریق یک باگ در نرمافزار Elements ایجاد شده بود.»
زیر سؤال بردن ادعای «کلاهسفید»
جامعه کریپتو پس از این رویداد چندان مهربان نبود و چندین حساب در X از این پروژه انتقاد کردند. یک نفر در پاسخ به پیام سایدسواپ نوشت: «این نرمافزار رو بندازید دور، کارتون تمومه.» در کنار این، بلاکاستریم بهصورت آنچین پاسخ داد و در یک پیام OP_RETURN نوشت: «لطفاً با security@blockstream.com تماس بگیرید.» چارلز گیومه، مدیر ارشد فناوری لجر، توضیح داد که اقدامات هکرهای موسوم به کلاهسفید شبیه رفتار معمول یک کلاهسفید نیست.
گیومه در X گفت: «حالا میخواهند از طریق سیگنال با آنها تماس گرفته شود. شبیه رویههای معمول کلاهسفیدها نیست، اما سازمانهای مجرمانه هم معمولاً تلاش نمیکنند با قربانیانشان تماس بگیرند. امید هست. [اینها] ممکن است افرادی با نیت خوب باشند که بهشدت با LLMهای اخیر بازی کردهاند و به افشای مسئولانه عادت ندارند.»
پیامدهای لیکوئید به آکوا هم میرسد؛ سامسون مو تأثیرات را شرح میدهد
سامسون مو، مدیرعامل JAN3، شرکت فناوری بیتکوین که کیف پول Aqua را توسعه داده است، او هم نظرش را مطرح کرد. مو نوشت: «فرضیه کاری این است که آسیبپذیری مربوط به تراکنشهای محرمانه (Confidential Transactions) لیکوئید است، اما توسعهدهندگان در حال حاضر نمیتوانند تأیید کنند. آسیبپذیری در سطح نود است و به PAKها یا HSMها مرتبط نیست.» او همچنین بیان کرد که محصولش، آکوا، تحت تأثیر قرار گرفته است.
«همه بهطور فعال در حال کار برای حل این مشکل هستند و با پیشرفت وضعیت اطلاعات را به اشتراک خواهیم گذاشت. بهعنوان یک کیف پول لیکوئید BTC، قابلیت لیکوئید در Aqua Bitcoin تحت تأثیر قرار گرفته است، اما تراکنشهای بیتکوین همچنان بهطور عادی کار خواهند کرد. این روزها سخت است، اما از پسش برمیآییم.»
بهرهبرداری از لیکوئید امنیت سایدچینها را زیر ذرهبین میبرد
سال ۲۰۲۶ سالی جهنمی برای بهرهبرداریها و هکها بوده و این رخداد فقط نمک روی زخمها میپاشد. این موضوع همچنین توجه را به سایدچینها، بریجها، باگهای فنی و شکنندگی حاکمیتی نیز جلب میکند. واقعیت این است که توقف یک سایدچین فدرهشده شناختهشده برای دخالت دستی، اتفاقی بسیار مهم و تا حد زیادی غیرمعمول است. بهخصوص برای محصولی ساختهشده توسط یک شرکت BTC با ارزشگذاری ۳.۲ میلیارد دلار. میتوان گفت با همه این بهرهبرداریها در فضای کریپتو، مانند باگ اخیر فریمور Coldcard، اعتماد در حال فرسایش است.
در کنار این، هوش مصنوعی (AI) یا مدلهای زبانی بزرگ (LLMها) بار دیگر متهم شدهاند که این بهرهبرداری مشخص را پیدا کردهاند، با وجود اینکه بلاکاستریم نگفته این باگ چگونه کشف شده است. مردم همچنان گمانهزنی میکنند. همزمان، در حالی که LLMها تطبیقدهندههای قدرتمند الگو هستند و میتوانند آسیبپذیریها را شکار کنند، موردی مانند این احتمالاً به شهود عمیق و زمینهمند درباره پروتکل نیاز داشته است. یعنی، احتمالاً AI کمک کرده، اما قطعاً یک انسان ماشه را کشیده است.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












