Hacker rút 320 triệu USD Bitcoin khỏi Liquid Network, tự nhận là 'white hat'

07 tháng 9, 2026·3 phút đọc

Một nhóm hacker tự xưng là 'white hat' đã rút khoảng 4.000 BTC (tương đương 320 triệu USD) từ ví liên minh của Liquid Network, sidechain Bitcoin do Blockstream phát triển. Nhóm này tuyên bố sẽ trả lại phần lớn số tiền sau khi lỗ hổng được vá, đồng thời cảnh báo chuỗi đang gặp rủi ro nghiêm trọng.

Hacker rút 320 triệu USD Bitcoin khỏi Liquid Network, tự nhận là 'white hat'

Hacker rút 320 triệu USD Bitcoin khỏi Liquid Network, tự nhận là 'white hat'

Một nhóm hacker tự xưng là "white hat" đã rút khoảng 4.000 BTC (tương đương 320 triệu USD) từ ví liên minh của Liquid Network, sidechain Bitcoin do Blockstream phát triển. Sự việc khiến Liquid Network phải tạm dừng hoạt động bridge và yêu cầu các sàn giao dịch ngừng nhận/gửi L-BTC trong khi điều tra.

Đây là một trong những vụ tấn công lớn nhất nhắm vào sidechain Liquid, làm dấy lên câu hỏi về mô hình bảo mật tập trung của các giải pháp layer-2 so với bảo mật phi tập trung của chính Bitcoin.

Chi tiết vụ việc

Liquid Network xác nhận trên X (Twitter) rằng khoảng 4.000 BTC đã bị rút khỏi ví liên minh (federation wallet) — nơi vốn nắm giữ khoảng 4.200 BTC trước khi xảy ra sự cố. Điều đó có nghĩa là 95% số Bitcoin dự trữ đã bị chuyển đi chỉ trong một giao dịch.

Để xử lý, Liquid đã vô hiệu hóa các bridge node và hợp tác với các sàn giao dịch để tạm ngưng hoạt động nạp/rút L-BTC.

Thủ phạm tự xưng là white hat

Điều gây chú ý là ngay trong dữ liệu giao dịch, nhóm hacker đã để lại thông điệp khẳng định họ là "whitehats" (hacker mũ trắng) và yêu cầu Blockstream liên lạc. Blockstream đã phản hồi bằng cách cung cấp thông tin liên hệ của đội ngũ bảo mật trên chuỗi, sau đó hai bên chuyển sang kênh liên lạc mã hóa riêng.

Thông điệp từ nhóm hacker nêu rõ:

"Vui lòng sửa lỗi trước. Chuỗi đang gặp rủi ro ở commit mới nhất. Hãy đảm bảo mọi node đều được vá. Sau đó chúng tôi sẽ chuyển tiền trả lại an toàn sau khi xác nhận bản vá hoạt động."

Họ cũng tuyên bố sẽ trả lại phần lớn số Bitcoin sau khi lỗ hổng được khắc phục.

Lỗ hổng nằm ở đâu?

Theo Liquid Network, số BTC bị rút thông qua SideSwap — một giao thức hoán đổi trên Liquid — bằng cách sử dụng khóa ủy quyền Peg-out Authorization Key (PAK). Tuy nhiên, điều đáng ngạc nhiên là cả khóa SideSwap lẫn các PAK khác đều không bị xâm phạm.

PAK là cơ chế cho phép các chức năng viên của liên minh (federation functionaries) nhận diện các địa chỉ được phép thực hiện peg-out (rút Bitcoin khỏi sidechain về mainnet). Câu hỏi lớn đang được đặt ra: làm thế nào một giao dịch peg-out tưởng chừng hợp lệ lại có thể rút gần như toàn bộ số dư của ví mà không cần chiếm quyền PAK?

Bài học về bảo mật sidechain

Sự cố này là lời nhắc nhở rằng việc thêm Bitcoin vào một hệ thống không tự động mang lại mô hình bảo mật của Bitcoin. Liquid là một sidechain liên minh (federated sidechain), nơi các thành viên cùng quản lý số Bitcoin đảm bảo cho L-BTC — thay vì dựa vào mạng lưới thợ đào Bitcoin để bảo vệ số tiền này như trên mainnet.

Với người dùng Việt Nam đang ngày càng quan tâm đến các giải pháp layer-2 và sidechain để giảm phí giao dịch, sự việc này cho thấy cần thận trọng khi lựa chọn nền tảng: tính bảo mật của sidechain phụ thuộc vào độ tin cậy của liên minh vận hành, không phải sức mạnh hash toàn cầu của Bitcoin.

Hiện tại, toàn bộ số tiền vẫn nằm trong tay những người tự nhận đang thực hiện nghiên cứu bảo mật. Liệu toàn bộ 4.000 BTC có được trả lại hay không sẽ quyết định cách cộng đồng nhìn nhận danh xưng "white hat" của họ.

Lưu ý: Bài viết chỉ mang tính chất thông tin, không phải lời khuyên đầu tư. Người dùng tiền mã hóa tại Việt Nam cần tìm hiểu kỹ trước khi sử dụng các giải pháp kỹ thuật liên quan đến tài sản số.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗