Liquid Network攻撃者、週末のペグアウト事件後に3,400 Bitcoin(BTC)を返還

Liquid Network攻撃者が3,400 BTCを返還。連邦ウォレットから流出した約3億2,000万ドルの85%に達し、未返還は598.5 BTC(約4,700万ドル相当)。

(00:27 UTC)
1分で読めます
AI要約AI
  • Liquid Network攻撃者が3,400 BTCを連邦ウォレットへ返還
  • 返還分は流出約4,000 BTCの約85%に相当
  • 未返還の598.5 BTC(約4,700万ドル相当)がアドレスに残留
  • 決済トランザクションは9月7日16:09:25 UTCに連邦へ到達
p9zt4hjs

連邦ウォレットに3,400 BTCが戻る

週末にかけてLiquid Networkサイドチェーンの連邦(フェデレーション)ウォレットから、Bitcoin(BTC)約4,000枚——当時レートで約3億2,000万ドル——を引き出したグループが、うち3,400 BTC、すなわち引き出し額の約85%にあたる資金を返還した。オンチェーンデータによれば、決済トランザクションは現地時間9月7日(月)16:09:25 UTCに連邦側へ到達しており、返還時点の価値で約2億6,920万ドル相当の資産が復旧したことになる。一方、約598.5 BTC——およそ4,700万ドル相当——は引き出しに使われたアドレスに座したままだ。クジラ級の保有量に達するこの残額について、グループはいまだ説明をしていない。事件の発端は9月6日。ユーザーがサイドチェーンの1:1ビットコイン連結資産である4,000 L-BTCをSideSwapのペグアウト(引き出し)サービスに通し、連邦の管理下にある実物のBTCを引き出したことに始まる。グループはその後、Bitcoinのトランザクションに埋め込んだメッセージで、自分たちは泥棒ではなくセキュリティ欠陥を暴露するホワイトハット(善意のハッカー)だと主張。Liquidの開発元Blockstreamに対し、まず脆弱性を修正するよう求め、「最新のコードでも依然として危険な状態だ」と警告したうえで、全ノードのパッチ適用が完了すれば資金を安全に返還すると約束していた。Blockstreamがブリッジノードのパッチ完了を記した署名付きメッセージを配信し、資金を安全に返せる状態になったと伝えた後、グループは3,400 BTCを送り返した。なお、Liquid側は事件の進行中にすでにブリッジノードを無効化し、取引所に対してL-BTCの入出金停止を要請していた。ただし、このホワイトハットという筋書きを受け入れる向きばかりではない。Ledgerの最高技術責任者(CTO)であるCharles Guillemetは、600 BTCが依然差し押さえられたままで、事前に合意された報奨金(バウンティ)も存在しない以上、今回の一連の操作は「ホワイトハット・ハッキングというより、恐喝に近い」と指摘した。Liquidは残りの資金やL-BTC準備金に生じうる不足分をどう扱うかについて一切公表しておらず、執筆時点でサイドチェーンのペグ関連サービスは停止が続いている。

裏付けのない「正当な」ペグアウト

今回の資金回収は規模こそ大きいものの、事件で最も由々しい部分は解決していない。引き出しが、鍵の漏えいなど一切なく、想定どおりの認可経路を通って完了したからだ。Liquidの公式アカウントは、SideSwapの認可鍵が悪用されてはいないと報告している。同社が公表したタイムラインによれば、日曜14:05 UTCにクライアントが4,000 L-BTCをSideSwapのペグアウトサービスへ転送し、有効なペグアウト認可が提示された後、連邦ウォレットが14:28:56 UTCに約3,996 BTCを放出した。問題は上流にあった。Blockstreamが後日特定した根本原因は、Liquidの基盤コードベースであるElementsソフトウェアの欠陥で、これが無効なL-BTCの生成を可能にしていた。つまりペグ機構は、正当に見えるが二方向ペグが担保すべき管理下のBitcoinによって裏付けられていないトークンを処理してしまったことになる。LiquidのBitcoin DeFiアーキテクチャでは、L-BTCはいわばラップドBitcoinに相当し、各トークンはファンクショナリー群の連邦が保管するBTCと引き換え可能なはずだ。無効なトークンが償還経路から侵入できるのであれば、準備金の完全性は鍵のセキュリティと同等に重要であり、事件の性質は古典的な「鍵の盗難」から会計上のリスクへと移る。この区別こそが、今回を単発の侵害ではなく、Bitcoinエコシステム全体におけるサイドチェーン設計のストレステストにしている。コアのBitcoin自体は一度も危険にさらされていない。それでもソフトウェアのバグにより、正当に見える償還請求が、実体のない準備金に対して決済されてしまった。返還されない残高の行方がどうであれ、実物のBTCが、有効な担保として数えられるはずのないL-BTCと引き換えに管理下を離れた——この会計上の隙間こそが、現在精査されている構造的弱点だ。

準備金の穴は依然未解決

この事件の二つの側面を並べれば、結論は一つに収束する。資金回収こそが「簡単な部分」だったということだ。オンチェーンの決済記録とBlockstreamの署名付き事後検証により、連邦は598.5 BTCの範囲内で全額が補填された状態にあることが確認できる。しかし根本原因——裏付けのないL-BTCが、正当に見える認可チェックを通過することを許したElementsの欠陥——は、Bitcoinエコシステムのあらゆるペグ型資産に及ぶ示唆を含んでいる。筆者らの見立てはこうだ。Liquidが脆弱性の完全な原因、改善計画、そして残る準備金不足をいかなる手段で埋めるのかを公表しない限り、同サイドチェーンのペグは問われ続ける。連邦ウォレットの資金回収に関する当社の詳細報道では、事件の全タイムラインを追っている。

COINOTAG News Desk

COINOTAG News Desk

COINOTAGの編集・調査デスクです。

News Deskの仕組み
AI生成

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。