Highlights

  • Pihak yang menguras sekitar 4.000 BTC dari wallet federasi Liquid Network milik Blockstream telah mengembalikan 3.400 BTC.
  • Pengembalian ini terjadi setelah pesan on-chain bertanda tangan PGP dari Blockstream mengonfirmasi node bridge-nya sudah ditambal.
  • Peretas menyimpan sekitar 598 BTC, senilai sekitar $47 juta, tanpa ada konfirmasi bahwa itu memang bounty yang disepakati.
  • Peneliti keamanan masih terpecah soal apakah pelaku ini benar-benar whitehat atau sekadar eksploiter oportunistik yang bernegosiasi belakangan.

Pihak di balik pengurasan sekitar 4.000 BTC dari wallet federasi Liquid Network milik Blockstream akhir pekan lalu telah mengirim kembali 3.400 BTC, senilai hampir $270 juta pada harga saat ini, setelah Blockstream mengonfirmasi celah software yang mendasarinya sudah diperbaiki, menurut laporan The Block. Penarikan awal, yang bernilai sekitar $320 juta saat terjadi, mengosongkan hampir seluruh kepemilikan wallet federasi lewat kerentanan di Elements, codebase yang mendasari sidechain Liquid, dan memaksa Blockstream menghentikan sementara jaringannya sambil melakukan investigasi.

Pertukaran antara kedua pihak berlangsung sepenuhnya on-chain dan lewat kanal terenkripsi, bukan melalui pernyataan publik. Pihak yang memegang dana ini memakai pesan OP_RETURN Bitcoin yang dipadukan dengan teks terenkripsi PGP untuk meminta Blockstream "perbaiki bug dulu" dan memastikan setiap node yang terdampak sudah ditambal sebelum dana dikembalikan. Blockstream, yang dipimpin CEO Adam Back, merespons dengan pesan on-chain bertanda tangan PGP miliknya sendiri yang menyatakan node bridge sudah ditambal dan aman untuk mengembalikan dana. Tak lama setelahnya, transaksi yang memindahkan 3.400 BTC kembali ke alamat federasi muncul on-chain. Sisa saldo di wallet peretas — sekitar 598,5 BTC, senilai hampir $47 juta — dibiarkan tak tersentuh, dan tidak ada satu pun pesan yang dipertukarkan itu secara eksplisit mengonfirmasi jumlah tersebut sebagai bounty whitehat yang disepakati, ketimbang sekadar dana yang memang disimpan begitu saja.

Episode ini menyisakan pertanyaan keamanan inti Liquid Network yang baru terjawab sebagian. Mengembalikan 85% dana yang dikuras jelas jauh lebih baik dibanding kerugian total, dan ini mengindikasikan siapa pun yang mengeksekusi eksploitasi ini lebih tertarik memaksa perbaikan sekaligus mengambil imbalan, ketimbang mencuci seluruh dana. Namun ambiguitas soal sisa dana sekitar $47 juta yang ditahan itu membuat narasi "whitehat" tetap diperdebatkan: CTO Ledger, Charles Guillemet, secara terbuka mempertanyakan pendekatan ambil-dana-dulu-baru-negosiasi ini sebagai metode disclosure yang sah, sebelum akhirnya melunakkan sikapnya dengan membuka kemungkinan bahwa pelaku hanyalah peneliti keamanan yang kurang berpengalaman, bukan pemeras yang benar-benar disengaja. Perbedaan ini penting untuk menentukan bagaimana insiden ini akan diklasifikasikan — sebagai kerentanan yang diungkap lewat negosiasi bug-bounty yang tidak lazim dan blak-blakan, atau sebagai pencurian yang kebetulan berakhir dengan pengembalian sebagian.

Baca juga: Liquid Network Berhenti Usai Drain BTC $320 Juta, Klaim 'Whitehat' Diragukan

Bagi jaringan yang memosisikan dirinya sebagai sidechain Bitcoin kelas institusional untuk exchange dan penyedia likuiditas, pengurasan wallet federasi sebesar ini adalah ujian kredibilitas serius, terlepas dari berapa banyak dana yang kembali. Model federasi Liquid mengandalkan sekumpulan functionary yang menandatangani transaksi bersama-sama, desain yang seharusnya lebih tahan terhadap single point of failure ketimbang bridge yang sepenuhnya tersentralisasi — namun kerentanan Elements ternyata memungkinkan pihak luar melewati perlindungan itu sepenuhnya. Pengguna institusional yang menaruh bitcoin di Liquid demi settlement lebih cepat dan transaksi rahasia kini punya data konkret soal tail risk, dan sidechain maupun operator bridge saingan kemungkinan akan menghadapi sorotan baru terhadap kode federasi dan multisig mereka sendiri setelah kejadian ini — sorotan serupa yang muncul setelah BounceBit memutuskan meninggalkan layer-1 miliknya sendiri usai eksploitasi token, dan penghentian jaringan MANTRA usai insiden yang tak dijelaskan secara rinci awal tahun ini.

Blockstream belum merinci sifat pasti bug Elements ini atau apakah sudah mempublikasikan post-mortem resmi, dan jaringan ini masih dalam posisi berhati-hati usai penghentian sementara tadi. Penanda konkret berikutnya yang perlu diamati adalah apakah Blockstream akan merilis disclosure teknis publik yang menjelaskan kerentanan ini dan memastikan seluruh node federasi sudah ditambal penuh serta jaringan kembali beroperasi normal. Apakah sekitar $47 juta yang disimpan peretas nantinya akan benar-benar dinegosiasikan turun, dikembalikan, atau diterima sebagai bounty juga akan menentukan bagaimana insiden ini dikenang — sebagai bug bridge yang mahal tapi pada akhirnya terkendali, atau sebagai salah satu kegagalan keamanan sidechain Bitcoin terbesar tahun ini.

FAQ

Berapa banyak BTC yang dikuras dari Liquid Network?
Sekitar 4.000 BTC, senilai sekitar $320 juta saat kejadian, ditarik dari wallet federasi Liquid Network lewat kerentanan di codebase Elements.

Berapa banyak BTC yang sudah dikembalikan?
Pihak yang memegang dana mengembalikan 3.400 BTC setelah Blockstream mengonfirmasi node bridge-nya sudah ditambal, sambil menyimpan sekitar 598,5 BTC senilai sekitar $47 juta.

Apakah peretas ini dianggap whitehat sungguhan?
Masih diperdebatkan. CTO Ledger Charles Guillemet mempertanyakan pendekatan ambil-dana-dulu-baru-negosiasi ini, meski ia belakangan menyebut pelakunya bisa jadi peneliti yang kurang berpengalaman, bukan pencuri yang benar-benar disengaja.

Apakah Liquid Network sudah beroperasi kembali?
Blockstream mengonfirmasi lewat pesan on-chain bertanda tangan bahwa node bridge-nya sudah ditambal, yang menjadi dasar pengembalian dana, meski post-mortem teknis lengkap belum dipublikasikan.