Sorotan

  • SideSwap mengembalikan sekitar 4 BTC fee yang dikumpulkannya selama eksploitasi Liquid Network pada 6 September, mengambil tanggung jawab atas celah kontrol risikonya sendiri.
  • Eksploitasi ini memanfaatkan bug cache range-proof di software Elements milik Blockstream untuk mencetak sekitar 4.000 L-BTC tanpa jaminan, menguras sekitar 95% cadangan Liquid dalam 23 menit.
  • Penyerang mengembalikan 3.400 BTC tapi menahan 598,5 BTC, senilai sekitar $47 juta, sebagai “bounty” yang diklaimnya sendiri — klaim yang diragukan publik oleh Blockstream.
  • SideSwap menghentikan sementara layanan peg-in dan peg-out-nya hingga federasi Liquid meluncurkan arsitektur keamanan baru.

SideSwap Mengembalikan Fee yang Seharusnya Tak Pernah Diterimanya

Bursa kripto SideSwap mengumumkan pada 10 September 2026 bahwa mereka telah sepenuhnya mengembalikan sekitar 4 BTC fee yang dikumpulkannya selama eksploitasi 6 September terhadap Liquid Network, sidechain Bitcoin milik Blockstream. Eksploitasi ini bersumber dari bug pada software Elements milik Liquid yang memungkinkan pelaku tak dikenal mencetak sekitar 4.000 L-BTC tanpa jaminan, lalu menukar sebagian besarnya menjadi Bitcoin asli melalui layanan trading SideSwap. SideSwap menyatakan bertanggung jawab penuh atas celah kontrol risikonya sendiri dalam episode ini dan telah menghentikan sementara layanan peg-in serta peg-out-nya hingga arsitektur keamanan baru federasi Liquid siap.

Bagaimana Bug Cache Menguras 95% Cadangan Liquid

Kecacatan mendasarnya adalah bug cache verifikasi range-proof di Elements yang memungkinkan penyerang menciptakan L-BTC tanpa jaminan tanpa terdeteksi oleh pemeriksaan kolateral biasa milik jaringan.

Menurut laporan CoinDesk, eksploitasi ini menguras sekitar 95% cadangan Bitcoin Liquid — jumlah yang ditaksir CoinDesk sekitar $320 juta — dalam jendela waktu yang sangat cepat, 23 menit, pada 6 September, dengan sebagian besar L-BTC tanpa jaminan itu dikonversi menjadi BTC asli lewat layanan peg-out SideSwap. Fee layanan 0,1% milik SideSwap sendiri dari arus itu mencapai sekitar 3,996 BTC, yaitu sekitar 4 BTC yang kini dikembalikannya ke federasi. Pengembalian dana SideSwap ini menjadikannya pihak pertama dalam episode ini yang secara sukarela mengembalikan dana terkait eksploitasi, alih-alih menegosiasikan potongan seperti yang dilakukan penyerang on-chain. Penyerang, yang sejak itu terlibat negosiasi on-chain lewat pesan OP_RETURN yang membingkai aksinya sebagai pengungkapan “whitehat”, mengembalikan 3.400 BTC ke Liquid tetapi menahan 598,5 BTC — senilai sekitar $47 juta — sebagai bounty yang ditetapkannya sendiri, klaim yang diragukan secara publik oleh Blockstream maupun pengamat luar. Blockstream mengaitkan akar masalah ini dengan bug software di Elements, bukan kompromi private key atau signer federasi.

Sepotong Kecil Akuntabilitas dalam Episode yang Keruh

Langkah SideSwap ini adalah bagian akuntabilitas yang sempit namun secara simbolis penting dalam sebuah eksploitasi yang sejauh ini didefinisikan oleh penyerang yang secara efektif menetapkan harganya sendiri untuk mengembalikan dana curian. Dengan mengembalikan fee yang diperolehnya tanpa sadar saat memfasilitasi eksploitasi, SideSwap menarik garis pemisah antara platform yang memproses transaksi bermasalah dengan itikad baik dan pihak yang merancang bug tersebut sejak awal — perbedaan yang penting bagi bagaimana bursa dan penyedia likuiditas yang terhubung ke Liquid akan diperlakukan ke depannya.

Baca juga: Alby Konfirmasi Bug Kritis di Versi Lama Lightning Hub, Imbau Upgrade

Bagi sidechain itu sendiri, episode ini menjadi pengingat bahwa sidechain Bitcoin berbasis federasi membawa risiko software tersendiri yang terpisah dari base layer Bitcoin; cadangan Liquid terkuras bukan lewat kompromi kunci, melainkan lewat kecacatan logika verifikasi yang memungkinkan nilai tercipta tanpa kolateral yang sepadan — kategori bug yang seharusnya bisa ditangkap oleh audit. Dengan layanan peg-in dan peg-out yang masih dihentikan sementara menunggu arsitektur keamanan baru, bursa, market maker, dan meja OTC yang menyalurkan likuiditas lewat Liquid kini menunggu perbaikan dari Blockstream sebelum penyelesaian normal kembali berjalan — hambatan operasional bagi jaringan yang banyak dipakai untuk penyelesaian stablecoin dan Bitcoin antarbursa. Jeda ini juga menghidupkan kembali perdebatan yang lebih luas soal apakah sidechain yang bergantung pada federasi signer, alih-alih keamanan proof-of-work milik Bitcoin sendiri, bisa menawarkan jaminan yang sama bagi pengguna institusional seperti base chain.

Yang Perlu Diperhatikan Selanjutnya

Tonggak berikutnya adalah peluncuran arsitektur keamanan baru Liquid oleh Blockstream, yang menurut federasi harus siap sebelum SideSwap dan layanan lain bisa melanjutkan fungsi peg-in dan peg-out-nya — belum ada tanggal pasti yang diumumkan. Terpisah, sorotan kemungkinan akan terus tertuju pada 598,5 BTC yang ditahan penyerang, mengingat Blockstream dan pengamat lain sudah secara publik menolak framing pencurian ini sebagai penyelamatan whitehat yang sah. Upaya penegakan hukum atau penelusuran on-chain apa pun yang menyasar dana yang tersisa, bersama konfirmasi kapan persisnya layanan peg Liquid dibuka kembali, adalah dua perkembangan konkret yang perlu diperhatikan selanjutnya. Bagaimana bursa lain yang terhubung ke Liquid merespons — apakah ada yang mengikuti langkah SideSwap mengembalikan fee secara sukarela — juga akan membentuk bagaimana insiden ini dikenang di seluruh industri.

FAQ

Apa penyebab eksploitasi Liquid Network?
Bug cache verifikasi range-proof di software Elements milik Blockstream memungkinkan pelaku tak dikenal mencetak sekitar 4.000 L-BTC tanpa jaminan tanpa memicu pemeriksaan kolateral biasa milik jaringan, menguras sekitar 95% cadangan Liquid pada 6 September 2026.

Berapa banyak yang dikembalikan SideSwap, dan mengapa?
SideSwap mengembalikan sekitar 4 BTC, yaitu fee 0,1% yang dikumpulkannya dari transaksi peg-out yang dipakai untuk mengonversi L-BTC tanpa jaminan menjadi Bitcoin asli, sambil menyatakan bertanggung jawab penuh atas celah kontrol risikonya sendiri.

Apakah penyerang mengembalikan dana curian?
Sebagian. Penyerang mengembalikan 3.400 BTC ke federasi Liquid tetapi menahan 598,5 BTC, senilai sekitar $47 juta, dengan membingkainya sebagai “bounty” yang ditetapkannya sendiri — karakterisasi yang diragukan secara publik oleh Blockstream dan pengamat luar.

Apakah Liquid Network masih beroperasi normal?
Belum. Layanan peg-in dan peg-out SideSwap masih dihentikan sementara hingga federasi Blockstream merampungkan arsitektur keamanan baru; belum ada tanggal pembukaan kembali yang diumumkan.