toobit
Beli Kripto
Beli KriptoBeli kripto menggunakan Visa/Mastercard
Perdagangan P2PPerdagangkan dengan harga terbaik dengan berbagai opsi pembayaran lokal
Kartu bankBayar dengan Visa atau Mastercard
Pihak ketigaBayar melalui MoonPay, Advcash, Simplex, dan lainnya
Setoran KriptoSetoran antar mata uang kripto, cepat masuk rekening
Pasar
PeluangIkuti tren dan rebut peluang lebih awal
PasarKuasai dinamika pasar secara tepat waktu
Futures
Kontrak Perpetual Berdenominasi UKontrak non-penyerahan yang diselesaikan dalam USDT
Kontrak Berkelanjutan USDCKontrak perpetual yang diselesaikan dalam USDC
Kontrak PeristiwaPrediksi pergerakan pasar. Raih keuntungan dengan mudah.
Prediction MarketUbah wawasan menjadi nilai
Lite PerpetualMode trading yang sederhana, cocok untuk pemula.
Perdagangan DemoTanpa memerlukan modal apapun, cocok untuk simulasi trading.
BotEksekusi strategi otomatis yang telah ditentukan, manfaatkan peluang di tengah volatilitas pasar.
TradFi
Perdagangan
SpotCepat beli atau jual mata uang kripto
DEX +Token Web3 populer di on-chain, mudah untuk diperdagangkan
LaunchpadAkses listing token tahap awal
Tukar InstanPertukaran aset instan tanpa biaya
Perdagangan APIMenyediakan cara yang efisien dan cepat untuk mengeksekusi perdagangan melalui antarmuka pemrograman
Toobit SynapseModel perdagangan baru yang digerakkan oleh AI
Toobit x TradingViewTrading langsung dari chart TradingView
Agent Trade KitBekali AI Agent dengan skills trading dan akun
Hadiah
Salin
Ikuti Pedagang ProfesionalIkuti operasi pedagang top dunia
Rekrutmen Master PerdaganganHasilkan pendapatan tinggi dari pembagian keuntungan.
Lebih Banyak
Keuangan
Manajemen KeuanganDapatkan hasil stabil dari kripto secara instan
Promosi
Broker ProgramMonetisasi volume API dan infrastruktur trading!
Program Duta Global ToobitJadilah duta dan dapatkan manfaat yang kompetitif!
Toobit x Nova.MemeSatu klik untuk Meme, transaksi super cepat
Pemula
Akademi PemulaBantu Anda bertransformasi dari pemula menjadi pedagang profesional
Pusat BantuanBantu Anda menyelesaikan masalah yang dihadapi di platform
Pusat PengumumanRilis tepat waktu pemberitahuan penting sistem dan pembaruan
BeritaBerita dan dinamika pasar cryptocurrency terkini
BlogDapatkan wawasan dunia kripto dan kuasai peluang trading lebih awal
Jelajahi
Program VIP ToobitNikmati diskon biaya dan banyak hadiah eksklusif.
WawasanTetap terupdate dengan berita crypto terbaru
Komunitas ToobitPengguna bertukar pengalaman, berbagi pengetahuan, dan mendiskusikan topik
3 tahun bersamaRayakan perjalanan kami dan komunitas yang membangunnya
Tentang ToobitPelajari lebih lanjut tentang platform global terkemuka dan siapa kami
Saran & Umpan BalikBagikan ide Anda untuk meningkatkan exchange
Bukti CadanganKepercayaan dibangun di atas cadangan 100%
Masuk
Daftar
🔥BTC/USDT
Pindai untuk Mengunduh
Aplikasi versi iOS atau Android
Opsi lainnya

Penyerang mengeksploitasi bug Liquid untuk menarik Bitcoin

2026-09-09 02:57

SpotFuturesEksploitasiBTC

Seorang penyerang mengeksploitasi celah perangkat lunak dalam basis kode Elements yang digunakan oleh Liquid Network pada 6 September, mencetak sekitar 4.000 Liquid Bitcoin (LBTC) tanpa dukungan aset dan mengonversi hampir seluruhnya menjadi BTC asli melalui mekanisme penarikan normal Liquid. Penyerang tersebut kemudian mengembalikan 3.400 BTC, tetapi sekitar 598,5 BTC—senilai kurang lebih $47 juta berdasarkan angka yang diberikan—masih berada di bawah alamat yang mereka kendalikan, tanpa adanya kesepakatan publik yang mengonfirmasi bahwa dana tersebut merupakan hadiah bug bounty.

Eksploitasi tersebut menguras sekitar 3.998,5 BTC dari dompet cadangan multisignature Liquid, atau sekitar 95% saldo bitcoin dalam dompet itu pada saat kejadian. Penarikan tersebut menyisakan sekitar 197 BTC di dompet cadangan sebelum pengembalian sebagian dilakukan. Blockstream, perusahaan di balik Liquid Network dan perangkat lunak Elements, menyatakan bahwa mereka masih melanjutkan pembicaraan dengan penyerang dan berupaya mendapatkan kembali sisa BTC.

Insiden ini menyoroti pemeriksaan perangkat lunak yang menghubungkan LBTC yang diterbitkan dengan BTC yang disimpan di cadangan Liquid. Menurut penjelasan mengenai insiden tersebut, pengaturan kustodi multisig Liquid 11-dari-15 tidak ditembus. Sebaliknya, sistem mengizinkan penarikan setelah LBTC palsu masuk ke proses peg-out dan dianggap valid.

LBTC palsu melewati jalur peg-out normal

Penyerang pertama-tama mencetak LBTC tanpa menyetorkan BTC yang sesuai ke cadangan Liquid. Saldo palsu tersebut kemudian diajukan ke proses peg-out standar jaringan, yang biasanya membakar LBTC dan melepaskan BTC dalam jumlah setara dari dompet cadangan yang dikendalikan federasi.

Penarikan terjadi dalam dua transaksi. Transaksi pertama memindahkan sekitar 2,5 BTC, yang tampaknya berfungsi sebagai uji coba eksploitasi. Transfer kedua kemudian menarik sekitar 3.996 BTC. Secara gabungan, transaksi tersebut mengeluarkan hampir seluruh saldo cadangan yang tersedia bagi sistem peg-out.

Mekanisme peg-out Liquid dirancang untuk memungkinkan pemegang LBTC menukarkan aset sidechain mereka dengan Bitcoin asli. Proses ini memerlukan persetujuan dari federasi operator yang menggunakan pengaturan multisig 11-dari-15. Setidaknya 11 penanda tangan resmi harus menyetujui penarikan sebelum BTC dapat keluar dari cadangan.

Dalam kasus ini, para penanda tangan tampaknya menyetujui transaksi yang memenuhi persyaratan penarikan secara formal, sementara sistem yang mendasarinya gagal menolak LBTC yang tidak valid. Peristiwa ini menunjukkan bahwa ambang batas multisig dapat mengamankan akses ke dompet cadangan tanpa secara independen membuktikan bahwa setiap aset yang diajukan untuk penukaran dibuat secara sah.

Blockstream mengatakan eksploit tersebut tidak melibatkan kunci privat multisig yang bocor. Mereka juga mengatakan bahwa kunci otorisasi peg-out yang digunakan oleh SideSwap, layanan terkait Liquid, tidak dicuri. Sebaliknya, penyerang mengeksploitasi kerentanan Elements untuk membuat LBTC tidak valid, lalu menggunakan alur kerja burn-and-withdraw yang memang dirancang untuk memperoleh BTC asli.

Kontak on-chain berujung pada pengembalian sebagian dana

Setelah memindahkan dana, penyerang menempatkan pesan dalam transaksi Bitcoin menggunakan OP_RETURN, sebuah kolom yang dapat menyimpan sejumlah kecil data arbitrer di blockchain. Pesan tersebut berbunyi: “kami adalah whitehat. hubungi kami on-chain.”

Blockstream merespons dengan mengirim 1.000 satoshi ke alamat yang terkait dengan penyerang dan meminta kontak. Komunikasi kemudian berlanjut melalui pesan OP_RETURN Bitcoin, tanda tangan PGP, dan catatan terenkripsi.

Penyerang mengatakan bahwa sebagian besar dana akan dikembalikan setelah perbaikan diterapkan, dan meminta agar node bridge diperbarui sebelum pembayaran kembali dilakukan. Setelah adanya pesan bertanda tangan yang menyatakan bahwa node bridge telah diperbaiki, penyerang mengembalikan 3.400 BTC ke dompet multisig Liquid pada 7 September.

Sisa sekitar 598,5 BTC dipindahkan ke alamat lain yang dikendalikan oleh penyerang. Pesan publik yang terlihat on-chain tidak mencakup penyelesaian yang memberikan izin kepada penyerang untuk menyimpan dana tersebut atau menetapkannya sebagai imbalan keamanan. Pembaruan insiden terbaru Blockstream memperlakukan saldo tersebut sebagai aset yang dapat dipulihkan dan menyatakan bahwa pembahasan masih berlangsung.

Perbedaan ini menempatkan insiden tersebut dalam kategori yang berbeda dari kerentanan yang diungkapkan secara konvensional dan bug bounty berbayar. Peneliti keamanan biasanya mendemonstrasikan eksploit dengan dana terbatas atau mengoordinasikan pengungkapan sebelum mengambil aset yang didukung pengguna. Dalam kasus ini, penyerang memperoleh kendali atas hampir 4.000 BTC sebelum membuka komunikasi dan tetap menguasai sebagian besar dana setelah pengembalian sebagian.

Patch mendesak menargetkan peg-out yang tidak valid

Blockstream telah merencanakan rilis Elements v23.3.4 yang mendesak untuk mengatasi kerentanan tersebut. Operator Functionary, yang membantu menjalankan infrastruktur federasi Liquid, diharapkan mengubah perilaku jaringan agar peg-out yang tidak valid ditolak sebelum layanan normal kembali.

Liquid belum sepenuhnya kembali ke operasi normal dalam pembaruan terbaru, dan Blockstream belum menetapkan jadwal yang pasti untuk pemulihan total atau pengembalian BTC yang masih tertunggak. Respons ini kemungkinan akan diawasi ketat oleh institusi dan layanan yang menggunakan sidechain tersebut untuk penyelesaian transaksi dan penerbitan aset.

Diluncurkan pada 2018, Liquid adalah sidechain Bitcoin yang dirancang untuk penyelesaian transaksi yang lebih cepat dan lebih rahasia antara entitas yang berpartisipasi. Liquid juga mendukung aset yang diterbitkan, termasuk stablecoin dan sekuritas yang ditokenisasi. Menurut angka yang diberikan, jumlah entitas yang terlibat dalam tata kelola dan operasional Liquid telah meningkat dari 23 menjadi 87, sementara nilai aset dunia nyata yang diterbitkan di jaringan tersebut telah melampaui $5 miliar.

Eksploitasi ini tidak menunjukkan bahwa Bitcoin itu sendiri telah diretas. BTC yang ditarik berasal dari cadangan federasi milik Liquid, tempat bitcoin disimpan sebagai penjamin LBTC yang beredar di sidechain. Namun, kerugian ini menunjukkan bagaimana kelemahan pada jalur validasi aset dapat melemahkan penjaminan sebuah bridge, bahkan ketika kunci penandatanganan dompet cadangan tetap aman.

Uji operasional berikutnya bagi Liquid adalah apakah perangkat lunak yang telah ditambal dan prosedur federasinya dapat memulihkan kepercayaan bahwa setiap LBTC yang ditebus benar-benar sesuai dengan BTC yang tersimpan di cadangan. Pemulihan 598,5 BTC yang tersisa akan mengurangi kekurangan cadangan secara langsung, sementara penanganan status white-hat yang diklaim oleh penyerang akan membentuk cara insiden ini dipandang di seluruh komunitas keamanan.


Khawatir dengan peretasan bridge dan risiko sidechain? Perdalam pengetahuan keamanan Anda dengan panduan pelanggaran keamanan kripto ini sekarang.

Penafian: Konten di halaman ini disediakan hanya untuk tujuan informasi umum dan tidak mewakili pandangan atau nasihat keuangan Toobit. Kami tidak menjamin keakuratan atau kelengkapan informasi ini dan tidak bertanggung jawab atas kesalahan, kelalaian, atau dampak apa pun yang timbul dari penggunaannya. Investasi dalam aset digital mengandung risiko; pengguna harus mengevaluasi secara mandiri kondisi keuangan dan risiko yang terlibat. Untuk informasi lebih lanjut, silakan baca Ketentuan Layanan dan Pengungkapan Risiko.

Tentang
Tentang Kami
Ketentuan Penggunaan
Kebijakan Privasi
Pengungkapan Risiko
Komunitas Toobit
Pusat Pengumuman
Rencana Keamanan
Perlindungan Toobit
Bukti Cadangan
Layanan
Perdagangan
Derivatif
Salin
Program Afiliasi
API
Aplikasi Pendaftaran Token
Hadiah Bounty Bug
Dukungan
Pusat Bantuan
Akademi Pemula
Rujukan
Kebijakan Biaya
Saluran Verifikasi Resmi
Pemantauan Jaringan
Saran & Masukan
Beli Kripto
Beli Bitcoin
Beli Ethereum
Beli Dogecoin
Beli TON
Beli SOL
Beli XRP
Hubungi
Dukungan Pelanggan
support@toobit.com
Bisnis
listing@toobit.com
Pasar
market@toobit.com
Hukum
legal@toobit.com
Aplikasi
Google Play
App Store
Android APK
Komunitas
TwitterMediumYoutubeDiscordRedditFacebookCoinMarketCapCoinCodexCoinGeckoLinkedinQuoraThreads
Unduh APLIKASI
Peringatan Risiko

© 2026 Toobit.com. All rights reserved.