Khoảng 598,5 BTC vẫn chưa được hoàn trả sau vụ hack khiến mạng Liquid Network (Liquid Network) mất khoảng 320 triệu USD tiền Bitcoin(BTC), dù trước đó 3.400 BTC đã được gửi trả lại. Vụ việc làm dấy lên đề xuất rằng các dự án nên xây dựng chương trình bug bounty với mức thưởng được ấn định từ trước, thay vì đàm phán hoàn trả sau khi bị tấn công.
Theo Crypto Briefing dẫn phân tích của Emily Nicolle (Emily Nicolle), phóng viên chuyên mảng tài chính số của Bloomberg(Bloomberg), việc quy định trước quy trình báo lỗi và điều kiện thưởng sẽ khuyến khích giới nghiên cứu bảo mật chủ động báo cáo lỗ hổng, đồng thời giảm bớt sự mơ hồ về mặt pháp lý.
Vụ hack xảy ra ngày 6/9, khi khoảng 4.000 BTC bị rút khỏi ví liên bang (federation wallet) của Liquid Network. Tại thời điểm đó, số tài sản này được định giá khoảng 320 triệu USD.
Theo Chainalysis(Chainalysis), lỗ hổng nằm trong phần mềm xác thực giao dịch, cho phép tạo ra L-BTC không có tài sản đảm bảo, sau đó số L-BTC này được đổi lấy Bitcoin(BTC) thật. Blockstream(Blockstream) cho biết giao dịch trên mạng đã bị tạm dừng ngay sau sự cố.
Kẻ tấn công dùng thông điệp OP_RETURN trên blockchain Bitcoin(BTC) để tự nhận mình là “white hat” (hacker mũ trắng). Kèm theo đó là lời nhắn sẽ hoàn trả số tiền một khi lỗ hổng được khắc phục và bản vá được áp dụng cho toàn bộ node.
Ngày 7/9, khoảng 3.400 BTC đã được chuyển trả về địa chỉ liên bang của Liquid. Như TokenPost từng đưa tin trước đó, khoảng 598,5 BTC vẫn còn nằm trong ví của kẻ tấn công, trong khi Blockstream và Liquid Network chưa công bố liệu số tiền này có phải là khoản thưởng đã được thỏa thuận từ trước hay không.
Liquid là mạng lớp 2 (layer 2) dựa trên Bitcoin(BTC), phát hành L-BTC dựa trên tài sản đảm bảo là Bitcoin(BTC) thật. Blockstream giới thiệu Liquid là mạng layer 2 hỗ trợ phát hành tài sản số và thanh toán.
Giới quan sát phân loại đây không phải là cuộc tấn công vào giao thức gốc của Bitcoin(BTC), mà là sự cố xảy ra trong quá trình phát hành - hoàn trả L-BTC và xác thực giao dịch của Liquid. L-BTC là tài sản được phát hành trên mạng Liquid, có tài sản đảm bảo là Bitcoin(BTC).
Lập luận của Nicolle tập trung vào việc đàm phán sau sự cố có thể tạo ra cơ cấu khiến kẻ tấn công đòi khoản đền bù lớn hơn. Theo đó, nhà nghiên cứu báo lỗ hổng đúng quy trình sẽ nhận mức thưởng đã ấn định từ trước, còn kẻ trực tiếp khai thác lỗ hổng lại có thể yêu cầu số tiền cao hơn để đổi lấy việc hoàn trả tài sản.
Tuy nhiên, mức thưởng bug bounty phù hợp và điều kiện chi trả cụ thể vẫn chưa được xác định. Cũng chưa rõ 598,5 BTC còn lại có phải là khoản chi trả bug bounty chính thức, hay là kết quả của một thỏa thuận đạt được trong quá trình đàm phán hoàn trả.
Số liệu về quy mô thị trường bug bounty cũng khác nhau tùy theo tiêu chí thống kê. Crypto Briefing dẫn số liệu cho biết tổng số tiền Immunefi(Immunefi) đã chi trả lũy kế vượt 143 triệu USD tính đến tháng 7/2026.
Trong khi đó, trang chính thức của Immunefi(Immunefi) ghi nhận tổng số tiền thưởng lỗ hổng lũy kế ở mức 125 triệu USD tính đến ngày 8/9. Hai con số này khác nhau về thời điểm và phạm vi thống kê nên khó có thể so sánh trực tiếp.
Vụ việc cũng đặt ra tranh cãi về ranh giới trách nhiệm giữa kẻ tấn công và dự án. Việc phát hiện, báo cáo lỗ hổng khác với việc di chuyển và nắm giữ tài sản, và ranh giới đến đâu được xem là hoạt động nghiên cứu bảo mật hợp lệ vẫn cần được xem xét riêng.
Blockstream cảnh báo sau sự cố này, các tin nhắn lừa đảo giả mạo Blockstream và Liquid đang lan truyền. Công ty khuyến cáo người dùng không phản hồi các yêu cầu cung cấp cụm từ khôi phục, mã PIN, chuyển tiền hay cài đặt phần mềm.
Kế hoạch xử lý số tiền còn lại và thời điểm khôi phục hoạt động của mạng Liquid Network vẫn chưa được công bố. Dư luận đang chờ xem liệu dự án có nhân sự việc này để xây dựng trước quy trình báo lỗi và tiêu chuẩn đền bù hay không.
Bình luận 0