Gần 600 Bitcoin vẫn đang bị "treo"
Nhóm thực hiện vụ khai thác lỗ hổng trên Liquid Network đã hoàn trả 3.400 Bitcoin cho ví Liquid Federation, tương đương giá trị xấp xỉ 270 triệu USD tại thời điểm thông tin được công bố. Dữ liệu giao dịch trên blockchain cũng ghi nhận đúng 3.400 Bitcoin đã được chuyển trở lại địa chỉ ví của liên minh Liquid.
Theo ông Samson Mow, CEO của JAN3 và cựu lãnh đạo tại Blockstream, khoảng 598 Bitcoin vẫn chưa nằm trong quyền kiểm soát của Liquid Federation. Số tài sản còn thiếu có giá trị khoảng 47 triệu USD theo giá Bitcoin vào thời điểm cập nhật. Blockstream vẫn đang liên hệ và trao đổi với nhóm tự nhận là 'hacker mũ trắng' để xử lý phần còn lại.
Trước đó, sự cố bắt đầu khi khoảng 4.000 Bitcoin trong tổng số khoảng 4.200 Bitcoin tại ví Liquid Federation bị rút, tương đương gần 95% lượng Bitcoin được sử dụng để bảo chứng cho L-BTC. L-BTC là token Bitcoin được phát hành trên Liquid Network; về nguyên tắc, mỗi L-BTC phải được bảo đảm 1:1 bằng một Bitcoin thật bị khóa trong ví dự trữ của liên minh.
Việc rút gần như toàn bộ số lượng Bitcoin dự trữ đã khiến cơ chế bảo chứng của L-BTC bị suy yếu nghiêm trọng. Sau khi 3.400 Bitcoin được trả lại, tình hình bảo chứng đã được cải thiện đáng kể, nhưng chưa thể xem là hoàn toàn khôi phục khi gần 598 Bitcoin vẫn chưa trở về.
Nhóm tấn công được cho là đã liên lạc với Blockstream bằng các thông điệp được ghi vào giao dịch Bitcoin. Sau khi Blockstream thông báo đã vá các nút cầu nối bị ảnh hưởng, nhóm này chuyển trả phần lớn Bitcoin về ví Liquid Federation và giữ lại phần còn lại.
Giới chuyên gia nhận định, khi khoản thiếu hụt gần 598 Bitcoin chưa được giải quyết và mạng lưới chưa hoạt động trở lại, người dùng không nên coi sự cố đã kết thúc hoặc xem L-BTC đã khôi phục hoàn toàn trạng thái bảo chứng 1:1.
Liquid vẫn tạm dừng để xử lý lỗ hổng
Liquid Network là một sidechain, tức blockchain phụ liên kết với Bitcoin, được Blockstream phát triển để hỗ trợ thanh toán và chuyển tài sản nhanh hơn so với mạng Bitcoin chính. Mạng này sử dụng cơ chế 'peg-in' và 'peg-out': người dùng khóa Bitcoin vào hệ thống để nhận L-BTC, hoặc đổi L-BTC để rút Bitcoin thật trở lại mạng Bitcoin chính.
Trong sự cố vừa qua, Liquid và các đơn vị liên quan đã vô hiệu hóa các nút cầu nối, tạm dừng mạng lưới và yêu cầu sàn giao dịch đóng chức năng nạp, rút L-BTC. Các biện pháp này nhằm ngăn phát sinh thêm giao dịch trong lúc nhóm vận hành điều tra và vá lỗ hổng. Liquid cho biết các tài sản khác phát hành trên mạng, gồm USDT, DePix và một số tài sản thực được mã hóa, không bị ảnh hưởng trực tiếp trong sự cố này.
Thông tin ban đầu từ Liquid cho thấy tiền được rút thông qua SideSwap, một nền tảng có quyền xử lý giao dịch rút tài sản từ mạng Liquid. Tuy nhiên, Liquid khẳng định khóa ủy quyền dùng cho quy trình này không bị xâm phạm. Blockstream sau đó xác định L-BTC được dùng trong giao dịch có liên quan đến một lỗi của phần mềm Elements, nền tảng phần mềm vận hành Liquid.
Theo các thông tin kỹ thuật được công bố, lỗi này có thể đã cho phép tạo ra L-BTC không có Bitcoin thật bảo chứng. Sau đó, lượng L-BTC không được bảo chứng này được dùng để yêu cầu rút Bitcoin thật khỏi ví dự trữ theo một quy trình trông có vẻ hợp lệ. Nói đơn giản, hệ thống đã không phát hiện được sự chênh lệch giữa token L-BTC được tạo ra và Bitcoin thực tế dùng làm tài sản bảo chứng.
Blockstream và các thành viên Liquid Federation hiện cần hoàn tất việc vá lỗi, đánh giá các biện pháp an ninh bổ sung, xử lý tình trạng 'chain split' và chuẩn bị mở lại mạng lưới. Chain split, hay chia tách chuỗi, xảy ra khi các nhóm nút trong cùng hệ thống ghi nhận hoặc chấp nhận các trạng thái giao dịch khác nhau, dẫn đến việc cần đồng bộ lại trước khi hoạt động bình thường có thể tiếp tục.
Ông Samson Mow khuyến nghị người dùng không gửi Bitcoin đến các địa chỉ peg-in của Liquid cho đến khi mạng lưới phát đi thông báo khởi động lại chính thức. Theo cập nhật công khai, người dùng không cần thực hiện thao tác khẩn cấp nào khác ngoài việc không tiếp tục nạp Bitcoin vào Liquid trong thời gian hệ thống tạm dừng.
Có thể thấy, việc mạng lưới vẫn đóng giao dịch cho thấy khâu hoàn trả tiền không thể thay thế được quy trình khắc phục kỹ thuật. Ngoài ra, ngay cả khi toàn bộ Bitcoin được trả lại, Liquid vẫn cần chứng minh lỗi đã được xử lý đầy đủ và cơ chế phát hành, quy đổi L-BTC hoạt động an toàn trước khi khôi phục dịch vụ.
Bài học về rủi ro hạ tầng crypto
Sự cố Liquid không phải là vụ tấn công trực tiếp vào cơ chế đồng thuận của Bitcoin - cơ chế giúp các nút mạng Bitcoin thống nhất giao dịch nào hợp lệ. Vấn đề nằm ở lớp hạ tầng xây dựng xung quanh Bitcoin, gồm phần mềm sidechain, cơ chế cầu nối, ví lưu ký, quy trình bảo chứng tài sản và đơn vị được ủy quyền xử lý lệnh rút tiền.
Điều này đặc biệt quan trọng với nhà đầu tư mới. Một tài sản có thể được phát hành trên blockchain an toàn, nhưng người dùng vẫn có thể chịu rủi ro khi sử dụng nền tảng trung gian để chuyển tài sản giữa các chuỗi, dùng token được bảo chứng hoặc gửi tiền vào giao thức tài chính phi tập trung. Rủi ro không chỉ đến từ việc bị lộ khóa ví, mà còn có thể bắt nguồn từ lỗi phần mềm, cấu hình hệ thống, hợp đồng thông minh hoặc cơ chế kiểm tra tài sản bảo chứng.
Theo dữ liệu DefiLlama, các vụ tấn công năm 2026 đã khiến khoảng 1,4 tỷ USD bị lấy đi qua 250 vụ việc. Dù giá trị thất thoát thấp hơn mức khoảng 2,7 tỷ USD trong 146 vụ năm 2025, số vụ tấn công lại tăng. Trong số các vụ năm 2026, có 26 vụ - hơn 10% - nhắm vào cầu nối và hạ tầng liên chuỗi, trong khi năm 2025 chỉ ghi nhận ba vụ thuộc nhóm này.
Cầu nối liên chuỗi là công cụ giúp người dùng chuyển token hoặc dữ liệu giữa các blockchain khác nhau. Đây là thành phần quan trọng để mở rộng ứng dụng tài chính phi tập trung, nhưng cũng là điểm tập trung rủi ro vì phải kết hợp nhiều lớp mã nguồn, hệ thống xác thực, ví lưu ký và bên trung gian.
Ông Nikhil Raghuveera, CEO của công ty hạ tầng tuân thủ blockchain Predicate, cho rằng các vụ khai thác lỗ hổng liên tiếp khiến tổ chức tài chính truyền thống phải thận trọng hơn khi cân nhắc ứng dụng công nghệ DeFi.
Bà Ziqing Ang, người phụ trách chính sách khu vực châu Á - Thái Bình Dương của TRM Labs, nhận định các sự cố như Liquid cho thấy điểm yếu chủ yếu nằm ở lớp vận hành và hạ tầng, không phải ở cơ chế đồng thuận nền tảng của blockchain.
Ông Aneirin Flynn, CEO của công ty công nghệ an ninh mạng FailSafe, cũng cảnh báo rằng việc phần lớn Bitcoin được hoàn trả không thay đổi bản chất của rủi ro. Theo ông, cùng một lỗ hổng hoàn toàn có thể bị một nhóm tấn công có ý đồ chiếm đoạt khai thác, thay vì một nhóm tuyên bố sẽ hoàn tiền.
