Hacker vụ Liquid dọa công khai private key để lộ toàn bộ cuộc đàm phán với Blockstream, dù công ty kiên quyết từ chối trả bounty để lấy lại gần 600 BTC còn lại.
Hacker vụ Liquid doạ công khai tin nhắn đàm phán, Blockstream ra tối hậu thư
Hai bên đàm phán công khai ngay trên blockchain
Sau nhiều ngày thương lượng, nhóm hacker tự nhận là "white-hat" bất ngờ tuyên bố sẽ công khai private key của địa chỉ đang dùng để liên lạc với Blockstream. Nếu điều này xảy ra, toàn bộ cộng đồng sẽ có thể giải mã và đọc được các tin nhắn bí mật giữa hai bên trong suốt quá trình đàm phán. Đáp lại, Blockstream khẳng định sẽ không trả bất kỳ khoản tiền chuộc nào và coi đây là hành vi trộm cắp thay vì một cuộc tấn công white-hat.
Như Coin68 đưa tin, vụ việc bắt nguồn từ cuộc tấn công nhằm vào Liquid Network, sidechain Bitcoin do Blockstream phát triển, xảy ra vào ngày 06/09. Hacker đã phát hiện một lỗ hổng trong phần mềm Elements, cho phép tạo ra L-BTC giả không được bảo chứng bằng Bitcoin thật.
Số L-BTC giả này được sử dụng để thực hiện các lệnh rút thông qua SideSwap, một thành viên của Liquid Federation. Do lỗi xảy ra ở bước kiểm tra giao dịch trước khi quá trình rút Bitcoin được thực hiện, cả hệ thống của SideSwap và các node xác thực của Liquid đều nhầm tưởng số L-BTC này là hợp lệ, khiến hệ thống vô tình cho phép hacker rút Bitcoin thật. Bằng cách đó, nhóm tấn công đã rút khoảng 4.000 BTC, trị giá gần 320 triệu USD.
Ngay sau vụ việc, hacker tự nhận mình là white-hat đã gửi thông điệp đầu tiên trực tiếp lên blockchain Bitcoin thông qua OP_RETURN với nội dung: "we are whitehats. contact us on chain."

Theo bảng tổng hợp do Galaxy Research công bố, trong nhiều ngày liên tiếp, hacker và Blockstream đã trao đổi tổng cộng 27 tin nhắn, gồm 12 tin nhắn từ hacker và 15 tin nhắn từ Blockstream.

Ban đầu, Blockstream yêu cầu hacker liên hệ qua email bảo mật của công ty. Tuy nhiên, nhóm này vẫn lựa chọn tiếp tục trao đổi ngay trên blockchain.
Không lâu sau, Blockstream chuyển sang sử dụng các thông điệp PGP ký số kết hợp Electrum ECIES để mã hóa nội dung gửi tới public key của địa chỉ Bitcoin do hacker kiểm soát. Ở chiều ngược lại, hacker cũng sử dụng PGP để mã hóa các thông tin gửi lại Blockstream.
Trong quá trình trao đổi, nhóm hacker nhiều lần khẳng định chỉ hoàn trả số Bitcoin bị rút sau khi lỗ hổng được khắc phục hoàn toàn, với lý do mạng lưới vẫn có nguy cơ tiếp tục bị khai thác nếu tài sản được chuyển về quá sớm. Một trong những thông điệp quan trọng nhất hacker gửi tới blockstream yêu cầu:
"Hãy khác phục lỗi trên mạng lưới trước. Liquid Network vẫn còn gặp rủi ro ở phiên bản hiện tại. Đảm bảo mọi node đều được vá. Sau khi xác nhận bản vá hoàn tất, chúng tôi sẽ chuyển tiền trở lại."

Sau khi Blockstream xác nhận các bridge node đã được vá và mạng lưới của Liquid Network đủ an toàn để tiếp nhận tài sản, hacker đã thực hiện một phần cam kết khi hoàn trả khoảng 3.400 BTC, trị giá 270 triệu USD. Tuy nhiên, nhóm này vẫn giữ lại 598,5 BTC, tương đương gần 47 triệu USD.

Blockstream hiện vẫn đang tiếp tục đàm phán để thu hồi số Bitcoin còn lại, song chưa tiết lộ nội dung thương lượng cũng như thời điểm toàn bộ tài sản có thể được hoàn trả.
Hacker muốn giữ 600 BTC làm bug bounty
Sau nhiều ngày thương lượng, cuộc đàm phán giữa Blockstream và nhóm hacker dường như đã đi vào ngõ cụt.
Một trong những tin nhắn cuối cùng mà hacker gửi cho Blockstream chỉ còn vỏn vẹn biểu tượng ":(", trước khi bất ngờ tuyên bố: "All messages will be in plaintext."
Đồng thời, nhóm này còn đe dọa sẽ công khai private key của địa chỉ ví Bitcoin đang được sử dụng để trao đổi với Blockstream nhằm để toàn bộ cộng đồng có thể tự giải mã và theo dõi toàn bộ quá trình thương lượng giữa hai bên.
Đây được xem là động thái leo thang căng thẳng nhất kể từ khi vụ việc xảy ra. Trong nhiều ngày qua, mọi tin nhắn Blockstream gửi cho hacker đều được mã hóa và ghi trực tiếp lên blockchain Bitcoin. Chỉ người nắm giữ private key của địa chỉ ví này mới có thể giải mã và đọc được nội dung. Vì vậy, nếu private key thực sự bị công khai, bất kỳ ai cũng có thể đọc toàn bộ các cuộc trao đổi vốn trước đây chỉ hacker mới xem được.
Ngoài ra, hacker cũng chỉ trích Blockstream, khẳng định công ty chỉ bỏ ra khoảng 1,5 triệu USD, thậm chí là không tốn bất kì đồng nào để bảo vệ lượng tài sản trị giá khoảng 5 tỷ USD, cho thấy hệ thống bảo mật bị xem nhẹ và công tác quản trị tồn tại nhiều vấn đề.

Hacker sau đó yêu cầu Blockstream tự chi trả khoản bug bounty tương đương 10% giá trị vụ hack và nếu Blockstream từ chối, chính những người nắm giữ L-BTC sẽ phải chịu khoản thiếu hụt gần 15%, tương ứng với gần 600 BTC vẫn chưa được hoàn trả.

Blockstream: "Đây là hành vi trộm cắp"
Trước tình hình này, Blockstream đã gửi hai tin nhắn mã hóa để phản hồi tối hậu thư của nhóm hacker. Tuy nhiên, tính đến thời điểm viết bài, sau gần 10 tiếng chờ đợi, công ty vẫn chưa nhận được bất kỳ phản hồi nào.
Blockstream sau đó tiếp tục công khai lập trường trên mạng xã hội X, khẳng định sẽ không trả bất kỳ khoản tiền chuộc nào để đổi lấy số Bitcoin còn lại. Công ty khẳng định việc chiếm đoạt tài sản rồi giữ lại để gây sức ép không thể được xem là động thái tiết lộ thông tin có trách nhiệm thường thấy trong cộng đồng hacker mũ trắng, mà đơn thuần là hành vi trộm cắp tài sản.
To those responsible for the theft of bitcoin from the Liquid Network:
— Blockstream (@Blockstream) September 11, 2026
Blockstream will not pay a ransom for the return of stolen funds. Taking assets without authorization and withholding their return is a crime, not responsible disclosure. It is not white-hat activity. It is…
Blockstream cho biết việc tham gia vào quá trình đàm phán trước đó nhằm bảo vệ tài sản người dùng và hạn chế thiệt hại cho hệ sinh thái Bitcoin, chứ không đồng nghĩa với việc công ty chấp nhận các yêu cầu của hacker. Công ty cũng nhấn mạnh rằng nếu trả tiền để lấy lại tài sản, điều này có thể tạo ra tiền lệ nguy hiểm, khi hacker có thể tấn công các dự án mã nguồn mở rồi giữ tài sản để ép đội ngũ phải trả một khoản bug bounty.
Thay vào đó, Blockstream tuyên bố sẽ tiếp tục phối hợp với cơ quan thực thi pháp luật, các sàn giao dịch, nhà cung cấp dịch vụ và đơn vị phân tích blockchain để truy vết số Bitcoin còn thiếu cũng như xác định những người đứng sau vụ tấn công.
Dù vậy, công ty vẫn để ngỏ cơ hội để nhóm hacker hoàn trả số Bitcoin còn lại và khép lại vụ việc theo tinh thần white-hat, thay vì để tình hình tiếp tục leo thang.
Trong thông điệp gửi trực tiếp tới nhóm tấn công, Blockstream nhấn mạnh:
"Chúng tôi sẽ không trả tiền để lấy lại tài sản bị đánh cắp. Chúng tôi sẽ không bỏ rơi người dùng. Cộng đồng sẽ không ngừng truy tìm số Bitcoin này. Hãy trả lại Bitcoin."
Tuy nhiên, ở dưới bài đăng của Blockstream, nhiều ý kiến cho rằng công ty nên trân trọng việc hacker đã thiện ý trả lại phần lớn tài sản và trao cho họ phần thưởng xứng đáng cho lỗ hổng bảo mật thuộc về trách nhiệm của mình, thay vì kỳ kèo và đi ngược lại tôn chỉ "code is law" vốn có của Bitcoin.
1).
— Marius // #YouBuyBitcoin .com (@YouBuyBitcoin) September 11, 2026
"Taking assets without authorization" is wrong, your bad code gave them authorization, code is law.
2).
"To the Bitcoin community:
We are fighting for what we believe in, for the users whose funds were taken, and for the principles on which Bitcoin was built." Is flawed.… pic.twitter.com/azxr5Nu1Fq
Liquid Network từng bước khôi phục hoạt động
Trong khi cuộc đàm phán với hacker vẫn chưa có kết quả, Liquid Network cho biết mạng lưới đã khôi phục quá trình sản xuất block sau khi triển khai các bản vá khẩn cấp.
LIQUID NETWORK UPDATE: OPERATIONS RESUMED, RECOVERY ONGOING
— Liquid Network 🌊 (@Liquid_BTC) September 10, 2026
Status as of September 10, 2026, 10:00 UTC
Recovery Status
The Liquid Network has entered the next phase of its controlled resumption. As a precautionary measure, block production has resumed without transactions while… https://t.co/PbyBXIzdQc
Để đảm bảo an toàn, hệ thống hiện chỉ sản xuất block mà chưa xử lý giao dịch, trong khi các hoạt động peg-in, peg-out và cơ chế PAK-authorized peg-out vẫn tiếp tục bị tạm dừng để đội ngũ kỹ thuật theo dõi mức độ ổn định của mạng lưới cũng như khôi phục lượng Bitcoin dự trữ bảo chứng cho L-BTC.
Trước đó, Liquid đã phát hành Elements v23.3.4, bản cập nhật khẩn cấp nhằm khắc phục lỗ hổng proof-verification cache được xác định là nguyên nhân trực tiếp dẫn đến vụ khai thác. Theo dự án, bản vá đã tăng cường cơ chế xác minh range proof, đồng thời được triển khai trên toàn bộ bridge node và functionary node như một phần trong kế hoạch khôi phục mạng lưới.
Liquid cho biết ưu tiên lớn nhất hiện nay vẫn là thu hồi gần 600 BTC còn thiếu, đồng thời đưa toàn bộ mạng lưới trở lại trạng thái hoạt động bình thường một cách an toàn sau khi trải qua một trong những sự cố nghiêm trọng nhất trên sidechain này.
Coin68 tổng hợp