क्रिप्टो का 'व्हाइट हैट' हैक एक प्रेस रिलीज़ के साथ ब्लैकमेल है

द लिक्विड नेटवर्क को एक स्वयं को 'व्हाइट हैट' कहने वाले हैक से $319M का नुकसान हुआ — और असली कहानी यह है कि क्रिप्टो की ब्रिज अर्थव्यवस्था अनपैच्ड कोड पर चलती है, जबकि ब्लैकमेल को बाउंटी हंटिंग के रूप में फिर से ब्रांड किया जा रहा है।

क्रिप्टो का 'व्हाइट हैट' हैक एक प्रेस रिलीज़ के साथ ब्लैकमेल है

6 सितंबर 2026 को, किसी ने Liquid Network से लगभग $319 मिलियन के बिटकॉइन निकाल लिए — फिर उसने इसके लिए धन्यवाद देने की मांग की। हमलावर ने एक सॉफ्टवेयर बग से लगभग 4,000 बिटकॉइन-समर्थित टोकन बनाए, चालीस मिनट से कम समय में नेटवर्क के 95 प्रतिशत रिज़र्व खींच लिए, और Blockstream ने कोड में पैच लगाए जाने के बाद ही पैसों का अधिकांश हिस्सा वापस किया। क्रिप्टो मीडिया ने अपना पसंदीदा लेबल चुना: "व्हाइट हैट"। वास्तव में जो हुआ, वह पुराना और बदसूरत था: एक क्रिप्टो व्हाइट हैट हैक, जो वास्तव में एक प्रेस रिलीज़ पहने हुए ब्लैकमेल था।

मुख्य बिंदु

- लिक्विड नेटवर्क, ब्लॉकस्ट्रीम की बिटकॉइन साइडचेन, ने लगभग 4,019 BTC ($319 मिलियन) को सितंबर 6, 2026 को खो दिया — अपने फेडरेशन रिज़र्व का 95% — एक सॉफ़्टवेयर बग के कारण, न कि चोरी की गई कुंजी के कारण।

- हमलावर ने खुद को "व्हाइट हैट" के रूप में पहचाना, लगभग 85% ($272 मिलियन) वापस किए, और 598.5 BTC (लगभग $47 मिलियन) रखे — जो उनके द्वारा मांगे गए 10% "बाउंटी" से अधिक था।

- अंतर्निहित कैश बग के लिए एक फिक्स 3 अगस्त को लिखा गया था और एक डेवलपमेंट ब्रांच में पड़ा रहा जबकि प्रोडक्शन पांच महीने पुराने सॉफ्टवेयर पर चल रहा था।

- Blockstream ने भुगतान करने से इनकार कर दिया, इसे चोरी कहा, और कानून प्रवर्तन की धमकी दी। Ledger के CTO ने इसे "जबरन वसूली, व्हाइट-हैट हैकिंग नहीं" कहा।

- 2026 में अब तक 333 क्रिप्टो चोरी की घटनाएं देखी गई हैं, जिनमें 26 ब्रिज और साइडचेन हमले शामिल हैं — जो 2025 में कुल 3 की तुलना में अधिक है।

आप एक भी कुंजी को छुए बिना $319 मिलियन कैसे चुराते हैं?

यांत्रिकी मायने रखती है, क्योंकि वे क्रिप्टो की सबसे पुरानी सुरक्षा धारणा को तोड़ती हैं। लिक्विड ब्लॉकस्ट्रीम द्वारा संचालित एक संघीय बिटकॉइन साइडचेन है और 11-ऑफ-15 मल्टीसिग द्वारा शासित है जो 80 से अधिक एक्सचेंजों और ट्रेडिंग डेस्क में फैला हुआ है। उपयोगकर्ता L-BTC मिंट करने के लिए बिटकॉइन लॉक करते हैं, फिर इसे वापस रिडीम करते हैं। 6 सितंबर को, एक हमलावर ने एलिमेंट्स में एक कैश-कोलिजन बग का फायदा उठाया, जो लिक्विड को चलाने वाला ओपन-सोर्स कोडबेस है, लगभग 3,998 L-BTC को बिना किसी वास्तविक बिटकॉइन के पीछे से बनाने के लिए।

फेडरेशन के साइनर्स ने तब एक पेग-आउट अनुरोध को मंजूरी दी जो पूरी तरह से वैध लग रहा था — क्योंकि एलिमेंट्स एक धोखाधड़ी वाले दावे को असली से अलग नहीं बता सकता था। कोई निजी कुंजी चोरी नहीं हुई। कोई सर्वर समझौता नहीं हुआ। कोई सामाजिक इंजीनियरिंग नहीं। बस सॉफ्टवेयर की एक श्रृंखला जिसने एक झूठ को सत्यापित किया। विवादित ब्लॉक से भुगतान तक में 36 मिनट लगे। फेडरेशन रिजर्व एक ही लेनदेन में लगभग 4,200 BTC से 197 BTC तक गिर गया।

ब्लॉकस्ट्रीम के अपने बयान में कहा गया कि साइडस्वैप प्राधिकरण कुंजी "समझौता नहीं की गई थी, न ही कोई अन्य थी।" वह पंक्ति है जो इसे पिछले तीन वर्षों के लगभग हर ब्रिज हैक से अलग करती है। रोनिन ब्रिज, वर्महोल, और बायबिट ड्रेन सभी कुंजी-चोरी की कहानियां थीं। यह एक शुद्धता की कहानी थी — और शुद्धता वह विफलता मोड है जिसके बारे में बात करने के लिए क्रिप्टो सबसे कम सुसज्जित है।

एक फिक्स एक शाखा में क्यों बैठा था जबकि प्रोडक्शन कमजोर कोड चला रहा था?

यह वह विवरण है जो हर संस्थागत अनुपालन अधिकारी को रात भर जगाए रखना चाहिए। DeFiPrime द्वारा एक स्वतंत्र पुनर्निर्माण में पाया गया कि एक Blockstream इंजीनियर ने 3 अगस्त को एक फिक्स लिखा जो कैश कुंजी को सही संपत्ति से बांधता था — शोषण से पांच सप्ताह पहले। वह परिवर्तन 3 सितंबर को विकास शाखा में आया, धनराशि स्थानांतरित होने से तीन दिन पहले। इसे स्थिर रिलीज़ शाखा में लाने के लिए पुल अनुरोध 4 सितंबर को खोला गया और 6 सितंबर को 17:21 UTC पर मर्ज किया गया — ऑन-चेन भुगतान की पुष्टि के तीन घंटे से भी कम समय बाद।

संघ के सदस्य वास्तव में उत्पादन में जिस संस्करण को चला रहे थे वह 23.3.3 था, दिनांक 13 अप्रैल। लगभग पांच महीने पुराना। आपातकालीन फिक्स बाद में Elements v23.3.4 के रूप में जारी किया गया।

यह 2026 में क्रिप्टो सुरक्षा के बारे में अनाकर्षक सच्चाई है: क्रिप्टोग्राफी ठीक है। सर्वसम्मति ठीक है। समस्या रिलीज़ अनुशासन है — कि क्या किसी के द्वारा पहले से लिखा गया पैच वास्तव में उस बॉक्स तक पहुंचता है जिसमें एक अरब डॉलर हैं। कोई हार्डवेयर सुरक्षा मॉड्यूल, कोई मल्टीसिग थ्रेशोल्ड, कोई कुंजी समारोह इसे नहीं पकड़ता। एक हस्ताक्षर बेकार है अगर सत्यापित की जा रही चीज़ शुरू से ही सच नहीं थी।

क्या $47 मिलियन का "बाउंटी" अभी भी बाउंटी है?

हमलावर ने एक बिटकॉइन लेनदेन के OP_RETURN फ़ील्ड में "we are whitehats. contact us on chain" एम्बेड किया, फिर Blockstream के साथ एन्क्रिप्टेड ऑन-चेन संदेशों के माध्यम से बातचीत की, मांग की कि धनराशि वापस करने से पहले हर नोड को पैच किया जाए। उन्होंने 10% इनाम मांगा — लगभग $40 मिलियन — Blockstream के अपने खजाने से भुगतान किया जाए, और चेतावनी दी कि अन्यथा "लिक्विडेटर्स" को लगभग 15% नुकसान हो सकता है।

पैच के बाद, उन्होंने लगभग 3,400 BTC वापस भेजे — लगभग $272 मिलियन — और 598.5 BTC रखे, लगभग $47 मिलियन। यह उनके द्वारा मांगे गए 10% से अधिक है, और उद्योग द्वारा अब तक भुगतान किए गए सबसे बड़े बग बाउंटी का लगभग पांच गुना। Immunefi का रिकॉर्ड एकल भुगतान $10 मिलियन है।

इसे आप जो चाहें कहें। एक वैध बग बाउंटी रिजर्व वॉलेट के 95 प्रतिशत को खाली करके शुरू नहीं होता, और यह उस "शोधकर्ता" के साथ समाप्त नहीं होता जो उनके द्वारा उद्धृत आंकड़े से बड़ा हिस्सा रखता है। क्रम — सब कुछ ले लो, इसे बंधक बनाकर रखो, उपचार की समयसीमा तय करो, अधिकांश वापस करो लेकिन सब नहीं — यह सुरक्षा शोध नहीं है। यह एक फिरौती की बातचीत है जहां अपहरणकर्ता को अपना विकिपीडिया प्रविष्टि लिखने का मौका मिला।

और उद्योग खुद इसे जानता है। Blockstream ने भुगतान करने से इनकार कर दिया और कहा कि बिना अनुमति के संपत्ति लेना और उन्हें वापस करने से इनकार करना "चोरी है, जिम्मेदार भेद्यता प्रकटीकरण नहीं," कानून प्रवर्तन और ब्लॉकचेन फोरेंसिक के साथ काम करने का वादा करते हुए। Ledger CTO Charles Guillemet अधिक स्पष्ट थे: "अगर यह कभी एक बातचीत वाला इनाम था... यह व्हाइट-हैट हैकिंग की तुलना में जबरन वसूली जैसा दिखता है।"

फिर भी डिफ़ॉल्ट शीर्षक था "व्हाइट हैट्स ने नेटवर्क को बचाया।" यह इस कहानी का सबसे खतरनाक हिस्सा है। हमने अब हमलावरों की एक पीढ़ी को सिखाया है कि इष्टतम शोषण है: सब कुछ चुराओ, व्हाइट-हैट बैज का दावा करो, एक हिस्सा रखो, और पीड़ित की अपनी PR टीम को बाकी काम करने दो।

ब्रिज और साइडचेन अचानक से कमजोर कड़ी क्यों बन गई हैं?

Liquid एक अलग-थलग मामला नहीं है। यह एक प्रवृत्ति का शीर्ष है। TRM Labs लगभग $1.73 बिलियन चोरी की गिनती करता है 333 घटनाओं में 2026 तक अब तक — एक रिकॉर्ड घटना संख्या, भले ही औसत लूट घट रही हो। उन हमलों में से छब्बीस ने क्रॉस-चेन ब्रिज और इंटरऑपरेबिलिटी टूल्स को निशाना बनाया, जो 2025 के पूरे वर्ष में तीन से बढ़कर है। Liquid के उसी सप्ताह में, Symbiosis ने एक ब्रिज एक्सप्लॉइट के कारण $336,000 खो दिया जिसने 46 बिलियन नकली syBTC टोकन जारी किए — जो Bitcoin की वास्तविक आपूर्ति से 2,000 गुना अधिक है — और Nomic ने अनबैक्ड क्रॉस-चेन मिंट के कारण $3.1 मिलियन खो दिए।

पैटर्न स्पष्ट है। 2022 के शानदार half-billion-dollar ब्रिज हैक छोटे, औद्योगिक पैमाने के unbacked-mint शोषण की लगातार बूंदाबांदी में बदल गए हैं। यह यकीनन बदतर है। एक विनाशकारी घटना संकट और समाधान को ट्रिगर करती है। हजारों छोटे रिसाव खून बहने को सामान्य बना देते हैं। और वे सभी एक ही वास्तुशिल्प सत्य पर अभिसरित होते हैं: हर sidechain, bridge, और synthetic-bitcoin wrapper इस धारणा पर टिका है कि pegged tokens हमेशा पूरी तरह से collateralized होते हैं। Liquid ने अभी साबित कर दिया कि यह धारणा एक सिंगल cache bug दूर है कल्पना से।

कौन जीतता है और कौन हारता है?

हारने वाले स्पष्ट हैं। कस्टडी-ग्रेड इंफ्रास्ट्रक्चर के रूप में Blockstream की प्रतिष्ठा को सीधा झटका लगा, और 80-प्लस फेडरेशन सदस्यों ने सीखा कि उनका मल्टीसिग वास्तव में हुई विफलता से उनकी रक्षा नहीं कर सका। व्यापक संस्थागत थीसिस — कि बिटकॉइन को लपेटा, ब्रिज किया और टोकनाइज़ किया जा सकता है ताकि यह प्राचीन संपार्श्विक के रूप में विरासती वित्त में प्रवेश कर सके — को एक शांत लेकिन गहरा आघात लगा। Liquid के पास टोकनाइज़्ड अमेरिकी ट्रेजरी बिल्स, कॉर्पोरेट ऋण और अन्य वास्तविक-विश्व संपत्तियों में लगभग $5 बिलियन का मूल्य था। यदि वह प्लंबिंग जो बेस चेन से तेजी से मूल्य स्थानांतरित करती है, लीक होती रहती है, तो बैंक स्टेबलकॉइन्स और टोकनाइज़्ड सेटलमेंट को रेखांकित करने वाली "बिटकॉइन एज़ कोलैटरल" कथा नाजुक दिखने लगती है।

विजेता अधिक गहरे हैं। जिसने भी $47 मिलियन लिए, जाहिर है। लेकिन MEV बॉट्स और काउंटर-हैकर्स की छोटी सेना भी अब इन कारनामों की ताक में है — Liquid के बाद के सप्ताह में, Yoink नामक एक बॉट ने एक हैकर से $7.8 मिलियन चुराए जिसने पहले इसे चुराया था। हम एक ऐसा पारिस्थितिकी तंत्र बना रहे हैं जहां एकमात्र विश्वसनीय रक्षा एक और शिकारी है। यह लचीलापन नहीं है। यह एक खाद्य श्रृंखला है।

क्या हमने यह फिल्म पहले नहीं देखी है?

हमने देखी है, और हम खुद को गलत नैतिकता बताते रहते हैं। 2016 DAO हैक और 2022 ब्रिज सीज़न — Ronin का $625 मिलियन, Wormhole का $320 मिलियन — सभी ने एक ही अनुष्ठान उत्पन्न किया: सदमा, एक पैच, एक पोस्टमॉर्टम, और एक प्रतिज्ञा कि बेहतर कस्टडी और मल्टीसिग उत्तर होंगे। Liquid पहला बड़ा कारनामा है जो दिखाता है कि कस्टडी कभी असली सवाल नहीं था। DAO हैक ने एक फंड को मार डाला। ब्रिज चोरियों ने क्रॉस-चेन कोड में भोले विश्वास को मार डाला। Liquid एक सूक्ष्म भ्रम को मारता है: कि सावधान, नेक इरादे वाली फर्मों का एक फेडरेशन एक स्मार्ट कॉन्ट्रैक्ट की तुलना में सार्थक रूप से सुरक्षित है, जब दोनों केवल उतने ही अच्छे हैं जितना उनके नीचे का रिलीज़ पाइपलाइन।

अब जो अलग है वह दर्शक है। इन रेल्स के माध्यम से चलने वाला पैसा अब रिटेल डीजेन पूंजी नहीं है। यह एक बहु-ट्रिलियन-डॉलर परिसंपत्ति वर्ग का संस्थागत सब्सट्रेट है — 21 बैंक एक डॉलर स्टेबलकॉइन बना रहे हैं, Citi टोकनाइज़्ड क्रॉस-बॉर्डर भुगतानों का निपटान कर रहा है, व्योमिंग एक राज्य स्टेबलकॉइन को टोकनाइज़ कर रहा है। जो लोग अब "फेडरेटेड" और "ब्रिज्ड" इंफ्रास्ट्रक्चर पर निर्भर हैं, वे ठीक वही लोग हैं जो व्हाइट-हैट की छूट दर वहन नहीं कर सकते।

तीन वर्षों में यह कहाँ पहुँचेगा?

तीन चीज़ों की उम्मीद करें। पहला, ब्रिज बीमा और औपचारिक बॉन्टी-एज़-ए-सर्विस के लिए एक वास्तविक बाज़ार, क्योंकि कंपनियों को इस जोखिम की कीमत तय करनी होगी जैसे एयरलाइनें इंजन फेलियर की कीमत तय करती हैं — एक्ट्योरियली, आशा से नहीं। दूसरा, नियामक और कानूनी हिसाब। जब एक "व्हाइट हैट" $47 मिलियन रखता है और उसे CoinJoins के माध्यम से धोता है, तो एक निरीक्षक अंततः पूछेगा कि $320 मिलियन की अनधिकृत ट्रांसफर पर किसी ने Suspicious Activity Report क्यों नहीं दर्ज किया, और "यह एक बॉन्टी थी" की बहस अदालत में हार जाएगी। तीसरा, एक द्विभाजन: बिटकॉइन जो बेस चेन पर रहता है — धीमा, महंगा, बोरिंगली सुरक्षित — बनाम बिटकॉइन जो रैपिंग लेयर्स के माध्यम से चलता है, तेज़, सस्ता, और संरचनात्मक रूप से लीकी। संस्थाओं को तय करना होगा कि वे वास्तव में बैलेंस शीट पर कौन सा चाहती हैं।

ट्रेडर्स के लिए रणनीतिक पढ़ाई क्या है?

कोई मूल्य कॉल नहीं। संकेत प्लंबिंग में है। वह बुनियादी ढांचा जो फ़ेडरेटेड मल्टीसिग्स और ब्रिज्ड पेग्स पर निर्भर करता है, उसमें एक आवर्ती, मात्रात्मक विफलता मोड है — और बाजार अभी तक एक नेटिव रूप से सेटल्ड एसेट और उसके रैप्ड प्रतिनिधित्व के बीच के अंतर का मूल्यांकन नहीं कर रहा है। देखें कि संस्थागत कस्टडी डॉलर आगे कहाँ प्रवाहित होते हैं। वे फर्में जो अपनी रिलीज़ पाइपलाइन साबित कर सकती हैं — उनकी कुंजी प्रबंधन नहीं, उनकी रिलीज़ पाइपलाइन — प्रीमियम कमाएंगी। जो अभी भी अप्रैल कोड को एक बिलियन-डॉलर वॉलेट के विरुद्ध चला रहे हैं, वे नहीं कमा पाएंगे। और हर "व्हाइट हैट ने फंड वापस किए" हेडलाइन को रेड फ्लैग मानें, राहत नहीं: इसका मतलब है कि एक शत्रुतापूर्ण अभिनेता के पास असली पैसा था और उसने शर्तें चुनीं।

यह वह सवाल है जिसका जवाब कोई नहीं देना चाहता: अगर एक चोर आपकी तिजोरी साफ़ कर दे, 85 प्रतिशत वापस भेज दे, और आपसे कहे कि उसे सुरक्षा सलाहकार कहें, तो क्या आप प्रेस रिलीज़ पर हस्ताक्षर करेंगे? क्रिप्टो ने बस यही किया। और जब तक हम हमलावरों को हीरो बनने के लिए भुगतान करते रहेंगे, हमें ठीक वही हीरो मिलते रहेंगे जिनके लिए हमने भुगतान किया है।

अक्सर पूछे जाने वाले प्रश्न

क्या Liquid Network हैक एक चोरी की गई कुंजी का हमला था?

नहीं। Blockstream ने पुष्टि की कि निकासी में उपयोग की गई SideSwap प्राधिकरण कुंजी कभी समझौता नहीं हुई। हमलावर ने Elements, Liquid के सत्यापन सॉफ़्टवेयर में एक कैश-टकराव बग का फायदा उठाकर लगभग 3,998 अनबैक्ड L-BTC का खनन किया और उन्हें वास्तविक bitcoin के लिए भुनाया।

हमलावर ने कितना रखा?

लगभग 598.5 BTC, लगभग $47 मिलियन, या लगभग 15% के ~$319 मिलियन निकाले गए राशि में। हमलावर ने लगभग 3,400 BTC (~$272 मिलियन, लगभग 85%) वापस कर दिया जब Blockstream ने पैच जारी किया।

क्या हमले से पहले कोई समाधान पहले से मौजूद था?

हाँ। एक स्वतंत्र पुनर्निर्माण ने पाया कि एक संबंधित कैश-की फिक्स 3 अगस्त 2026 को लिखा गया था और 3 सितंबर को डेवलपमेंट ब्रांच में मर्ज किया गया — लेकिन प्रोडक्शन 13 अप्रैल से संस्करण 23.3.3 चला रहा था, पाँच महीने पीछे।

क्या "व्हाइट हैट" क्रिप्टो में एक कानूनी या औपचारिक स्थिति है?

नहीं। यह एक स्व-लागू लेबल है जिसका कोई कानूनी अर्थ नहीं है। पूर्व-अधिकृत बग बाउंटी के विपरीत, लिक्विड हमलावर ने पहले धन लिया और फिर उन्हें सशर्त रूप से वापस किया, जिसे अदालतें और कानून प्रवर्तन लेबल की परवाह किए बिना चोरी या जबरन वसूली के रूप में देख सकते हैं। ब्लॉकस्ट्रीम ने कहा है कि वह शेष धन का पीछा करेगा।

2026 में ब्रिज और साइडचेन को अधिक क्यों निशाना बनाया जा रहा है?

वे केंद्रित तरलता को बनाए रखते हैं और पेग और प्रूफ की सत्यापन के लिए जटिल कोड पर निर्भर करते हैं। TRM Labs के अनुसार, 2026 में अब तक 26 ब्रिज और इंटरऑपरेबिलिटी हमले हुए हैं, जो 2025 में 3 से बढ़कर आए हैं, क्योंकि हमलावर कुंजी चोरी से अनबैक्ड-मिंट एक्सप्लॉइट्स की ओर बढ़ रहे हैं।

आगे पढ़ें: liquid.net, blockstream.com, trmlabs.com, slowmist.com.

All RealCryptoCap analysis