在 Liquid Network 遭到攻擊後約有 4,700 萬美元仍未回收,Blockstream 正與「白帽」協商
目錄
你可能想知道
誰正在與 Blockstream 協商以回收剩餘資金,可能的條款為何?
軟體漏洞如何允許未受擔保的 L-BTC 與儲備比特幣交換?
主要議題
Blockstream,即 Liquid 側鏈背後的公司,正積極洽談以回收在近期 Liquid Network 被利用後仍未回收的約 598.5 BTC。該事件始於 Elements 衍生軟體的一處弱點允許建立未受擔保的 L-BTC 代幣。那些代幣隨後被兌換成儲備比特幣,使得總計近 4,000 BTC 被提領出來。
攻擊者在週一歸還了約 3,400 BTC,留下約 600 BTC——價值接近 4,700 萬美元——尚未回收。Liquid Network 發布了事件更新,指出 Blockstream 與涉事人士之間的談判仍在進行中,目標是確保剩餘幣款的歸還。Liquid 尚未披露談判細節或完整回收的時間表。
根據網路開發者的說法,此次漏洞涉及交易層級的驗證失敗。在建立未受擔保的 L-BTC 後,未知人士將資金透過 SideSwap(一個 Liquid 聯盟成員,經營提領服務)轉出。由於在 peg-out 開始前交易層級的檢查將未受擔保的代幣視為有效,SideSwap 的節點以及 Liquid 全球分佈的 functionary 節點接受了這些代幣並允許釋出儲備比特幣。
由於在中止操作前發生的提領與其他交易,Liquid 的儲備從約 4,205 BTC 急劇下降至約 197 BTC。Liquid 也表示,由 Liquid Network 發行的 USDT 及其他資產未受此漏洞影響,雖然在網路暫停期間用戶無法進行交易。
Liquid 聯盟強調其 functionary 節點未遭入侵且未有私鑰被竊,並指出授權向白名單地址提領的 peg-out 機制仍按設計運作。儘管如此,異常的驗證失敗使得此次利用行為得以持續,直到網路運作被中止並採取緩解措施為止。
事件發生時,行為者在比特幣區塊鏈上發布訊息,自稱是白帽安全研究人員。他們隨後歸還了大部分被竊的 BTC,引發社群內部的辯論。一些觀察者,包括 Ledger 的技術長 Charles Guillemet,對白帽說法表示懷疑。Guillemet 指出,因為行為者仍持有約 600 BTC,如果該餘額是基於鏈上加密協議談判的報酬,那更像是勒索而非負責任的通報。
作為對該漏洞的回應,Liquid 的開發者對橋接節點實施了修補,並表示 Blockstream 正準備一個緊急軟體更新,該更新在部署前將先行審查。確定後,網路營運方將套用進一步的修正以恢復正常運作,並調整網路狀態以拒絕允許此次利用的無效 peg-out。
Liquid 表示,其當前的優先事項是回收剩餘資金並儘快安全地恢復正常網路運作。該公司已透過其事件報告提供定期更新,並持續與聯盟成員與 Blockstream 協調補救步驟。
關鍵洞察表
| 面向 | 說明 |
|---|---|
| 關鍵事實 1 | Elements 軟體的漏洞允許建立未受擔保的 L-BTC,這些代幣被兌換為儲備比特幣。 |
| 關鍵事實 2 | 攻擊者歸還了約 3,400 BTC,留下約 598.5 BTC(約 4,700 萬美元)尚未回收,談判仍在進行中。 |
後續...
展望未來,重建對側鏈與橋接安全性的信心可能需要改進交易層級的驗證、第三方審計,以及在聯盟營運者之間更快速的協調事件回應。持續關注關鍵橋接程式碼的形式化驗證、對異常 peg-out 的即時監控,以及在聯盟成員處強化操作控制,將有助於降低類似事件的風險。 探索自動回滾機制與鏈上爭議解決協議也可提供額外的保護層 同時保留側鏈所帶來的互操作性效益。
在 Blockstream 與 Liquid 努力完成修正並協商回收之際,更廣泛的生態系統可從此事件中吸取教訓,以強化聯盟網路的最佳實務,確保更高的韌性與更明確的負責任通報誘因。