4000 枚 BTC 遭白帽攻击,Liquid 网络停摆

核心要点

Blockstream Liquid网络因Elements漏洞遭攻击,约4000枚BTC被转出。攻击者自称白帽并留联系方式,SideSwap否认责任,Liquid侧链暂停,代码库长期未更新引发安全质疑。

据 Woofun AI 消息,Blockstream 旗下的 Liquid Federation 钱包遭遇重大安全事件,导致约 4000 枚 BTC(价值约 3.2 亿美元)被异常转出。此次攻击直接触发了 Liquid 网络的紧急暂停机制,桥接节点与交易所随即停止服务,暴露出该侧链在核心签名机制与基础设施维护上的深层隐患。

周日下午,攻击者利用 Liquid Federation 持有的 15 把签名密钥中的 11 把,成功发起了一笔本不应存在的 Liquid Network 代币赎回交易。截至周一早晨,攻击者地址仍持有 3998 枚 BTC,并在链上通过 OP_RETURN 发布消息称'我们是白帽,请通过链上联系我们',随后另一地址补充了 [email protected] 及 Signal 账号作为联络方式。

处理该 peg-out 订单的 SideSwap 将事故归咎于第三方'Elements 漏洞'产生的错误 Liquid BitcoinLBTC),并否认自身系统存在责任。纽约时间下午 4:25,Liquid 侧链确认事件,宣布在问题解决前实际暂停运行,交易所同步暂停 LBTC 充提。同为 Liquid Federation 成员的 Mempool.space 在实时审计中记录了'未经授权的 -4019 BTC 提款',而官方仪表盘 Liquid.net 未能立即反映损失,Liquid.network 则快速显示了变化。

Bitcoin Core 贡献者 Antoine Poinsot 指出,Liquid 区块 4,050,336 被 Mempool 拒绝但被 Blockstream 接受,该区块正是包含这笔 peg-out 交易的区块。进一步分析显示,转出交易的 83 个输入均使用了联盟 11-of-15 分支中的 11 个有效签名,完全绕过了需要 3 把备份密钥中 2 把且等待 8064 个区块(约 56 天)的紧急恢复路径。

Woofun AI 整理数据显示,这些 BTC 通过 SideSwap 的 peg-out 授权密钥(PAK)离开,Liquid 声称该密钥未被入侵。Elements 作为 Blockstream 主导维护的 Bitcoin Core 开源分支,其公开提交日志显示 9 月第一周有一批验证修复,其中 9 月 1 日上午的提交标题为'Validation: always validate and retain dynafed header block_height.',指出此前'带有不匹配高度的 dynafed header 可能被接受',但目前尚无法证实这正是被利用的漏洞。

值得注意的是,有观点将此事与 AI 联系起来。在 4000 枚 BTC 被盗前三天,OpenAI 发布了 GPT-6 Astra,称其为首款能独立发现未知漏洞和漏洞利用的模型。Mempool.space 运营的 Liquid.network 显示,实际储备仅有 197 枚 BTC,而市面上号称由 BTC 支持的 LBTC 代币多达 4205 枚,储备率不足 5%。两个仪表盘曾在 1 月份出现分歧:当时 Liquid.network 短暂显示 4199 枚 LBTC 背后仅有 3463 枚 BTC,Adam Back 指责 Mempool.space 使用了过时的节点软件。

而这一次,Mempool.space 比官方 Liquid.net 仪表盘更为准确。Casa 安全主管 Jameson Lopp 发文称:'看起来 Liquid functionary 代码库已两年没有改动,这不是个好兆头。'该代码的公共仓库最后一次提交是在 2024 年 4 月 19 日——也就是说,在其所保护的 95% 的 BTC 被盗走之前,该代码已休眠了两年零四个月。

此次事件不仅是一次技术层面的突破,更是对去中心化信任机制的严峻考验。基础设施的长期停滞与关键代码库的维护缺失,使得原本旨在提升效率的侧链网络暴露出巨大的单点故障风险。随着攻击者以'白帽'身份现身并留下联络方式,行业对安全审计透明度的要求将被迫提升。未来,类似 Liquid 这样的混合架构网络,必须在去中心化治理与中心化运维之间找到更稳健的平衡点,否则任何微小的代码漏洞都可能引发连锁性的资产危机。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅