导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Liquid Network攻击者同意归还3.2亿美元比特币,Blockstream修复漏洞后达成链上协议

Blockstream于9月7日宣布,已修补并保护其Liquid Network的桥接节点,为归还前一天从Liquid Federation钱包中被欺诈性提取的近4000枚BTC(价值约3.2亿美元)扫清了障碍。该漏洞源于Liquid侧链底层Elements软件的一个缺陷,使攻击者能够使用无效的L-BTC触发有效的peg-out提款操作。联盟的自动化系统无法区分欺诈交易与合法交易。

攻击者利用了Elements代码中的一个漏洞,滥用SideSwap Peg-out授权密钥(PAK)——该机制用于将L-BTC(Liquid网络的封装比特币)转换回比特币主链上的原生BTC。这对联盟的储备造成了灾难性影响。漏洞利用前,Liquid Federation钱包持有超过4200枚BTC。攻击发生后,余额骤降至约197枚BTC。这导致L-BTC突然严重抵押不足:每一枚流通中的L-BTC代币本应有1枚真实BTC作为背书,但漏洞利用后,钱包中剩余的抵押品不足5%。

Blockstream迅速采取行动:禁用了桥接节点、暂停网络活动,并指示交易所暂停所有L-BTC充值提现以防止进一步损失。Blockstream明确说明:没有任何PAK或联盟密钥被泄露。该漏洞纯粹是软件缺陷,而非保护网络多重签名安全模型的加密密钥遭到入侵。

此事件最引人注目的或许是双方的沟通方式。Blockstream与攻击者通过比特币区块链上经过PGP签名的OP_RETURN交易交换信息。对非技术读者而言,OP_RETURN是比特币交易中的一个字段,允许嵌入少量任意数据。在这里,它成了一条安全、公开且经密码学验证的通信渠道,连接一家大型区块链公司与耗尽储备的人。通过这些链上消息,攻击者表示一旦系统确认修补完成,愿意归还大部分被盗资金。

9月7日,Blockstream通过同一渠道确认补丁已部署,并鼓励尽快归还资金。截至当日,约3998.5枚BTC仍留在收款地址中。与最初4000枚BTC的微小差异可能反映了攻击过程中产生的交易费用。

尽管此次漏洞使L-BTC背后的BTC储备遭受重创,但Liquid Network上的其他资产似乎未受影响。USDT和DePix(一种锚定巴西雷亚尔的稳定币)均在Liquid上运行,据报道未遭受波及。该漏洞专门针对L-BTC的peg-out提款机制,并非对侧链交易处理功能的广泛入侵。

当前的首要任务是追回约3998.5枚BTC。如果攻击者履行归还意图,Blockstream就能恢复L-BTC的抵押比率,并恢复正常Liquid Network运营。此前暂停L-BTC交易的交易所可能会在情况完全解决前继续保持暂停状态。