Blockstream旗下Liquid侧链自周日以来持续暂停运行,此前约4000枚比特币(价值约3.2亿美元)从支撑所有L-BTC流通的联邦钱包中被转出。该钱包在事件发生前持有约4200枚BTC,事后仅剩约200枚BTC。
资金通过联邦成员SideSwap的“peg-out”服务转移。SideSwap称,有客户在14:05 UTC发送了4000枚L-BTC,并在有效授权下将其销毁,23分钟后联邦支付了3996枚BTC。Liquid表示,资金使用了SideSwap的Peg-Out授权密钥转移,但该密钥及任何联邦密钥均未被入侵。SideSwap亦否认系统遭破坏,并指问题出在Liquid所运行的Elements软件上。Blockstream尚未公开解释该漏洞,尽管相关修复已在五周前被加入底层软件。
值得注意的是,此次事件并非强行提取资产——有人凭空创造了无比特币支撑的L-BTC,然后通过看似正常的peg-out流程套现。该地址在链上留言称:“我们是白帽黑客,请在链上联系我们。”Blockstream大约一小时后回复了邮箱地址,双方随后通过比特币交易交换了PGP签名消息。
黑客提议归还大部分资金,但附加条件:先修复漏洞,因为最新提交的代码仍存在脆弱性,并需更新所有节点。Blockstream在同一个区块中回复“是的,谢谢”,确认接受该条件,该回应与条件同时被确认。

Ledger首席技术官Charles Guillemet起初表示:“白帽黑客不会抽干桥梁然后主动寻求链上联系。”他类比了Ronin和Euler攻击事件。但后来他承认这种条件性做法意味着白帽行为“已经改变”,并补充道:“现在他们偷走资金,在漏洞修复前拒绝归还……”前Blockstream安全主管Samson Mow发布了时间线,指出黑客地址余额约为3998.5 BTC。
Liquid上的其他资产,包括USDT、DePix和代币化现实世界资产均未受影响;比特币主网本身也未受到波及。
