导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Liquid Network遭3200万美元漏洞攻击:白帽黑客归还大部分资金,保留598 BTC作赏金

9月6日,比特币侧链Liquid Network遭遇史上最严重的安全漏洞之一。由于底层Elements软件的关键缺陷,Blockstream旗下Liquid Network损失约4,000 BTC,当时价值约3.2亿美元。

攻击细节与即时影响

联邦储备钱包余额在瞬间从超过4,200 BTC骤降至约197 BTC。攻击者事后自称白帽黑客,在Blockstream确认已修补漏洞后归还了约3,400 BTC。他们保留了约598 BTC(当时价值约4,700万美元)作为自行决定的赏金。

根因:范围证明验证缓存漏洞

漏洞位于Elements软件中,这是支撑Liquid Network的开源代码库。一个范围证明验证缓存漏洞使得攻击者能够创建无效的Liquid Bitcoin(L-BTC)代币,而系统将其视为合法代币。这些欺诈代币随后通过SideSwap的Peg-out授权密钥(PAK)处理,被转换为从联邦储备钱包提取的真实BTC。关键的是,没有任何联邦密钥被泄露。Liquid Network采用11-of-15联邦多签模式,即15个指定实体中需有11个对交易进行签名。多签本身是安全的;缺陷在于上游软件验证发送给多签的内容。

利用范围

Liquid Network上持有的其他资产,包括USDT和代币化现实世界资产,未受影响。该漏洞特定于L-BTC代币验证。尽管部分资金已归还,Liquid Network仍处于暂停状态。所有涉及L-BTC的活动已在各交易所中暂停,目前没有恢复时间表。

信誉打击与更广泛的担忧

Liquid Network于2018年推出,旨在为机构交易者提供更快、更保密的比特币交易,如今面临重大信誉挑战。攻击前,联邦储备钱包持有超过4,200 BTC。白帽归还后,余额约为3,600 BTC,仍然缺少黑客保留的598 BTC。这一事件对联邦侧链架构提出了令人不安的问题。Liquid的模式依赖于相对较少的一组实体来保护比特币主链与侧链之间的桥梁。当这些受信任实体所依赖的软件存在严重缺陷时,整个价值主张都会受到损害。

需进行严格审查

Elements代码库虽然是开源且可审计的,但显然需要对其验证逻辑进行更严格的审查。范围证明验证中的缓存错误正是那种微妙、深层次的技术缺陷,可能造成灾难性后果。由于Elements不仅用于Liquid,任何基于它构建的项目都必须证明其实现中不存在相同的漏洞。

法律与道德灰色地带

攻击的白帽定性虽然结果上是善意的,但开创了一个复杂的先例。保留价值4700万美元的比特币作为未经请求的赏金,处于法律灰色地带。监管机构或执法部门将其视为负责任披露还是带有部分归还的盗窃行为,可能会影响未来类似事件的处理方式。