导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Liquid攻击者自留4700万美元:白帽赏金还是变相勒索?

9月6日,攻击者利用Elements软件漏洞,凭空生成约4000枚LBTC,并通过SideSwap的正常提现通道,从Liquid多签钱包中换走约3998.5 BTC,价值约3.2亿美元。攻击者随后在比特币交易中留言自称白帽,在Blockstream修复漏洞后归还了3400 BTC,却将剩余约598.5 BTC(价值约4700万美元)留在自己控制的地址中。Blockstream正与攻击者沟通尝试追回,官方未将其确认为漏洞赏金。

Liquid攻击者自留4700万美元,算白帽赏金还是变相勒索?

归还85%、留下15%,这究竟是一次代价高昂的白帽行动,还是攻击者以归还资金为条件,给自己开出的一笔巨额报酬?本文梳理事件经过与争议焦点。

凭空生成LBTC,换走近4000枚真实BTC

Liquid Network是Blockstream于2018年推出的比特币侧链,主要面向交易所和机构之间的比特币结算,同时支持稳定币、证券等数字资产发行。参与Liquid治理和运营的机构已从最初的23家增至87家,目前Liquid上发行的RWA资产规模已超过50亿美元。

9月6日,Liquid遭遇上线以来最严重的安全事件。攻击者先提出约2.5 BTC进行测试,随后又转走约3996 BTC。两笔交易约占多签钱包事发前比特币储备的95%,资金转出后钱包内一度仅剩约197 BTC。Liquid随即关闭桥接节点,网络暂停运行,多家交易所也停止了LBTC充值与提现。

此次事件并非多签钱包私钥泄露,SideSwap用于授权提现的Peg-out Authorization Key也没有被盗。真正的问题出现在Liquid底层使用的Elements软件中。根据SideSwap披露的信息,攻击者利用Elements软件漏洞,凭空生成了约4000枚没有真实BTC储备支持的LBTC,随后将其发送至SideSwap的Peg-out服务。在系统看来,这些通过漏洞生成的LBTC与正常资产并无区别。SideSwap因此按照正常流程销毁LBTC并提交提现请求,Liquid多签钱包则向攻击者地址支付了对应的真实BTC。

简单来说,攻击者没有直接攻破保管BTC的钱包,而是制造了一批能够骗过系统的“假LBTC”,再通过正常提现通道换走了真BTC。

Liquid多签钱包采用11-of-15机制,一笔提款需要获得15名多签成员中至少11名的批准。但此次事件表明,多签只能确认提款获得了足够多的授权,无法判断进入提款流程的LBTC是否由漏洞生成。当资产验证环节出现问题,后续再多的签名也可能为一笔错误交易放行。

一场发生在比特币链上的谈判

转走资金后,攻击者在一笔比特币交易的OP_RETURN字段中留言:“we are whitehats. contact us on chain(我们是白帽,请通过链上联系我们)。”Blockstream向攻击者地址发送1000聪,要求其联系安全团队。双方随后通过OP_RETURN、PGP签名和加密信息展开链上沟通。攻击者表示,愿意在漏洞修复后归还“大部分资金”,并要求Blockstream确保所有桥接节点完成更新。待修复完成后,Blockstream通过签名消息告知攻击者:“桥接节点已经修复,可以安全归还资金。”

9月7日,攻击者向Liquid多签钱包转回3400 BTC,同时将剩余约598.5 BTC转入自己控制的地址。但双方公开的链上信息中,既没有约定攻击者可以保留多少BTC,也没有把这598.5 BTC协商为漏洞赏金。

Liquid最新发布的安全事件报告显示,Blockstream仍在与攻击者沟通,试图追回剩余598.5 BTC。由此来看,Blockstream此前同意攻击者归还“大部分资金”,并不意味着其认可对方留下价值约4700万美元的BTC。至少在目前的官方口径中,这部分资金仍是待追回的资产,而非已经确认支付的白帽赏金。

Liquid攻击者自留4700万美元,算白帽赏金还是变相勒索?

4700万美元,赏金还是勒索?

攻方的支持者认为,如果漏洞先被恶意黑客发现,Liquid可能失去全部比特币储备。此次攻击者要求Blockstream先完成修复,最终也归还了85%的资金。即使近600 BTC不再归还,相比全部资金损失,Liquid仍避免了更坏的结果。

Bitcoin.org匿名所有者Cøbra认为,白帽理应获得与其挽回损失相匹配的回报;慢雾创始人余弦也提出,未来巨额被盗事件可以逐渐形成“15%起步”的返还赏金共识。在他们看来,更高的赏金能够激励漏洞发现者选择归还资金,而不是将其全部占有。

Liquid攻击者自留4700万美元,算白帽赏金还是变相勒索?

争议根源在于“做事程序”——传统的白帽披露通常是先报告漏洞,再由项目方根据既定规则或协商结果支付奖励;Liquid攻击者却先提走近乎全部储备,再自行留下15%。Ledger首席技术官Charles Guillemet因此质疑,这种做法更接近以归还资金为条件索取报酬,而不是正常的白帽行为。

对于Liquid而言,拿回3400 BTC只是暂时缓解了储备危机。针对漏洞的修复程序已经进入内外部审查阶段,官方计划紧急发布Elements v23.3.4,随后由Functionary运营商完成网络调整,拒绝此前无效的Peg-out并恢复网络运行。

剩余资金能否追回、Liquid何时全面恢复,仍要等待后续进展。但官方最新表态已经让这场争议更加清晰:攻击者可以自称白帽,却不能单方面将扣留的4700万美元定义为漏洞赏金。