跳到主内容
@wquguru
精选80BlockTempo 动区(RSS)加密货币多源精选 ×17

Liquid黑客归还3400枚BTC,598枚引发勒索争议

Liquid 駭客歸還 3,400 枚 BTC,保留近 600 枚比特幣掀「勒索」爭議

原文
发到 X
推荐理由

涉及主流侧链重大安全事件及资金冻结现状,直接影响L-BTC持有者的资产流动性与风险敞口,需密切关注官方后续公告。

一名駭客 9 月 6 日鎖定 Liquid 網路的範圍證明快取漏洞,捲走近 4,000 枚比特幣,在 Blockstream 完成修補並鏈上簽名喊話後歸還 3,400 枚。剩下 598.5 枚(約 4,700 萬美元)仍留在攻擊者錢包,雙方都不解釋,「白帽」與「勒索」的界線再度被挑戰。

(前情提要:Liquid Network 白帽駭客要求先修補漏洞,承諾修復後歸還大部分比特幣)

(背景補充:Liquid Network 停擺!白帽自稱提走 3.2 億比特幣,LBTC 存取款凍結)

近4,000 枚比特幣在 6 日從 Liquid 網路的聯邦錢包消失,市值約 3.2 億美元。攻擊者在鏈上留言自稱「我們是白帽,鏈上聯絡我們」(we are whitehats. contact us on chain)。

一天多後,3,400 枚比特幣(約 2.68 億美元)約 85 % 失竊資產確實回到聯邦錢包,但仍有 598.49 枚比特幣(約合 4,700 萬美元)留在攻擊者錢包,Blockstream 至今沒有解釋這筆缺口該怎麼補。

漏洞出在哪:範圍證明快取失守 Liquid 是 Blockstream 打造的比特幣側鏈,用戶鎖 BTC 換取等值 L-BTC(Liquid 網路上的比特幣代幣。

破口出在 Elements(Liquid 節點採用的 Bitcoin Core 分支)的範圍證明(range-proof)驗證快取:節點原本只用「證明本身加金額承諾」當快取索引,讓攻擊者能在沒有等額比特幣背書下憑空鑄造出 L-BTC,再透過 peg-out 流程換走儲備裡的真比特幣。

鏈上喊話:先修漏洞才還錢 攻擊者在交易的 OP_RETURN 欄位留言表明身份,開出條件:先確認漏洞已修補、每個執行跨鏈橋的節點都已更新,才願意還錢。

Blockstream 隔天(9 月 7 日)上午用簽名過的鏈上訊息回覆,表示節點已修補完成、資金可安全送回,這筆訊息交易目前仍可鏈上查證。數小時後,3,400 枚比特幣就在比特幣區塊 965,950 完成回轉,但仍有598.5 枚比特幣留在攻擊者地址裡沒有動靜。

留下 4,700 萬鎂:白帽還是勒索?

儘管資金回來大半,質疑聲卻沒有跟著平息。Ledger 技術長 Charles Guillemet 直言,攻擊者留著 598.5 枚比特幣不還,「看起來更像勒索,而不是白帽行為」。他先前也質疑這種「先拿了再談」的做法,不過坦言對方可能只是缺乏經驗的研究者。

標準漏洞賞金流程,金額與歸還條件都是事前談好,Blockstream 從頭到尾沒有表態這 598.5 枚是它核可的賞金,讓這筆錢卡在灰色地帶。

網路還沒恢復,缺口誰來補 截至目前,Liquid 網路仍處於暫停狀態,跨鏈橋節點停用,各中心化交易所的 L-BTC 存提款也跟著凍結,Blockstream 尚未公布何時恢復服務,也沒交代這筆 4,700 萬美元缺口最終由誰買單。Liquid 上的其他資產如 USDT、Depix 與各類 RWA 代幣都沒有受到波及,比特幣主網也完全不受影響,問題被侷限在 Liquid 這座側鏈裡。

這起事件凸顯跨鏈橋的老問題:門檻再高,也擋不住合約邏輯裡的索引漏洞。

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

关联讨论

同一事件的更多信源

相似阅读

关联信息,但可能不是同一事件