Blockstream 確認 Liquid Network 橋接節點已修復,3.2 億美元 BTC 資金可安全返回

iconCryptoBriefing
分享
AI summary icon精華摘要
Blockstream 於 9 月 7 日確認對其 Liquid Network 進行網絡升級,此前曾發生安全漏洞,導致 4,000 BTC(約 3.2 億美元)從 Liquid Federation 錢包中被盜。此 BTC 更新修復了 Elements 軟件中的一個漏洞,該漏洞允許攻擊者執行欺詐性 Peg-out。為防止進一步損失,橋接節點已被停用。攻擊者透過 PGP 簽名的 OP_RETURN 交易進行溝通,在補丁確認後同意歸還資金。截至 9 月 7 日,收款地址中仍剩餘 3,998.5 BTC。其他資產如 USDT 和 DePix 則未受影響。

Blockstream 於 9 月 7 日宣布,其 Liquid Network 橋接節點已修復並加固,為此前一天被詐騙從 Liquid Federation 錢包中盜取的約 4,000 BTC(價值約 3.2 億美元)的歸還鋪平了道路。

此次攻擊源於支撐 Liquid 側鏈的 Elements 軟體中的漏洞,使攻擊者能夠使用無效的 L-BTC 觸發有效的 Peg-out,而聯邦的自動化系統無法分辨其差異。

9 月 6 日發生了什麼

攻擊者利用 Elements 代碼中的漏洞濫用 SideSwap 的 Peg-out 授權金鑰(PAK)。該金鑰是將 L-BTC(Liquid 側鏈的包裝 Bitcoin)轉換回主比特幣區塊鏈上的原生 BTC 機制的一部分。

結果對聯邦的儲備造成了災難性影響。在遭攻擊前,Liquid 聯邦錢包持有超過 4,200 BTC;攻擊後,該數字驟降至約 197 BTC。

這項數學計算表明,L-BTC 突然且嚴重地出現了抵押不足的情況。對於在 Liquid 網絡上流通的每一個 L-BTC 代幣,本應有一個真實的 BTC 作為其背書。在遭受攻擊後,錢包中僅剩不到 5% 的背書餘額。

廣告

Blockstream 行動迅速,已停用橋接節點,暫停網路活動,並指示交易所暫停所有 L-BTC 充幣與提幣,以防止進一步損失。

Blockstream 的一項重要說明:實際上並未有任何 PAK 或聯盟密鑰被入侵。此漏洞完全屬於軟體錯誤,而非針對管理網路多重簽名安全模型的加密密鑰的攻擊。

一個非常不尋常的談判渠道

這起事件中最引人注目的細節,是雙方如何進行溝通。Blockstream 和攻擊者透過 Bitcoin 區塊鏈上的 PGP 簽名 OP_RETURN 交易交換訊息。

對於非技術用戶:OP_RETURN 是比特幣交易中的一個欄位,可讓您嵌入少量任意數據。在本例中,它成為了一家主要區塊鏈公司與剛清空其儲備的人之間安全、公開且經過密碼學驗證的訊息系統。

攻擊者透過這些鏈上訊息表明,一旦系統確認修復,將歸還大部分被盜資金。

9 月 7 日,Blockstream 透過同一渠道確認補丁已部署,並鼓勵用戶盡快歸還資金。

截至該日期,約有 3,998.5 BTC 未從收款地址轉出。與原始的 4,000 BTC 略有差異,可能反映了攻擊過程中產生的交易費用。

附帶損傷與倖存部分

儘管此次攻擊嚴重損及支援 L-BTC 的 BTC 備用金,但 Liquid 網絡上的其他資產似乎未受影響。USDT 和 DePix(一種以巴西雷亞爾計價的穩定幣)均運行於 Liquid 網絡,但據報未受此事件影響。

該漏洞僅涉及 L-BTC 的 Peg-out 機制,而非側鏈交易處理的廣泛漏洞。

接下來是什麼

當務之急是歸還約 3,998.5 BTC。如果攻擊者履行其聲明的意圖,Blockstream 可恢復 L-BTC 的抵押比率,並恢復 Liquid 網絡的正常運作。

暫停 L-BTC 交易的交易所可能會在情況完全解決前持續保持這些暫停措施。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露