Blockstream 的 Liquid 網絡在 BTC 黑客攻擊中損失 3.2 億美元

iconCryptoBriefing
分享
AI summary icon精華摘要
今日 BTC 新聞:9 月 6 日,Blockstream 的 Liquid 網絡遭駭,價值 3.2 億美元的 4,000 枚 BTC 從其聯盟錢包中被盜。駭客利用 Elements 軟體中的漏洞鑄造虛假的 L-BTC 代幣,並透過 SideSwap 的 Peg-out 授權金鑰將其轉換為 BTC。駭客聲稱為白帽,修復後歸還了 3,400 枚 BTC,但保留了 598 枚 BTC 作為賞金。BTC 更新:聯盟儲備從 4,200 枚 BTC 下降至 3,600 枚 BTC。該網絡已暫停,尚未公布恢復運營的時間表。

Blockstream 的 Liquid Network 是最古老且最著名的 Bitcoin 側鏈之一,於 9 月 6 日因黑客利用其底層軟體的漏洞,損失約 4,000 比特幣,價值約 3.2 億美元。該聯盟的儲備金從超過 4,200 比特幣驟降至約 197 比特幣,成為今年涉及比特幣相關網路的最大安全事件之一。

如果可以這樣說的話,其中一線希望是:攻擊者自稱為白帽駭客,在 Blockstream 確認已修補漏洞後,歸還了約 3,400 BTC。他們保留了約 598 BTC,價值約 4,700 萬美元,作為自封的懸賞金。

漏洞如何運作

該漏洞存在於 Elements 軟體中,這是驅動 Liquid 網絡的開源代碼庫。具體而言,一個範圍證明驗證緩存漏洞允許攻擊者創建無效的 Liquid 比特幣(L-BTC)代幣,而系統卻將其視為合法。這些欺詐性代幣隨後通過 SideSwap 的 Peg-out 授權密鑰(PAK)進行處理,將其轉換為來自聯邦錢包的真實 BTC 提款。

關鍵的是,在攻擊期間並未有聯邦密鑰遭到洩露。Liquid 網絡採用 11-of-15 聯邦多重簽名模型,意味著 15 個指定實體中必須有 11 個簽署才能確認交易。多重簽名本身運作正常,問題出現在上游:用於驗證最初發送至多重簽名的內容的軟件。

廣告

在 Liquid Network 上持有的其他資產,包括 USDT 和代幣化的現實世界資產,均未受到此次攻擊的影響。該漏洞僅涉及 L-BTC 代幣的驗證。

後續影響與凍結

儘管資金已部分退回,Liquid 網絡仍處於暫停狀態。所有涉及 L-BTC 的活動已在各交易所中止,且無公佈正常運作將何時恢復的時間表。對於一個於 2018 年推出並明確承諾為機構交易者提供更快、更隱密的比特幣交易的網絡來說,這是一次重大的信譽打擊。

聯盟的儲備金以鮮明的數據說明了情況。在攻擊發生前,該錢包持有超過 4,200 BTC。在白帽回饋後,餘額約為 3,600 BTC,仍比被駭客保留的 598 BTC 少。

此事件也引發了對聯邦式側鏈架構更廣泛的令人不安的疑問。Liquid 的模式將信任交給相對少數的實體,以保障比特幣主鏈與側鏈之間的橋樑。當這些受信任實體所依賴的軟體出現關鍵漏洞時,整個模式的價值主張便受到衝擊。

比特幣基礎設施的更廣泛影響

Elements 的程式碼庫雖然是開源且可審計的,但其驗證邏輯明顯需要更嚴格的審查。範圍證明驗證中的快取錯誤,正是那種在被發現時可能造成災難性損失的微妙且深層技術缺陷。

Elements 的程式碼庫不僅用於 Liquid,任何基於它的專案都必須證明其實現中不存在相同的漏洞。

儘管這次攻擊的白帽定位在結果上是真實的,但也樹立了一個複雜的先例。保留 4700 萬美元的比特幣作為未經請求的懸賞,處於法律的灰色地帶。監管機構或執法部門是否將其視為負責任的披露,還是帶有部分賠償的盜竊行為,將影響未來類似事件的處理方式。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露