4000枚比特币被黑客转走 Liquid Network紧急暂停

访客 1小时前 阅读数 36 #区块链
文章标签 前沿文章

lbWWRONHCTfCgZMJGWdGUy9QLFQMyH1eYsZx4Efo.jpeg

周一大早,加密圈又爆出一个重大安全事件。

9月7日,比特币侧链Liquid Network的Federation钱包中约4000枚比特币被转走,价值约3.2亿美元。

这批比特币占Liquid公开储备的95%,事件前Liquid持有约4200枚BTC,转走后仅剩约200枚。

操作者在链上留下了一句话:我们是白帽黑客,请在链上联系我们。随后又补了一句:请通过Signal联系。

Liquid Network是谁?

Liquid由Blockstream于2018年推出,是一条比特币侧链。用户将比特币锁定在主网,可获得应的LBTC,用于更快、更私密的交易和资产发行。

它的安全依赖强联邦模型,共有15家知名机构组成联盟,共同管理比特币储备。如要动用储备,需要15家中至少11家的多签交易。其成员包括交易所、托管机构和区块链公司。

不是一个无人问津的小项目,而是机构级比特币金融的核心基础设施之一。其联盟成员截至 2026 年第一季度已达87家成员机构,遍布全球。包括 45 家交易所和金融机构。

如全球头部加密交易所Bitfinex,欧易,欧洲最大的数字资产投资公司CoinShares,全球最大硬件钱包制造商Ledger等都是其联盟成员。

I8RjbZgHhk5RewLe095mBtGPr3ipYb8p2dDuTuJG.jpeg

这笔钱是怎么被转走的?

问题出在Liquid的退出机制上。

要从Liquid提取比特币,必须先在链上销毁对应数量的LBTC,然后由Federation成员签署peg-out交易释放比特币。

而SideSwap,既是去中心化交易所也是Federation成员,持有一种叫Peg-out授权密钥的特殊权限。

Liquid官方承认,资金通过SideSwap PAK被提取,但坚称该密钥及其他密钥均未被盗。

但是,如果密钥没丢,那问题出在哪?

Bitcoin Magazine分析认为,攻击者可能利用了LBTC侧的通胀漏洞,凭空创建了4000枚不存在的LBTC。由于共识漏洞让这笔交易看起来有效,Federation的硬件安全模块签署了对应的比特币提取交易。

换句话说,Federation成员以为自己在正常处理一笔合法的peg-out,实际上被漏洞骗了。

为什么15家机构的多签能被单方面绕过?

这才是最让人不安的地方。

Liquid的多签设计,本意是即使一群管理员被入侵,也无法将用户资金重定向至攻击者地址。但这次攻击绕过了整个多签流程,不是攻破了11家的私钥,而是让11家在不知情的情况下签署了一笔假交易。

如果漏洞真的出在LBTC的共识层面,那么所有依赖Federation多签的侧链都可能面临同类风险。

白帽黑客是真的吗?

目前没人知道。

攻击者自称白帽,链上留言要求联系。他们还向Liquid地址返还了0.00001 BTC。

Blockstream正在通过链上签名消息尝试与对方联系。

但仅凭自称就认定为白帽为时过早。一个可比案例是跨链协议TAC,攻击者接受10%分成并归还剩余资金后,才被重新归类为白帽行动。

截至发稿,约3998枚BTC仍停留在攻击者地址,未进一步移动。

目前,交易所已暂停LBTC充提,Liquid侧链暂停运营。持有LBTC的用户暂时无法将其赎回为比特币。

4000枚比特币最终是归还、封存,还是流向交易所,取决于Blockstream和白帽之间的这场链上对话。

安网视角

Liquid的教训是:多签本身不是护城河,共识层的安全性才是。

安网从底层规避了这类风险。协议级安全——资产发行通过协议而非智能合约,不依赖合约逻辑防攻击,攻击面小得多。49个超级节点去中心化治理,无单一团队能一键改规则。

安全不是靠打补丁,是焊死在架构里。

安全,才是最大的财富!

热门