返回列表

LiquidNetwork联盟钱包被提取约4000枚比特币,侧链暂停交易

  Liquid Network联盟钱包被提取约4000枚比特币,侧链暂停交易

  比特币侧链Liquid Network周日(9月6日)披露,一名自称“白帽”的操作方从联盟钱包中提取约4000枚比特币,按事发时价格计算约合3.2亿美元,约占事发前4200枚储备的95%。

  受事件影响,Liquid已暂时关闭桥接功能并暂停新交易,同时通知相关交易所停止或准备停止L-BTC充值和提现。技术提供方Blockstream表示,目前没有证据显示联盟私钥或其他关键密钥遭到泄露,问题被初步指向支撑Liquid运行的开源软件Elements。

  截至最新披露,相关比特币仍未返还至联盟钱包。

  异常L-BTC通过正常赎回流程换走主网比特币

  Liquid由Blockstream于2018年推出,由80多家交易所、基础设施公司和资产管理机构参与运营。

  其基本运行方式是,用户先将比特币锁定在联盟控制的钱包中,Liquid侧链再发行对应数量的L-BTC。用户需要退出Liquid时,则销毁L-BTC,并从联盟钱包中赎回等额的比特币主网资产。

  此次事件并不是攻击者直接突破联盟钱包,而是先利用软件漏洞获得异常生成的L-BTC,再通过正常赎回流程将其兑换成真正的比特币。

  SideSwap表示,9月6日14:05(UTC),一名客户向其赎回服务发送了4000枚L-BTC。系统按照普通订单处理,在侧链销毁这批L-BTC并生成有效赎回授权后,14:28,联盟钱包向该客户控制的比特币地址支付约3996枚BTC,其余部分主要对应0.1%的手续费。

  Blockstream事后判断,这批L-BTC并非通过正常锁定比特币生成,而是利用Elements软件中的漏洞异常创建。

  SideSwap则表示,从自身系统角度看,这批L-BTC已经通过Liquid网络正常验证,因此与普通L-BTC没有明显区别。其赎回系统无法判断代币最初究竟来自真实比特币存入,还是通过软件漏洞异常生成。

  也就是说,漏洞发生在L-BTC的生成和验证环节,而真正的比特币则是通过原本正常运行的赎回机制被提出。

  联盟钱包一度仅剩约5%的原有储备

  链上记录显示,在大额资金转出之前,联盟钱包曾先进行一笔约2.5枚比特币的小额转账。约27分钟后,又有接近3996枚BTC被转出。

  相关资金随后集中至一个比特币地址,该地址一度持有约3998.5枚BTC。与此同时,Liquid联盟钱包中的比特币余额下降至约200枚,仅相当于事发前储备的约5%。

  由于L-BTC原则上应由联盟钱包中的比特币一比一支持,如此大规模的储备流出直接削弱了L-BTC的赎回保障能力。

  Liquid因此选择暂停新的侧链交易和桥接操作,并要求交易所暂停L-BTC充提,以避免在漏洞尚未修复、储备尚未恢复的情况下继续扩大风险。

  Blockstream称密钥没有泄露,问题出在软件层

  Liquid和Blockstream在后续说明中强调,此次事件并不是传统意义上的私钥被盗。

  Blockstream称,资金最终是通过SideSwap正常赎回机制提出的,SideSwap使用的赎回授权密钥以及Liquid联盟其他关键密钥目前都没有显示出遭到攻破的迹象。

  问题被定位在Elements软件的交易处理机制,而不是托管密钥、硬件设备或联盟钱包本身。

  事件发生后,Liquid暂停相关桥接功能,联盟成员也开始检查并修复受影响的软件系统。在补丁完成部署、各参与方确认安全性之前,Liquid网络将继续维持受限状态。

  Blockstream还表示,USDT、DePix以及Liquid上的部分现实世界资产并未因本次漏洞直接出现资产损失。不过,由于整个侧链交易受到限制,这些资产的正常转移和结算也会受到影响。

  操作方自称“白帽”,要求先修复漏洞再返还资金

  资金被提取约四小时后,控制相关比特币地址的一方通过链上交易留言,自称“whitehats”,并要求Blockstream与其联系。

  Blockstream随后通过链上签名消息作出回应,并提供安全团队邮箱,希望进一步沟通。

  此后,操作方表示,希望Liquid先修复漏洞,并确认联盟各参与方使用的软件都已经完成更新,之后再安全返还资金。

  后续链上信息中,对方还询问是否可以将“大部分”资金转回Blockstream指定地址。Galaxy Digital研究主管Alex Thorn称,对方还向Blockstream发送了一份加密的技术说明,据称涉及漏洞的具体机制。

  但截至目前,接近4000枚比特币主体资金仍停留在相关地址,并未重新回到Liquid联盟钱包。

  “白帽”身份仍存在争议

  虽然操作方主动留下联系方式,并声称愿意在漏洞修复后返还资金,但其是否真正属于白帽安全研究人员,目前仍存在明显争议。

  Ledger技术负责人Charles Guillemet对此提出质疑。他认为,传统白帽研究人员通常会先向项目方披露漏洞,或者只转移足以证明漏洞存在的小额资产,而不是先提走桥接储备中的绝大部分资金,再与项目方讨论返还条件。

  因此,目前更准确的说法仍然是:一名自称白帽的操作方利用Liquid软件漏洞生成异常L-BTC,并通过正常赎回渠道换走了接近4000枚主网比特币。

  最终这起事件会被定性为恶意攻击,还是一次极端形式的白帽漏洞披露,很大程度上取决于资金是否能够返还,以及双方后续是否能就漏洞修复和可能的奖励安排达成一致。

  对于Liquid而言,目前最关键的仍是两件事:一是完成Elements软件漏洞修复并恢复安全运行;二是确认接近4000枚比特币能否重新回到联盟钱包。

  在这两个问题解决之前,Liquid的正常交易、L-BTC充提以及桥接功能预计仍将受到限制。

  • 用户注册

    扫码注册或下载尊嘉金融App注册
  • 极速开户

    2分钟填写开户信息,即时开户成功
  • 0佣交易

    随时随地开启港美A股0佣金交易

1个账户、1笔资金
0佣金买卖港股、美股、A股