疑似白帽人员从 Liquid 侧链提走约 3.2 亿美元比特币
前言
摘要:Blockstream 的 Liquid 侧链在大约 4,000 BTC(约 3.2 亿美元)从锚定所有 L-BTC 的联盟钱包被提取后被暂停。本文总结了发生的经过、事件链和 Liquid、Blockstream 与取走资金的行为者之间的对话。阐明了技术背景、已报告的时间线以及相关各方的回应。目标是提供清晰、基于事实的叙述而不做推测,强调报告中 Elements 的漏洞的重要性以及联盟成员采取的运营行动。
要点摘要
关键要点:Liquid 联盟在大约 4,000 BTC 被提取后暂停其侧链。这次提取使用了 SideSwap 的 peg-out 授权密钥,Liquid 表示该密钥本身并未被攻破;SideSwap 和 Blockstream 都指向 Elements 的一个错误。行为者自称白帽,并要求在归还大部分资金之前先修补该漏洞。
正文
周日,Blockstream 的 Liquid 侧链在支持 L-BTC 的联盟钱包发生重大资金外流后被暂停。大约 4,000 BTC(当时估值约 3.2 亿美元)从承保所有流通中 L-BTC 的钱包被提取。此事件促使立即展开运营响应:Liquid 停用了其桥接节点并开始公开说明事件,同时 Blockstream 在链上与行为者联系。
根据联盟成员 SideSwap 的报告,事件序列始于一位客户于 UTC 14:05 向 SideSwap 的 peg-out 服务发送 4,000 L-BTC。SideSwap 表示其在有效授权下销毁了那些 L-BTC 代币。大约 23 分钟后,联盟处理了一次 peg-out 并支付了 3,996 BTC。Liquid 的公开信息承认发生安全事件,并指出所谓的白帽行为者已提取这些资金。Blockstream 通过嵌入在比特币交易中的签名信息与行为者进行互动。
Liquid 已表示移动的资金使用了 SideSwap 的 peg-out 授权密钥,但强调看起来是 peg-out 密钥本身受影响——而非任何联盟密钥。SideSwap 同样报告其系统未遭入侵,并指出问题源自 Elements(Liquid 运行的开源软件)中的一个错误。Blockstream 尚未公开披露该错误的具体性质。值得注意的是,根据声明,大约在事件发生前五周,已有一项修复该漏洞的补丁被合并到 Elements,但链在 Liquid 使用的补丁层级上仍然存在脆弱性。
观察者的技术分析表明,这起事件并非简单的密钥被盗。相反,似乎有人在没有相应比特币担保的情况下创建了 L-BTC 代币——实际上铸造了侧链代币——然后通过看似合法的 peg-out 流程将其兑换出来。这一区别很重要,因为这表明是协议层或实现上的错误允许未授权发行 L-BTC,而不是直接使用被盗私钥去签署一次本应正常的 peg-out。
在事件之前,联盟钱包约持有 4,200 BTC;在 peg-out 之后约剩 200 BTC。Liquid 上的其他资产——包括 USDT、DePix 与各种代币化的现实世界资产——据报道未被触及。比特币主网及其共识机制未受影响;该事件涉及 Liquid 侧链的联盟及 Elements 软件。
行为者在链上的通信包含一条消息,写道:「we are whitehats. contact us on chain.」。Blockstream 大约一小时后以电子邮件地址回应,双方通过嵌入比特币交易的 PGP 签名消息交换信息。根据公布的摘录,行为者提出在基础漏洞先被修补且所有节点都更新之后,将归还大部分资金;并主张该链在最新提交的层级仍然存在漏洞。Blockstream 在回应中公开接受了该条件,该签名回应被包含在与行为者消息相同的区块中。
业界人物的评论褒贬不一。Ledger 的 CTO Charles Guillemet 最初质疑清空桥接是否符合白帽规范,并引用过去如 Ronin 与 Euler 的桥接被利用案例。他后来指出做法可能正在改变,并警告不要形成一种先取走资金再要求修补才归还的模式。前 Blockstream 安全部门主管 Samson Mow 发布了时间线并估计他追踪的事件后,行为者地址约持有 3,998.5 BTC。
Liquid 暂停侧链与公开、在链上的协商突显了若干联邦侧链的运营风险:跨所有联盟成员及时部署软件更新的重要性、实现层级错误的后果,以及在多组织之间协调响应的复杂性。即便密钥与个别运营者系统并未被直接攻破,底层协议或参考实现的弱点仍可能导致大规模未授权的资金移动。
对用户与托管方而言,此事件强调在依赖联盟式系统时需要稳健的风险管理:监控软件更新、验证分布式软件的完整性,以及维持暂停或隔离桥接与 peg 机制的应急程序。对开发者而言,这一事件提醒人们补丁必须迅速部署到整个网络范围以降低曝露风险。
Blockstream 与 Liquid 在事件调查与修复期间,一直与行为者及更广泛的社区进行沟通。长期影响将取决于行为者返还资金的程度、Blockstream 与 Elements 维护者最终披露的技术根本原因,以及联盟成员今后如何改变其更新与运营实践。截至报道时,工作重点在于保障侧链安全、协调补丁发布,以及回收或隔离剩余资金。
关键见解表
| 面向 | 描述 |
|---|---|
| 关键事实 1 | 大约 4,000 BTC(约 3.2 亿美元)通过看似有效的 peg-out 从 Liquid 联盟钱包被提出。 |
| 关键事实 2 | Liquid 与 SideSwap 表示提取使用了 SideSwap 的 peg-out 密钥,但该密钥本身并未被攻破;他们认为问题出在 Elements 的错误,允许未授权创建并 peg-out L-BTC。 |
| 关键事实 3 | 行为者宣称为白帽,并要求在归还大部分资金前修补该漏洞;通讯通过链上签名消息进行。 |
| 关键事实 4 | 钱包余额从约 4,200 BTC 降至约 200 BTC。其他 Liquid 资产和比特币主网据报未受影响。 |
| 关键事实 5 | 该事件凸显联邦侧链的风险:及时打补丁、协调更新与参考实现的健全性。 |
最後編輯時間:2026/9/7
