Liquid Network聯盟錢包被提取約4000枚比特幣,側鏈暫停交易

環球市場播報
09/07

  Liquid Network聯盟錢包被提取約4000枚比特幣,側鏈暫停交易

  比特幣側鏈Liquid Network周日(9月6日)披露,一名自稱「白帽」的操作方從聯盟錢包中提取約4000枚比特幣,按事發時價格計算約合3.2億美元,約佔事發前4200枚儲備的95%。

  受事件影響,Liquid已暫時關閉橋接功能並暫停新交易,同時通知相關交易所停止或準備停止L-BTC充值和提現。技術提供方Blockstream表示,目前沒有證據顯示聯盟私鑰或其他關鍵密鑰遭到泄露,問題被初步指向支撐Liquid運行的開源軟件Elements。

  截至最新披露,相關比特幣仍未返還至聯盟錢包。

  異常L-BTC通過正常贖回流程換走主網比特幣

  Liquid由Blockstream於2018年推出,由80多家交易所、基礎設施公司和資產管理機構參與運營。

  其基本運行方式是,用戶先將比特幣鎖定在聯盟控制的錢包中,Liquid側鏈再發行對應數量的L-BTC。用戶需要退出Liquid時,則銷燬L-BTC,並從聯盟錢包中贖回等額的比特幣主網資產。

  此次事件並不是攻擊者直接突破聯盟錢包,而是先利用軟件漏洞獲得異常生成的L-BTC,再通過正常贖回流程將其兌換成真正的比特幣。

  SideSwap表示,9月6日14:05(UTC),一名客戶向其贖回服務發送了4000枚L-BTC。系統按照普通訂單處理,在側鏈銷燬這批L-BTC並生成有效贖回授權後,14:28,聯盟錢包向該客戶控制的比特幣地址支付約3996枚BTC,其餘部分主要對應0.1%的手續費。

  Blockstream事後判斷,這批L-BTC並非通過正常鎖定比特幣生成,而是利用Elements軟件中的漏洞異常創建。

  SideSwap則表示,從自身系統角度看,這批L-BTC已經通過Liquid網絡正常驗證,因此與普通L-BTC沒有明顯區別。其贖回系統無法判斷代幣最初究竟來自真實比特幣存入,還是通過軟件漏洞異常生成。

  也就是說,漏洞發生在L-BTC的生成和驗證環節,而真正的比特幣則是通過原本正常運行的贖回機制被提出。

  聯盟錢包一度僅剩約5%的原有儲備

  鏈上記錄顯示,在大額資金轉出之前,聯盟錢包曾先進行一筆約2.5枚比特幣的小額轉賬。約27分鐘後,又有接近3996枚BTC被轉出。

  相關資金隨後集中至一個比特幣地址,該地址一度持有約3998.5枚BTC。與此同時,Liquid聯盟錢包中的比特幣餘額下降至約200枚,僅相當於事發前儲備的約5%。

  由於L-BTC原則上應由聯盟錢包中的比特幣一比一支持,如此大規模的儲備流出直接削弱了L-BTC的贖回保障能力。

  Liquid因此選擇暫停新的側鏈交易和橋接操作,並要求交易所暫停L-BTC充提,以避免在漏洞尚未修復、儲備尚未恢復的情況下繼續擴大風險。

  Blockstream稱密鑰沒有泄露,問題出在軟件層

  Liquid和Blockstream在後續說明中強調,此次事件並不是傳統意義上的私鑰被盜。

  Blockstream稱,資金最終是通過SideSwap正常贖回機制提出的,SideSwap使用的贖回授權密鑰以及Liquid聯盟其他關鍵密鑰目前都沒有顯示出遭到攻破的跡象。

  問題被定位在Elements軟件的交易處理機制,而不是託管密鑰、硬件設備或聯盟錢包本身。

  事件發生後,Liquid暫停相關橋接功能,聯盟成員也開始檢查並修復受影響的軟件系統。在補丁完成部署、各參與方確認安全性之前,Liquid網絡將繼續維持受限狀態。

  Blockstream還表示,USDT、DePix以及Liquid上的部分現實世界資產並未因本次漏洞直接出現資產損失。不過,由於整個側鏈交易受到限制,這些資產的正常轉移和結算也會受到影響。

  操作方自稱「白帽」,要求先修復漏洞再返還資金

  資金被提取約四小時後,控制相關比特幣地址的一方通過鏈上交易留言,自稱「whitehats」,並要求Blockstream與其聯繫。

  Blockstream隨後通過鏈上簽名消息作出回應,並提供安全團隊郵箱,希望進一步溝通。

  此後,操作方表示,希望Liquid先修復漏洞,並確認聯盟各參與方使用的軟件都已經完成更新,之後再安全返還資金。

  後續鏈上信息中,對方還詢問是否可以將「大部分」資金轉回Blockstream指定地址。Galaxy Digital研究主管Alex Thorn稱,對方還向Blockstream發送了一份加密的技術說明,據稱涉及漏洞的具體機制。

  但截至目前,接近4000枚比特幣主體資金仍停留在相關地址,並未重新回到Liquid聯盟錢包。

  「白帽」身份仍存在爭議

  雖然操作方主動留下聯繫方式,並聲稱願意在漏洞修復後返還資金,但其是否真正屬於白帽安全研究人員,目前仍存在明顯爭議。

  Ledger技術負責人Charles Guillemet對此提出質疑。他認為,傳統白帽研究人員通常會先向項目方披露漏洞,或者只轉移足以證明漏洞存在的小額資產,而不是先提走橋接儲備中的絕大部分資金,再與項目方討論返還條件。

  因此,目前更準確的說法仍然是:一名自稱白帽的操作方利用Liquid軟件漏洞生成異常L-BTC,並通過正常贖回渠道換走了接近4000枚主網比特幣。

  最終這起事件會被定性為惡意攻擊,還是一次極端形式的白帽漏洞披露,很大程度上取決於資金是否能夠返還,以及雙方後續是否能就漏洞修復和可能的獎勵安排達成一致。

  對於Liquid而言,目前最關鍵的仍是兩件事:一是完成Elements軟件漏洞修復並恢復安全運行;二是確認接近4000枚比特幣能否重新回到聯盟錢包。

  在這兩個問題解決之前,Liquid的正常交易、L-BTC充提以及橋接功能預計仍將受到限制。

免責聲明:投資有風險,本文並非投資建議,以上內容不應被視為任何金融產品的購買或出售要約、建議或邀請,作者或其他用戶的任何相關討論、評論或帖子也不應被視為此類內容。本文僅供一般參考,不考慮您的個人投資目標、財務狀況或需求。TTM對信息的準確性和完整性不承擔任何責任或保證,投資者應自行研究並在投資前尋求專業建議。

熱議股票

  1. 1
     
     
     
     
  2. 2
     
     
     
     
  3. 3
     
     
     
     
  4. 4
     
     
     
     
  5. 5
     
     
     
     
  6. 6
     
     
     
     
  7. 7
     
     
     
     
  8. 8
     
     
     
     
  9. 9
     
     
     
     
  10. 10