Liquid Network联盟钱包被提取约4000枚比特币,侧链暂停交易

环球市场播报
Sep 07

  Liquid Network联盟钱包被提取约4000枚比特币,侧链暂停交易

  比特币侧链Liquid Network周日(9月6日)披露,一名自称“白帽”的操作方从联盟钱包中提取约4000枚比特币,按事发时价格计算约合3.2亿美元,约占事发前4200枚储备的95%。

  受事件影响,Liquid已暂时关闭桥接功能并暂停新交易,同时通知相关交易所停止或准备停止L-BTC充值和提现。技术提供方Blockstream表示,目前没有证据显示联盟私钥或其他关键密钥遭到泄露,问题被初步指向支撑Liquid运行的开源软件Elements。

  截至最新披露,相关比特币仍未返还至联盟钱包。

  异常L-BTC通过正常赎回流程换走主网比特币

  Liquid由Blockstream于2018年推出,由80多家交易所、基础设施公司和资产管理机构参与运营。

  其基本运行方式是,用户先将比特币锁定在联盟控制的钱包中,Liquid侧链再发行对应数量的L-BTC。用户需要退出Liquid时,则销毁L-BTC,并从联盟钱包中赎回等额的比特币主网资产。

  此次事件并不是攻击者直接突破联盟钱包,而是先利用软件漏洞获得异常生成的L-BTC,再通过正常赎回流程将其兑换成真正的比特币。

  SideSwap表示,9月6日14:05(UTC),一名客户向其赎回服务发送了4000枚L-BTC。系统按照普通订单处理,在侧链销毁这批L-BTC并生成有效赎回授权后,14:28,联盟钱包向该客户控制的比特币地址支付约3996枚BTC,其余部分主要对应0.1%的手续费。

  Blockstream事后判断,这批L-BTC并非通过正常锁定比特币生成,而是利用Elements软件中的漏洞异常创建。

  SideSwap则表示,从自身系统角度看,这批L-BTC已经通过Liquid网络正常验证,因此与普通L-BTC没有明显区别。其赎回系统无法判断代币最初究竟来自真实比特币存入,还是通过软件漏洞异常生成。

  也就是说,漏洞发生在L-BTC的生成和验证环节,而真正的比特币则是通过原本正常运行的赎回机制被提出。

  联盟钱包一度仅剩约5%的原有储备

  链上记录显示,在大额资金转出之前,联盟钱包曾先进行一笔约2.5枚比特币的小额转账。约27分钟后,又有接近3996枚BTC被转出。

  相关资金随后集中至一个比特币地址,该地址一度持有约3998.5枚BTC。与此同时,Liquid联盟钱包中的比特币余额下降至约200枚,仅相当于事发前储备的约5%。

  由于L-BTC原则上应由联盟钱包中的比特币一比一支持,如此大规模的储备流出直接削弱了L-BTC的赎回保障能力。

  Liquid因此选择暂停新的侧链交易和桥接操作,并要求交易所暂停L-BTC充提,以避免在漏洞尚未修复、储备尚未恢复的情况下继续扩大风险。

  Blockstream称密钥没有泄露,问题出在软件层

  Liquid和Blockstream在后续说明中强调,此次事件并不是传统意义上的私钥被盗。

  Blockstream称,资金最终是通过SideSwap正常赎回机制提出的,SideSwap使用的赎回授权密钥以及Liquid联盟其他关键密钥目前都没有显示出遭到攻破的迹象。

  问题被定位在Elements软件的交易处理机制,而不是托管密钥、硬件设备或联盟钱包本身。

  事件发生后,Liquid暂停相关桥接功能,联盟成员也开始检查并修复受影响的软件系统。在补丁完成部署、各参与方确认安全性之前,Liquid网络将继续维持受限状态。

  Blockstream还表示,USDT、DePix以及Liquid上的部分现实世界资产并未因本次漏洞直接出现资产损失。不过,由于整个侧链交易受到限制,这些资产的正常转移和结算也会受到影响。

  操作方自称“白帽”,要求先修复漏洞再返还资金

  资金被提取约四小时后,控制相关比特币地址的一方通过链上交易留言,自称“whitehats”,并要求Blockstream与其联系。

  Blockstream随后通过链上签名消息作出回应,并提供安全团队邮箱,希望进一步沟通。

  此后,操作方表示,希望Liquid先修复漏洞,并确认联盟各参与方使用的软件都已经完成更新,之后再安全返还资金。

  后续链上信息中,对方还询问是否可以将“大部分”资金转回Blockstream指定地址。Galaxy Digital研究主管Alex Thorn称,对方还向Blockstream发送了一份加密的技术说明,据称涉及漏洞的具体机制。

  但截至目前,接近4000枚比特币主体资金仍停留在相关地址,并未重新回到Liquid联盟钱包。

  “白帽”身份仍存在争议

  虽然操作方主动留下联系方式,并声称愿意在漏洞修复后返还资金,但其是否真正属于白帽安全研究人员,目前仍存在明显争议。

  Ledger技术负责人Charles Guillemet对此提出质疑。他认为,传统白帽研究人员通常会先向项目方披露漏洞,或者只转移足以证明漏洞存在的小额资产,而不是先提走桥接储备中的绝大部分资金,再与项目方讨论返还条件。

  因此,目前更准确的说法仍然是:一名自称白帽的操作方利用Liquid软件漏洞生成异常L-BTC,并通过正常赎回渠道换走了接近4000枚主网比特币。

  最终这起事件会被定性为恶意攻击,还是一次极端形式的白帽漏洞披露,很大程度上取决于资金是否能够返还,以及双方后续是否能就漏洞修复和可能的奖励安排达成一致。

  对于Liquid而言,目前最关键的仍是两件事:一是完成Elements软件漏洞修复并恢复安全运行;二是确认接近4000枚比特币能否重新回到联盟钱包。

  在这两个问题解决之前,Liquid的正常交易、L-BTC充提以及桥接功能预计仍将受到限制。

Disclaimer: Investing carries risk. This is not financial advice. The above content should not be regarded as an offer, recommendation, or solicitation on acquiring or disposing of any financial products, any associated discussions, comments, or posts by author or other users should not be considered as such either. It is solely for general information purpose only, which does not consider your own investment objectives, financial situations or needs. TTM assumes no responsibility or warranty for the accuracy and completeness of the information, investors should do their own research and may seek professional advice before investing.

Most Discussed

  1. 1
     
     
     
     
  2. 2
     
     
     
     
  3. 3
     
     
     
     
  4. 4
     
     
     
     
  5. 5
     
     
     
     
  6. 6
     
     
     
     
  7. 7
     
     
     
     
  8. 8
     
     
     
     
  9. 9
     
     
     
     
  10. 10