币圈界报道:

Liquid网络重大安全事件:伪造代币兑换比特币引发系统停摆

2026年9月6日,Liquid联盟链遭遇严重安全威胁,攻击者利用Elements软件中的隐蔽漏洞,非法生成约4,000枚无抵押的LBTC代币,并通过退出机制将其转换为真实比特币。此次事件导致网络功能中断,资金追回工作持续进行中。

漏洞成因与技术路径解析

攻击发生于区块4,050,336,根源在于范围证明验证过程中的缓存逻辑缺陷。该漏洞使恶意行为者可在未提供对应比特币储备的情况下创建虚假代币。这些未经验证的LBTC随后经由持有退出授权权的SideSwap节点处理,系统在交易提交前未能识别异常,误判其为合法请求。

由于退出流程本身运作正常,相关比特币被释放至与SideSwap关联的白名单地址,并最终转入攻击者控制的账户。值得注意的是,整个过程中未出现私钥泄露或节点失守情况,所有职能节点均保持稳定运行。

资金流动与系统影响

事件前,Liquid网络储备金约为4,205 BTC。在未经授权的退出操作后,余额锐减至197 BTC。尽管其他资产如USDT未直接受损,但因网络全面暂停,其流动性亦暂时冻结。官方指出,此次故障是多重防御机制叠加失效的结果,非单一环节崩溃所致。

应对措施与后续恢复规划

攻击发生后,责任方在比特币主链上发布信息,自称为白帽研究人员,意图与Blockstream合作修复问题,且该声明早于任何资金返还行为。

Blockstream迅速响应,在UTC时间9月7日01:09完成桥接节点补丁部署,有效封堵漏洞入口。同日,区块965,950处,攻击者向联盟链退出钱包归还3,400 BTC,仍有约598.5 BTC尚未追回。团队正积极沟通,寻求进一步追索可能。

目前,Elements v23.3.4紧急版本已在审核阶段,预计将在公告后48小时内正式发布。届时,职能节点将执行更新配置,逐步恢复网络完整服务。用户无需采取额外保护动作,现有资产安全不受影响。