摘要:比特币最古老侧链Liquid遭遇严重资产流失,攻击者利用Elements代码漏洞伪造L-BTC并合法提取3.2亿美元比特币。虽自称白帽并协商归还,但未提供具体时间与比例,引发行业质疑。事件暴露桥接系统协议级风险。

币圈界报道:
Liquid侧链因共识漏洞被劫持,攻击者以礼貌方式索要归还
比特币生态中历史最悠久的侧链Liquid在2026年9月6日遭遇重大资产外流,约4,000枚比特币(价值超3.2亿美元)从其联合钱包中消失。该资金由支持L-BTC的联盟控制,事发前持有量约为4,200枚,如今仅余不足200枚,意味着近95%的锚定资产在23分钟内蒸发。
攻击者通过公开链上对话自称为“白帽”,开启赎金谈判
异常之处在于,攻击者并未隐匿身份,反而在交易中附带一条明确信息,宣称自己是“白帽”黑客,并主动邀请Blockstream联系。双方随后在比特币主链上以小额交易形式展开多轮公开沟通,每笔均包含可读消息,形成一场链上对话。此过程持续至周末,期间未见恶意行为升级。
漏洞根源:元素协议缓存机制缺陷导致伪造资产被接受
事件核心源于Elements开源框架中的一个共识级漏洞。该问题涉及机密交易范围证明的缓存逻辑,由于缺少资产与脚本上下文标识,先前验证过的证明可被重复使用,从而生成无真实抵押支持的L-BTC。攻击者利用此缺陷,在合规流程下完成兑换,而SideSwap等服务无法识别其真伪,最终触发联盟多重签名系统执行提款。
修复已存在却未发布,暴露出开发治理短板
值得注意的是,相关补丁早在数日前即已合并至Elements代码库,但尚未纳入正式版本发布。这表明项目维护流程存在延迟风险。尽管联盟成员未违反既定规则,但规则本身因漏洞而失效,使整个系统陷入“合法违规”的困境。
所谓白帽行为是否可信?业内普遍持怀疑态度
攻击者承诺将在漏洞修复后归还“大部分”资金,但未说明具体数额、截止期限或身份信息。业界对此反应冷淡。有专家指出,真正负责任的披露应在漏洞曝光前完成,而非事后勒索式操作。此外,前Blockstream安全官揭示,谈判中出现的通讯请求可能来自伪装地址,暗示存在冒名顶替风险。
对生态系统影响深远:流动性枯竭与信任危机并行
比特币主网运行正常,价格稳定于8万美元左右,未受波及。然而,依赖Liquid进行快速结算的L-BTC及其衍生产品面临严重冲击。当前准备金几乎清空,赎回机制陷入停滞。即便未来恢复,也需重新建立市场信心。
后续三要素决定事件结局:归还确认、报告透明、账目对齐
真正的解决路径仍需三步验证:一是资金必须实际回流至联盟地址,仅链上留言无效;二是Blockstream须发布完整技术分析,阐明漏洞如何绕过双重控制;三是必须厘清“大部分”与4,000枚之间的差额,包括是否存在自留赏金或隐藏分配。唯有当数字闭合、资产回归,这场看似文明的谈判才算真正落幕。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
