摘要:Liquid网络近期遭遇严重安全漏洞,导致约3996枚比特币被非法提取,尽管3400枚已归还,但仍有近600枚未追回。事件暴露软件层缺陷,多重签名机制未被攻破,技术成因仍在调查中。

币圈界报道:
Liquid网络重大安全事件:超3900比特币被盗,部分资金返还但余款悬而未决
近期,Liquid网络发生一起重大资产外流事件,约3996枚比特币在未经授权的情况下被转移,总价值接近3.2亿美元。目前,涉事方已将其中3400枚比特币返还至原联合钱包,但剩余598.5枚的去向及具体漏洞技术细节仍未明确披露。
核心资产流失与初步应对措施
在异常操作期间,大量比特币从Liquid网络的多签钱包中被提取。尽管验证流程中的多重签名机制保持完整,未出现密钥泄露或暴力破解迹象,但分析普遍指向软件层面的逻辑缺陷。重点排查方向包括PAK(授权密钥证明)控制模块以及零知识证明的验证缓存机制。自称“白帽”的攻击者主动归还了大部分资金,但仍有约598.5枚比特币处于未知地址,其用途与性质尚未公开。
多重签名系统完整性未受破坏
Liquid作为比特币的侧链,支持用户通过锁定比特币生成L-BTC,并在后续完成跨链转换以取回主链资产。9月6日,一笔异常交易触发了大规模资金提取。尽管联合签名节点签署了该请求,但Blockstream确认,用于授权的多重签名私钥并未被窃取或滥用。此次事件的关键特征包括:单笔操作涉及近3996枚BTC;交易记录于比特币区块965783;联合钱包余额由约4205枚骤降至203枚;主链本身未受影响。
漏洞溯源:PAK机制失效与零知识缓存异常
事故根源被定位在验证流程的软件实现层。11个签名方的私钥未遭泄露,也未受到胁迫,他们仅基于系统显示的“合法状态”完成了签名。资金最终流向SideSwap平台,后者声明其系统无漏洞,问题源自Elements开源框架中的一个潜在缺陷。
PAK机制假设:该机制旨在确保每笔提取请求均绑定至白名单内的目标地址。代码审计发现,在特定条件下,系统可能存在分支路径,使未经授权的请求提前被标记为“有效”。然而,这一推测尚未得到证实,官方亦未公布具体攻击手法。
Bitquery独立分析指出:零知识证明的验证缓存环节存在异常。相关地址在创建提取用的L-BTC前,曾重复注册相同证明达68次。虽修复补丁已在事故发生前提交,但未包含在当时运行的公共版本中,成为潜在突破口。
攻击者保留约598.5枚比特币并设返还条件
作案后,攻击者在交易的OP_RETURN字段中留下信息:“我们是白帽黑客,请在链上联系。”随后,Blockstream通过PGP签名回应。攻击者提出,需所有节点完成修复后才可返还资金。最终,随着桥接节点部署更新补丁,资金得以安全回流。
9月7日,链上确认交易将3400枚比特币转入联合钱包。与此同时,约598.5枚被转移至攻击者控制的新地址,按当前市价估算约为4800万美元。目前无公开证据表明这部分资产属于协商赏金。只要未获得官方状态说明,这些资金应视为未归还。截至最新监测,区块链仍处于暂停状态,且Elements新版本尚未发布。
未来关键步骤包括:公开技术成因、完成修复方案的第三方审计,并全面恢复对L-BTC的可信保障。仅部分资金返还不足以终结事件影响,唯有系统性修复与透明披露方可重建信任。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
