Liquid Network漏洞导致3.2亿美元BTC被盗,85%已归还
Liquid Network中的一个关键软件漏洞使得黑客能够窃取近4,000 BTC,当时价值3.2亿美元,之后归还了被盗资金的85%。此次漏洞利用发生在9月6日,针对的是比特币侧链交易验证机制的缺陷,突显了区块链金融基础设施中的风险。
此次攻击利用了Liquid的保密交易(Confidential Transactions)系统,该系统使用加密证明来验证转账,同时保持交易金额的隐藏。证明缓存机制中的一个缺陷使攻击者能够创建无担保的L-BTC代币,然后将其兑换为Liquid储备中的真实BTC。大约3,998 BTC——Liquid联合钱包的95%——在网络暂停前被转移。
Liquid Network由Blockstream开发,旨在通过L-BTC提供快速、低成本且隐私保护的比特币交易。L-BTC是一种与BTC 1:1挂钩的代币。在正常情况下,用户必须将BTC存入Liquid网络以铸造L-BTC。然而,此次漏洞利用绕过了这一要求,使黑客能够在没有抵押的情况下铸造代币并“提取”真实BTC。
在漏洞发生后,自称为白帽黑客的攻击者通过比特币的OP_RETURN字段与Blockstream沟通。他们承诺在漏洞修复后归还被盗资金。9月7日,Blockstream确认漏洞已修复,攻击者通过一笔交易归还了3,400 BTC。然而,他们保留了近600 BTC,按比特币当前价格77,872美元计算,约价值4,700万美元。
Blockstream尚未明确表态所保留的BTC是否构成赏金或是否正在进行进一步谈判。截至9月9日,Liquid Network仍处于暂停状态,重新启动需等待额外的安全措施。
市场与安全影响
此次漏洞利用突显了区块链基础设施在核心层之外的脆弱性。尽管比特币的核心协议保持安全,像Liquid这样的侧链引入了新的攻击途径。随着机构对这些解决方案的采用日益增加,这一事件为评估桥接、侧链和托管平台等辅助系统的安全性提供了警示。
比特币价格对该事件反应平淡,截至9月9日的交易价格为77,872美元,24小时内下跌0.8%。市场反应平稳反映了事件的孤立性,因为它并未影响比特币的底层网络。
对于交易者和机构来说,这一案例强调了在使用Layer-2解决方案或侧链时进行尽职调查的重要性。攻击者能够利用Liquid的验证过程进行漏洞利用,而未影响比特币本身,这表明即使是成熟的系统也可能存在关键缺陷。
Liquid和Blockstream的下一步
Blockstream已部署更新的软件以解决漏洞问题,并正在为Liquid Network的安全重启做准备。未来,该公司和Liquid Federation可能会面临关于其安全实践的更严格审查,尤其是围绕保密交易等加密验证系统。
这一事件提醒人们,没有任何系统是完全无风险的。随着加密生态系统的扩展,在堆栈的每一层确保强大的安全措施将是维持信任和防止类似攻击的关键。