TLDR:Ledger CTO质疑白帽声明,Liquid网络发生3.18亿美元比特币提币事件
Ledger首席技术官(CTO)Charles Guillemet对“白帽”说法提出质疑。此前,Liquid网络发生了一笔价值约3.184亿美元的3,996枚比特币提币事件。Liquid方面表示,该提币操作使用了SideSwap的提币授权密钥(PAK),但密钥本身及其他授权密钥均保持安全。
此次转移的3,996枚比特币约占Liquid网络比特币储备的95%,引发了对其控制机制的严格审查。目前,Liquid已暂停桥接活动,因为大多数提取的比特币仍集中在特定地址,且LBTC的抵押支持依然匹配。
Ledger CTO:Liquid桥接器中约4,000 BTC被提取,“白帽”说法引发怀疑
Ledger CTO Charles Guillemet指出,约有4,000枚比特币从Liquid桥接器中提取,交易附带的OP_RETURN消息显示:“我们是白帽。请在链上联系我们。”他认为,真正的安全研究人员通常会在移动大量抵押品之前披露漏洞。
9月6日的这笔交易涉及从联盟控制的储备中提取约3,996枚比特币,当时比特币价格接近79,675美元,转账价值约为3.184亿美元。随后的一笔交易附带了上述OP_RETURN消息。
Guillemet辩称,在开启沟通之前提取数亿美元资金,与传统的安全漏洞披露做法截然不同。他的言论将公众注意力从转账本身转移到了控制资金的主体行为上。
Ledger CTO将此情况与大型桥接器和协议遭受的攻击进行了比较,在这些案例中,攻击者后来才与受影响的项目进行沟通。他引用了2022年的Ronin桥接器攻击和2023年的Euler Finance漏洞事件作为例子:
- Ronin因被盗的验证者密钥导致未经授权的资金提取,损失超过6亿美元。
- Euler Finance在初始漏洞导致约1.97亿美元资产被清空后,通过谈判收回了部分资产。
然而,这些历史对比并不能确立Liquid网络事件中恶意意图的存在。这约4,000枚比特币并未被报告为快速分散或洗钱。相反,大部分资金在提币后仍然保持集中状态。
相关方还明确表示希望通过比特币区块链进行联系。Blockstream随后通过链上消息回复,并要求控制资金的一方与其安全团队联系。
不过,截至目前尚未有确认的协议或资产归还报告。因此,核心问题仍然在于相关方的“白帽”描述是否与其行动相符。这一说法尚未得到独立验证。
Liquid调查3,996枚比特币如何绕过提币安全控制
Liquid网络随后确认了一起安全事故,并表示提款是通过SideSwap的提币授权密钥(PAK)进行的。尽管如此,网络方面表示SideSwap的密钥本身并未受到损害。
其他授权密钥也被报告为未受 compromise。这一发现加剧了对该交易如何满足Liquid正常提币要求的审查力度。Liquid采用了一种联邦式安全模型。
该网络由15名职能人员运营,其中11人组成的法定人数(quorum)控制着比特币的锚定。通常情况下,必须销毁等量的LBTC,匹配的BTC才能离开联盟控制的储备。PAK限制提供了另一层保护,将提币限制在经过授权的比特币地址上。
链上分析表明,在提币过程中相应的LBTC已被销毁。这意味着剩余的LBTC供应量继续保留了匹配的比特币支持。这一区别降低了对未覆盖LBTC负债的即时担忧。然而,该交易仍代表了Liquid比特币储备的大约95%。
Liquid通过通知交易所做出了回应,交易所已暂停或准备暂停LBTC的存取款。桥接节点也被暂时禁用,而联盟成员继续进行调查。据网络方面称,USDT、DePix以及代币化实物资产等其他资产未受到影响。
目前,事件集中在两个经过核实的问题上:调查人员必须确定授权流程为何允许此次提币,以及提取的BTC是否会返还。