Liquid侧链遭“白帽”黑客清空近95%资金,约3.2亿美元比特币脱离网络控制
支撑比特币(BTC)侧链Liquid的开源软件存在安全漏洞,导致约3.2亿美元的比特币脱离了网络的控制。9月6日,自称是“白帽黑客”的攻击者几乎清空了该网络的联合钱包(Federation Wallet)。这些攻击者提走了约4,000枚比特币,占该钱包总余额(约4,200枚)的95%以上。Liquid的联合钱包持有支持侧链上发行的L-BTC的比特币储备,这意味着目前大部分储备金仍由攻击者掌控,直到他们兑现归还资金的承诺。
全网桥接节点已停用
Liquid确认在资金被提取后已关闭其桥接节点,从而切断了网络上的新交易通道。据报道,当时与Liquid相连的交易所要么暂停了L-BTC的存取款服务,要么正处于暂停过程中。不过,侧链上除L-BTC之外的其他资产,包括泰达币(USDT)、DePix以及几种现实世界资产(RWA),并未受到干扰。
处理该笔提现交易的SideSwap表示,这笔提现代码呈现为使用其“Peg-out Authorization Key”(锚定退出授权密钥)发出的标准客户订单。SideSwap强调,该密钥本身并未泄露或被盗用。该公司指出,根本原因在于支撑Liquid底层架构的开源代码库Elements中存在一个Bug,而非SideSwap自身基础设施存在缺陷。
Blockstream与攻击者在链上进行谈判
Liquid的技术提供商Blockstream通过嵌入在比特币交易中的签名消息与攻击者进行了沟通。双方接触始于9月6日UTC时间下午6:30,当时攻击者自称为白帽黑客并要求进行链上联系。Blockstream大约一小时后作出回应,首先指引对方联系其安全邮箱,随后发送了一条PGP加密消息。
随后,攻击者询问是否可以将大部分资金发送至Blockstream的地址,并设定了一个条件:在他们转移任何资金之前,必须修补该漏洞并更新网络中的所有节点。Blockstream回复称:“好的,谢谢。”然而,Jan3首席执行官Samson Mow在X平台上发布了此次链上交流的详细时间线,他指出,Blockstream的回复仅针对资金退回地址的问题,并未明确回应关于补丁修复的条件。
截至9月7日UTC时间凌晨4:12,约有3,998.5枚比特币仍未发生移动。此后未再发送任何消息,且在报道时点,资金尚未归还。