Liquid 表示密钥未被盗——那 4,000 BTC 是如何离开网络的?
要点速览
- •约 4,000 BTC(约 3.2 亿美元)通过使用 SideSwap 的 Peg-Out 授权密钥执行的提款离开了 Liquid 联盟钱包,Liquid 称该密钥并未遭到泄露。
- •Liquid 禁用了桥接节点,各交易所在联盟调查期间被要求暂停 L-BTC 充提业务。
- •SideSwap 的初步说法将事件归因于一个 Elements 漏洞,该漏洞使不当创建的 L-BTC 通过了验证,但 Blockstream 尚未发布确认此事的技术事后分析。
- •链上消息显示接收方表示将在漏洞修复后归还比特币,但目前尚未确认任何归还交易或追回。
- •此次事件影响的是 Liquid 的侧链软件和 peg 控制机制,而非比特币的共识规则,Liquid 表示 USDT 等其他资产未被不当创建或提取。

Liquid Network 是由 Blockstream 自 2018 年推出以来开发并维护的联盟制比特币侧链,被交易所和交易机构用于在比特币场所之间进行更快的结算。在约 4,000 BTC——当时约值 3.2 亿美元——离开其联盟控制的钱包后,该网络公开披露了这起安全事件。据 Liquid 称,此次提款是使用 SideSwap 的 Peg-Out 授权密钥(PAK)执行的,但该网络坚称此密钥及其其他授权密钥均未遭到泄露。Liquid 将接收方称为所谓的白帽黑客,Blockstream 一直在尝试通过记录在比特币上的签名消息与其联系。
作为回应,该网络禁用了桥接节点,从而阻止提交新的交易。在联盟成员调查期间,各交易所也被要求暂停 L-BTC 的充提业务。这一暂停对该侧链用户群体的影响重大:由于 L-BTC 在参与交易所之间的转移比链上比特币更快、更便宜,peg-out 和交易所支持的长期暂停直接影响这些机构所依赖的结算流程。
SideSwap 将 L-BTC 与一个 Elements 漏洞联系起来
SideSwap 随后发布的声明描述了其 peg-out 服务如何收到 L-BTC 并释放了相应的比特币。然而,Blockstream 尚未发布完整的技术事后分析来确认该漏洞并核实这一说法的每个环节,因此 SideSwap 的解释应被视为初步的。
安全的密钥为何仍能放出比特币
Liquid 的设计将资产的有效性与目的地授权分离开来。根据 Blockstream 关于 L-BTC 的文档,每一单位 L-BTC 都应由联盟持有的等量比特币作为支持。正常的 peg-out 会先销毁 L-BTC,再释放相应的 BTC。
PAK 的职责范围更窄:它授权可以接收 peg-out 的比特币地址,并不是判断被赎回的 L-BTC 是否被合法发行的机制。
联盟的多签机制要求 15 名职能成员中的 11 名授权从比特币钱包支出资金。如果 SideSwap 的说法得到证实,这些签名在密码学上可能是有效的,尽管更早的验证失败使不当创建的 L-BTC 进入了 peg-out 流程。因此,如果网络已将有争议的 L-BTC 视为有效,安全的 PAK 也无法阻止提款——授权可以批准预期的目的地,而资产验证流程未能识别本不应存在的 L-BTC。
如果 SideSwap 的说法成立,供应控制机制未能拒绝在没有相应比特币存款的情况下创建的 L-BTC。这可以解释为何安全的授权密钥和有效的联盟签名仍会导致真实储备的损失。
比特币本身未被入侵
此次事件涉及 Liquid——一个基于 Elements 构建的联盟制侧链,Elements 是开源侧链代码库,也是其他基于 Liquid 的部署的基础。这并不表明比特币的共识规则被破坏,也不表明攻击者绕过了比特币网络本身的安全。比特币只是处理了一笔携带从联盟钱包支出所需签名的交易。明显的故障发生在更早的环节,即负责发行、验证和赎回 L-BTC 的系统内部。
因此,将此事件称为“比特币被黑”会掩盖问题实际发生的位置。转移的 BTC 是真实的,但 SideSwap 的初步解释指向 Liquid 的侧链软件和 peg 控制机制。
链上消息显示的是联络,而非追回
附在比特币交易上的消息显示 Blockstream 与控制被提取资金的地址之间有往来。Blockstream 提供了一个归还地址,接收方随后表示将在漏洞修复后归还比特币。读者可以在 Mempool 上查看与该归还地址相关的交易。
这一沟通与接收方的白帽声明相符,但并不能验证该人的身份或意图。承诺归还比特币不等于已完成的追回——确认需要一个可识别的归还交易,以及 Liquid 或 Blockstream 承认已收到预期资金。
Liquid 表示其他资产未受影响,但访问受到干扰
Liquid 表示,其他已发行资产,包括 USDT、DePix 和代币化的现实世界资产,未受此次安全事件影响。在此语境下,“未受影响”是指 Liquid 未发现这些资产被不当创建或提取。
然而,运营层面的干扰更为广泛。禁用桥接节点实际上使该侧链陷入暂停,同时交易所已暂停或准备暂停 L-BTC 转账。一项资产可以在账本上保持完好,而其所有者暂时失去转移或赎回它的能力——资产完整性与资产可用性是两种不同的风险。
Coldcard 事件暴露的是不同的比特币安全层
此次事件发生在另一起涉及受影响的 Coldcard 设备的比特币安全事件之后。两案并无关联,但它们展示了不同层面的故障:Coldcard 的问题涉及钱包交易处理,而 Liquid 的初步说法涉及比特币支持侧链资产的验证与赎回。
Liquid 在重启前必须证明什么
恢复交易处理并不能解决此次提款所引发的所有问题。在用户能够独立评估重启之前,Liquid 应提供足够的信息以核实以下内容:
- 一份识别 Elements 漏洞的技术事后分析。
- 受影响的软件版本及确切的修复更新。
- 确认修正后的软件已在职能成员基础设施中全面部署。
- 将合法流通中的 L-BTC 与联盟持有的比特币进行对账。
- 确认约 3,996 BTC 是否已归还。
- 解释 peg-out 流程为何接受了有争议的 L-BTC。
- 桥接节点和正常交易处理已恢复的通知。
- 交易所恢复 L-BTC 充提业务的确认。
软件补丁可以解决该漏洞,但仅凭补丁并不能证明 Liquid 的账目已恢复。用户还需要证据表明剩余的比特币储备足以覆盖所有仍在流通的合法 L-BTC。
Liquid 仍需解释的问题
剩下的问题是,为什么有争议的 L-BTC 通过了联盟签名之前的各项检查。在 Blockstream 确认该漏洞、将合法流通中的 L-BTC 与剩余储备对账并确认约 3,996 BTC 是否已归还之前,该事件的技术和财务结果无法得到独立评估。
本文仅供信息参考,不构成财务、法律或投资建议。