Liquid Network遭黑客攻击:Blockstream比特币侧链损失约3.2亿美元
要点速览
- •Elements节点范围证明缓存中的一个漏洞使攻击者能够铸造无背书的L-BTC,并于2026年9月6日从Liquid Network中提取约4,000枚BTC(约3.2亿美元)。
- •Blockstream的一名开发人员已于2026年8月3日提交了针对该漏洞的修复补丁,但在攻击发生前尚未包含在生产版本23.3.3中。
- •Blockstream和网络运营者暂停了桥接节点,并指示各交易所(包括Bitfinex、BTSE和BitMEX等用户)暂停L-BTC的充值和提现。
- •alleged攻击者在链上联系Blockstream,自称白帽黑客并提出在漏洞修补后归还大部分资金,但Ledger首席技术官对“白帽”的说法表示质疑。
- •此次攻击使2026年已报告的加密货币黑客攻击损失接近15亿美元,跻身有记录以来最大规模的攻击之列。

针对Liquid Network的黑客攻击从Blockstream的比特币侧链中抽走了约4,000枚BTC,价值约3.2亿美元。 alleged攻击者此后表示愿意归还大部分资金,条件是网络先修补被利用的漏洞。
Liquid是比特币的一条侧链。交易所和交易平台利用它快速、保密地相互转移BTC,从而避开较慢且费用更高的比特币主链。用户需先将比特币锁定在一个联邦钱包中,并按1:1的比例获得代币L-BTC。这种设计与比特币本身不同:它不采用工作量证明共识,而是由一个联邦企业团体共同控制两个网络之间的桥接,这使得锚定机制的完整性既依赖于该团体的诚信,也依赖于其软件的正确性。Blockstream Corp于2018年推出Liquid;该公司由Adam Back联合创立。据Blockstream称,该联邦包括80多家公司,由15名职能成员通过11-of-15多签授权支付。
2026年9月6日,该储备中此前持有的约4,200枚BTC中,约有4,000枚离开了网络,仅留下约197枚BTC。这些交易通过SideSwap进行,这是一个被授权处理peg-out的结算平台。据Liquid Network称,SideSwap的密钥保持完好。
软件漏洞导致了此次攻击
攻击者并未窃取密钥。初步技术分析转而指向侧链背后的软件Elements节点中的一个漏洞。受影响的组件具体是用于机密交易的范围证明(rangeproof)缓存。因此,攻击者能够创建没有任何锁定比特币背书的L-BTC。在peg-out过程中,联邦仅检查支付地址是否获得授权,从未验证所提交L-BTC的背书情况。这15名职能成员将密钥保存在专用HSM硬件中,并验证侧链的区块。
修复补丁显然早已存在。2026年8月3日,一名Blockstream开发人员提交了“fix: range proof cache bind to asset and scriptpubkey”。然而,该更改直到事件发生之后才进入发布分支,这意味着生产环境中运行的23.3.3版本并不包含该补丁。修复提交与实际部署之间的差距凸显了联邦网络面临的一项更广泛的运营挑战:安全不仅取决于发现漏洞,还取决于每个职能成员能否及时升级。
区块浏览器也提供了早期信号。Blockstream自己的Liquid浏览器接受了所涉区块4,050,336,而独立服务mempool.space则拒绝了它。因此,SideSwap无法看到这些代币的来源;该服务表示,它无法将这些代币与普通L-BTC区分开来。
在区块层面,支付请求于UTC时间14:06到达。大约二十分钟后,联邦在比特币主链上完成了支付。确切金额因测量点而异:peg-out覆盖了约3,996枚BTC,而联邦含手续费在内的最终支付约为4,019枚BTC。托管安全并未覆盖此次事件所触及的层面——密钥保持完好,失效的是代码。
Blockstream暂时停止Liquid Network运行
网络以停机作为回应。运营者禁用了桥接节点,使新交易无法进入,同时各交易所被指示暂停L-BTC的充值和提现。据称,在Liquid上发行的其他资产(包括Tether和巴西的DePix)未受影响。
"Liquid wallets will be affected, and we apologize for any inconvenience."(Liquid钱包将受到影响,我们对由此带来的任何不便深表歉意。)—— Liquid Network官方声明
停机的波及范围源于其用户基础:该联邦拥有80多家交易所、基础设施公司和资产管理公司。Blockstream将Bitfinex和BTSE列为用户,以及将于2026年9月关闭的BitMEX。值得注意的是,Bitfinex与Tether拥有相同的母公司。这些公司使用该侧链进行快速结算,因为比特币主链上的转账耗时更长、成本更高。然而,上述交易所尚未发表公开声明。
Blockstream本身则保持沉默。截至发稿时,该公司和联合创始人Adam Back均未在X上就此次资金外流发表评论,网络官方账号和SideSwap成为主要的公开声音。
alleged攻击者暗示部分归还资金
责任人在链上现身。他们在一笔交易中嵌入了一条消息:“we are whitehats. contact us on chain.”(我们是白帽黑客,请在链上联系我们。)一天后,他们提出在开发人员修复漏洞后归还大部分资金:首先开发人员应修补漏洞并更新每个节点,之后攻击者会安全地将资金转回。Blockstream也在链上回复,并向对方提供了security@blockstream.com联系方式。
业界对这一自我描述提出了质疑。Ledger首席技术官Charles Guillemet公开指出,严肃的安全研究人员通常会在转移如此规模的储备之前报告漏洞。这一质疑切中要害:任何抽走95%储备并使网络瘫痪的人,都是在从强势地位进行谈判,而常规的漏洞披露绝不会创造这种地位。
此次事件使今年的黑客攻击损失再创新高
从年度对比来看,此次事件的规模也十分突出。据TRM Labs称,在Liquid资金外流之前,2026年的黑客攻击损失总计约12亿美元,涉及276起事件。在此之前,今年第三大单一案例是7月下旬针对Coldcard硬件钱包的攻击,该攻击从5,200多个地址中抽走约1.16亿美元(约1,816枚BTC)。8月下旬,Cronos借贷平台Tectonic也遭到漏洞利用。攻击者在20分钟内将Tonic代币的价格抬高约300倍,从而借入超过7,400万美元,最终净获利约600万美元。随后Cronos验证者冻结了交易。加上Liquid资金外流,2026年已报告的损失现已接近15亿美元,此案有望跻身有记录以来最大的加密货币攻击之列——其规模可与往年Ronin和Wormhole等重大跨链桥攻击相提并论。攻击者归还提议的结果、Elements补丁在联邦各节点上的部署进度,以及L-BTC充值和提现的最终恢复,是网络用户未来几天面临的关键悬念。