新闻加密货币Liquid Network在跨链桥漏洞事件后追回3,400枚BTC,但自称“白帽黑客”仍持有近4,700万美元

Liquid Network在跨链桥漏洞事件后追回3,400枚BTC,但自称“白帽黑客”仍持有近4,700万美元

作者: CryptoNewsNet·

要点速览

  • 4,000枚BTC提现事件的行为者已将3,400枚BTC(约占85%)归还至区块965,950中的Liquid Federation钱包。
  • 约598.5枚BTC(价值约4,700万美元)仍留在行为者地址中,且没有任何公开协议授权其留存。
  • 此次归还需以链上沟通为前提:Blockstream确认其跨链桥节点已修复,行为者则在归还资金前要求先修复漏洞。
  • Liquid的跨链桥节点仍处于禁用状态,各交易所仍被要求暂停L-BTC充值和提现,重启时间尚未公布。
  • Ledger首席技术官Charles Guillemet批评了“白帽”标签,认为在缺乏公开赏金协议的情况下,留存资金更像是敲诈。
Liquid Network在跨链桥漏洞事件后追回3,400枚BTC,但自称“白帽黑客”仍持有近4,700万美元

Liquid Network在跨链桥漏洞事件后追回3,400枚BTC

Liquid Network已从自称“白帽黑客”的行为者手中追回3,400枚$BTC——价值约2.692亿美元,这些行为者此前提走了4,000枚$BTC,但仍有近4,700万美元的比特币未归还。

已归还85%的被提走比特币

链上数据显示,这些行为者在比特币区块965,950中将3,400枚$BTC(确认时价值约2.682亿美元)转回了Liquid Federation钱包。这笔转账追回了约85%的被提走资金,而价值约4,700万美元的598.5枚$BTC仍留在行为者的地址中。

Blockstream此前通过一笔签名交易消息告知该团伙,其跨链桥节点已完成补丁修复,资金“可以安全归还”。但行为者尚未公开解释为何留存剩余代币,也未表明是否会进行下一次归还。

该事件始于周日,当时一名客户向SideSwap的锚定退出服务发送了4,000枚Liquid Bitcoin(L-$BTC)。SideSwap允许用户通过授权提现流程,将价值从Liquid侧链转回比特币网络。

行为者随后在附于比特币交易的消息中自称“白帽(whitehats)”。白帽黑客通常会发现并报告安全漏洞,供开发者修复,并常常按与受影响项目商定的条款获得赏金。然而,没有任何公开披露的协议表明这些Liquid行为者获得了提走资金的授权,Blockstream和行为者双方也都未公布授予赏金或允许该团伙留存近600枚$BTC的条款。

正如crypto.news在归还之前所报道的,行为者曾提出,一旦Blockstream修复漏洞,将归还“大部分”比特币。当时尚未确认任何归还,而这次提现约占Liquid联邦钱包所持比特币的95%。

链上消息促成了3,400枚$BTC的归还

Blockstream与行为者之间的沟通通过附在比特币交易上的消息进行,使双方无需依赖私人通讯服务即可交换指令。

在其中一条交易消息中,行为者要求Blockstream在归还比特币之前先修复漏洞:

“请先修复这个漏洞,”消息中写道,“目前最新提交的代码下,该链处于风险之中。请确保每个节点都已打上补丁。确认修复后,我们会安全地把钱转回来。”

在该确认之后,行为者向Liquid Federation地址发送了3,400枚$BTC。这段往来表明,归还的前提是行为者接受Blockstream关于受影响节点已安全的保证,但双方均未发布识别该漏洞或解释此次提现如何成为可能的技术报告。

在检测到该交易后,Liquid禁用了其跨链桥节点,并要求各交易所暂停L-$BTC的充值和提现。在开发者调查事件并应用补丁期间,这一关闭措施限制了Liquid与比特币基础层之间的资金流动。

据路透社报道,Blockstream表示提现过程中使用的密钥未被攻破。该公司尚未发布完整的事后分析,说明漏洞究竟影响了SideSwap、跨链桥软件、Liquid的Elements代码库,还是锚定退出流程的其他环节。

此次事件是又一起跨链桥相关安全事件。跨链桥多次位列有记录以来最大的加密资产损失之列——2022年的Ronin Network入侵事件导致约6亿美元资产被盗,同年Wormhole跨链桥漏洞造成约3.25亿美元损失——这反映出当资产在一条链上锁定并在另一条链上映射时,托管层和消息处理层所带来的系统性风险。

Ledger首席技术官质疑“白帽”说法

Ledger首席技术官Charles Guillemet对这些行为者在归还大部分代币后仍留存近600枚$BTC的自我定性提出质疑。

“3,400枚$BTC已归还,”Guillemet在X上写道,“‘白帽’们仍持有600枚$BTC。如果这真的是根据链上签署的加密合同协商的报酬,那看起来更像是敲诈,而不是白帽黑客行为!”

他的评论聚焦于缺乏涵盖留存比特币的公开条款。常规的漏洞赏金通常在研究人员留存部分受影响资金之前,就确定奖励和归还条件,而Blockstream与行为者之间尚未公开任何类似的协议。

类似问题也曾出现在5月的Verus以太坊跨链桥漏洞事件中:当时攻击者在Verus公开提出和解条款后,归还了75%的被盗资金,留下了1,350枚ETH(当时价值约280万美元)。Liquid此次归还的不同之处在于,Blockstream并未表示剩余的598.5枚$BTC构成经批准的赏金。

仅凭“白帽”的自我声明本身并不能确定行为者的法律地位。任何法律评估都将取决于授权、获取资产的手段、双方之间的沟通以及适用法律等因素。目前没有任何美国监管机构或执法机构宣布采取与此次Liquid提现相关的行动。

L-$BTC持有者等待储备支撑与提现的细节

Liquid是由Blockstream开发的联邦制比特币侧链。用户通过其锚定系统锁定$BTC,并在侧链上以一比一的比例获得L-$BTC,从而实现更快的结算和资产转移,而无需将每笔交易都经由比特币基础层处理。

最近一篇关于跨链桥安全的科普文章指出,在一条网络上锁定资产并在其他地方发行对应代币的系统,依赖于其托管、验证和消息处理系统的安全性。任何一个环节出现故障都可能中断赎回,即使底层区块链仍在正常运行。

对于美国用户而言,当前的问题是运营层面的,而非联邦加密规则的变化。使用L-$TC的美国持有者与其他用户一样,面临充值、提现和锚定服务的暂停,而直接持有在比特币区块链上的原生$BTC则独立于Liquid的侧链系统。

Liquid尚未披露归还的3,400枚$BTC是否已完全恢复对相应L-$BTC供应量的支撑,也未说明打算如何处理仍由行为者控制的598.5枚$BTC所造成的缺口。联邦将如何应对任何短缺——无论是通过追回剩余代币、动用其他储备还是其他机制——仍是持有者关注的问题。

跨链桥节点的重启时间尚未公布,各交易所仍被要求继续暂停L-$BTC的充值和提现。Blockstream也尚未发布其承诺的漏洞技术说明,也未确认行为者是否打算归还剩余的比特币。