新聞加密貨幣Liquid 遭駭後仍有 4,700 萬美元未追回,Blockstream 與「白帽駭客」協商

Liquid 遭駭後仍有 4,700 萬美元未追回,Blockstream 與「白帽駭客」協商

作者: Decrypt·

重點速覽

  • Liquid Network 的 Elements 軟體漏洞使未有足額資產支持的 L-BTC 代幣得以建立,並透過 SideSwap 提領服務兌換儲備中的約 4,000 BTC。
  • 相關人士週一歸還了 3,400 BTC,但仍有約 598.5 BTC、價值約 4,700 萬美元尚未追回;Blockstream 正與身分未明的相關人士持續協商。
  • Liquid 表示,聯邦節點未遭駭客入侵,私鑰也未被洩露,並將此次事件歸因於 peg-out 啟動前發生在交易層級的驗證失敗。
  • 在漏洞相關提領及其他提領處理後、網路停止運作前,Liquid 的儲備從約 4,205 BTC 降至 197 BTC,但 USDT 與其他在 Liquid 發行的代幣未受影響。
  • Blockstream 正在週一修補橋接節點後準備緊急軟體更新,而相關人士提出的白帽說法已引起包括 Ledger 技術長 Charles Guillemet 在內的觀察人士質疑。
Liquid 遭駭後仍有 4,700 萬美元未追回,Blockstream 與「白帽駭客」協商

根據 Liquid Network 的說法,Blockstream 正與 Liquid Network 漏洞事件相關人士協商,以追回目前仍未歸還的約 598.5 BTC。

相關人士週一歸還了 3,400 BTC,仍有約 15% 的資金尚未歸還。根據 Liquid 引述的數據,尚未追回的比特幣價值約 4,700 萬美元。

Liquid Network 週二表示,負責該側鏈的比特幣基礎設施公司 Blockstream,正持續與涉及此次事件、身分尚未確認的相關人士協商。這些人士利用漏洞,從網路中提取了約 3.2 億美元的比特幣。

Liquid 在一份發布於 X 的事件報告中表示:「Blockstream 與相關人士的討論仍在進行,以確保剩餘資金能夠歸還。」

這場協商源於週日約 4,000 BTC 的提領。Liquid 底層 Elements 軟體的漏洞,使未有足額資產支持的 L-BTC 代幣得以被建立,並兌換為 Liquid 儲備中的比特幣。相關人士週一歸還了 3,400 BTC,仍有約 600 BTC、價值約 4,700 萬美元尚未追回。

Liquid 未透露協商條件,也未提供追回剩餘比特幣的時間表。

Liquid 表示,相關人士建立代幣後,透過 SideSwap 兌換比特幣。SideSwap 是 Liquid Federation 的成員,負責營運提領服務。在提領程序開始前,軟體的交易檢查已將這些未有足額資產支持的代幣判定為有效。

開發者寫道:「由於驗證失敗發生在交易層級,且早於 peg-out 啟動,因此 SideSwap 的節點,以及 Liquid Network 全球分布的聯邦節點,都將 LBTC 判定為有效。」

Liquid 的說法顯示,問題出在軟體的交易驗證流程:該公司表示,聯邦節點未遭駭客入侵,私鑰也未被洩露。這項區分將影響後續修復措施,其中包括緊急軟體更新,以及修正網路狀態。

在此次漏洞相關提領及網路暫停前處理的其他提領後,Liquid 的儲備從約 4,205 BTC 降至 197 BTC。Liquid 表示,這項漏洞未影響 USDT 或其他在 Liquid 發行的代幣,但網路暫停期間,使用者無法進行交易。

Liquid 表示:「Liquid Federation 的聯邦節點未遭駭客入侵,私鑰也未被洩露。」該公司並稱:「授權向白名單地址提領的 peg-out 機制,均依設計正常運作。」

漏洞遭利用時,相關人士在記錄於比特幣區塊鏈的訊息中自稱是白帽安全研究人員。然而,在大部分資金歸還後,包括 Ledger 技術長 Charles Guillemet 在內的一些觀察人士,仍對這項說法持懷疑態度。

Guillemet 在 X 上寫道:「這些『白帽駭客』仍持有 600 BTC。如果這原本是透過鏈上簽署的加密合約協議出的報酬,看起來更像勒索,而不是白帽駭客行為!」

Liquid Network 開發者表示,Blockstream 正在準備緊急更新,目前修復方案仍在審查中。這項更新是在週一對網路橋接節點套用修補程式後進行的。更新完成後,網路營運者將進一步調整,以恢復運作並修正網路狀態,其中包括拒絕這筆無效提領。

Liquid 表示:「我們目前的首要任務,是追回剩餘資金,並以安全且盡可能快速的方式恢復網路正常運作。」

來源:Decrypt