Liquid Network 在跨鏈橋漏洞事件後追回 3,400 BTC,但自稱白帽駭客仍持有近 4,700 萬美元
重點速覽
- •4,000 BTC 提款事件的行為人已將 3,400 BTC(約 85% 的資金)歸還至區塊 965,950 中的 Liquid Federation 錢包。
- •約 598.5 BTC(價值約 4,700 萬美元)仍留在行為人地址中,且無任何公開協議授權其保留。
- •歸還行動源於鏈上通訊:Blockstream 確認其橋接節點已完成修補,而行為人在歸還資金前要求先完成修復。
- •Liquid 的橋接節點仍停用,交易所仍被要求暫停 L-BTC 的充值與提款,且未公布重啟時間。
- •Ledger 技術長 Charles Guillemet 批評白帽的標籤,認為在缺乏公開賞金協議的情況下,留存資金更像是勒索。

Liquid Network 在跨鏈橋漏洞事件後追回 3,400 BTC
Liquid Network 已從自稱白帽駭客的行為人手中追回 3,400 $BTC(價值約 2.692 億美元),這些人先前提取了 4,000 $BTC,但目前仍有近 4,700 萬美元的比特幣未歸還。
已歸還 85% 的被提取比特幣
鏈上數據顯示,行為人已將 3,400 $BTC(確認時價值約 2.682 億美元)歸還至比特幣區塊 965,950 中的 Liquid Federation 錢包。該筆轉帳追回了約 85% 的被提取資金,而 598.5 $BTC(價值約 4,700 萬美元)仍留在行為人的地址中。
Blockstream 先前透過簽名交易訊息告知該團體,其橋接節點已完成修補,資金「可以安全歸還」。行為人尚未公開說明為何保留剩餘比特幣,也未表示是否會有後續的歸還行動。
事件始於週日,一名客戶向 SideSwap 的 peg-out 服務發送了 4,000 Liquid Bitcoin(L-$BTC),該服務允許用戶透過授權提款流程,將價值從 Liquid 側鏈轉回比特幣網路。
行為人其後在附於比特幣交易的訊息中自稱「whitehats」(白帽駭客)。白帽駭客通常會發現並回報安全漏洞,讓開發者得以修復,並常依與受影響專案達成的條款獲得賞金。然而,目前沒有任何公開揭露的協議可證明這些行為人獲准提取資金,Blockstream 與行為人也均未公布授予賞金或允許該團體保留近 600 $BTC 的條款。
正如 crypto.news 在歸還前報導,行為人曾表示一旦 Blockstream 修復漏洞,將歸還「大部分」比特幣。當時尚無任何歸還獲得確認,且該筆提款約占據報導中 Liquid 聯盟錢包所持比特幣的 95%。
鏈上訊息促成 3,400 $BTC 的歸還
Blockstream 與行為人之間的溝通是透過附在比特幣交易上的訊息進行,使雙方無需依賴私人通訊服務即可交換指示。
在其中一則交易訊息中,行為人要求 Blockstream 先修復漏洞,再歸還比特幣:
「請先修復這個 bug,」該訊息寫道。「目前最新 commit 的鏈處於風險之中。請確保每個節點都已修補。然後在確認修復後,我們會安全地將資金轉回。」
在該確認之後,行為人將 3,400 $BTC 發送至 Liquid Federation 地址。這段往來顯示,歸還取決於行為人接受 Blockstream 對受影響節點已安全的保證,但雙方均未發布指出漏洞所在或解釋該筆提款如何成為可能的技術報告。
偵測到該交易後,Liquid 停用了其橋接節點,並要求交易所暫停 L-$BTC 的充值與提款。在開發者調查事件並套用修補程式期間,此停機措施限制了 Liquid 與比特幣基底層之間的資金流動。
據 Reuters 報導,Blockstream 表示提款過程中使用的金鑰並未外洩。該公司尚未發布完整的事後檢討報告,說明漏洞是影響 SideSwap、橋接軟體、Liquid 的 Elements 程式碼庫,還是 peg-out 流程的其他部分。
此次事件是又一宗與跨鏈橋相關的安全事件。跨鏈橋向來多次名列史上最大規模的加密貨幣損失——2022 年 Ronin Network 遭入侵導致約 6 億美元資產被盜,同年 Wormhole 跨鏈橋漏洞造成約 3.25 億美元損失——反映出當資產在一條鏈上鎖定、在另一條鏈上代表時,託管與訊息處理層所帶來的系統性風險。
Ledger 技術長質疑白帽的說法
Ledger 技術長 Charles Guillemet 在行為人歸還大部分比特幣但保留近 600 $BTC 後,對其自我定位提出質疑。
「所以,3,400 $BTC 已退還,」Guillemet 在 X 上寫道。「『白帽』仍持有 600 $BTC。如果這是依鏈上簽署的加密合約談成的報酬,那看起來更像勒索,而不是白帽駭客行為!」
他的評論聚焦於缺乏涵蓋留存比特幣的公開條款。傳統的漏洞賞金通常會在研究人員保留部分受影響資金之前,先行確定報酬與歸還條件,而 Blockstream 與行為人之間尚未公開任何類似協議。
類似爭議也曾出現在 5 月的 Verus Ethereum 跨鏈橋漏洞事件中,當時攻擊者在 Verus 公開提出和解條件後,歸還了 75% 的被盜資金,並保留 1,350 ETH(當時價值約 280 萬美元)。Liquid 的歸還情況不同之處在於,Blockstream 並未表示剩餘的 598.5 $BTC 構成經核准的賞金。
白帽的宣稱本身並不能決定行為人的法律地位。任何法律評估都將取決於授權、取得資產的手段、雙方之間的溝通以及適用法律等因素。目前沒有任何美國監管機構或執法機構宣布與 Liquid 提款事件相關的行動。
L-$BTC 持有者等待儲備與提款細節
Liquid 是由 Blockstream 開發的聯盟式比特幣側鏈。用戶透過其 peg 系統鎖定 $BTC,並在側鏈上以一比一的比率收到 L-$BTC,從而實現更快的結算與資產轉移,而無需將每筆交易都經過比特幣基底層。
近期一篇跨鏈橋安全解析指出,在一個網路上鎖定資產並在另一處發行對應代幣的系統,其安全性取決於託管、驗證與訊息處理系統。其中任何一環出現故障都可能中斷贖回,即使底層區塊鏈仍正常運作。
對美國用戶而言,眼前的問題屬於營運層面,而非聯邦加密法規的變動。使用 L-$BTC 的美國持有者與其他用戶一樣,面臨充值、提款與 peg 服務暫停的情況,而直接持有於比特幣區塊鏈上的原生 $BTC 則與 Liquid 側鏈系統相互獨立。
Liquid 尚未揭露已歸還的 3,400 $BTC 是否已完全恢復對應 L-$BTC 供應量的儲備支持,也未說明計畫如何處理仍由行為人控制的 598.5 $BTC 所造成的缺口。聯盟如何應對任何短缺——無論是透過追回剩餘比特幣、動用其他儲備,或其他機制——對持有者而言仍是未定之數。
橋接節點尚未給出重啟時間,交易所仍被要求維持 L-$BTC 充值與提款的暫停。Blockstream 也尚未發布承諾的漏洞技術說明,也未確認行為人是否打算歸還剩餘比特幣。