新聞加密貨幣Liquid Network 遭攻擊後追回 3,400 枚比特幣,攻擊者保留 15% 髒款

Liquid Network 遭攻擊後追回 3,400 枚比特幣,攻擊者保留 15% 髒款

作者: CryptoMeter io·

重點速覽

  • 自稱白帽駭客的攻擊者於 9 月 7 日向 Liquid 聯盟錢包返還 3,400 BTC(約 2.68 億美元),恢復約 85% 的被盜比特幣。
  • 攻擊者保留約 598.5 BTC(約 4,700 萬美元),沒有任何公開協議確認其為正式漏洞賞金。
  • 此次攻擊源於 Liquid 底層開源軟體 Elements 的漏洞,使攻擊者得以鑄造無支持的 L-BTC 並從儲備中提取真實比特幣。
  • Blockstream 已修補受影響的橋接節點,但 Liquid 尚未恢復 peg-in 與 peg-out 作業。
  • 追回大部分被盜資金在大型橋接攻擊中相當罕見,歷史上如 2022 年的 Ronin 與 Wormhole 事件,數億美元損失從未追回。
Liquid Network 遭攻擊後追回 3,400 枚比特幣,攻擊者保留 15% 髒款

Liquid Network 已追回重大攻擊事件中被轉走的大部分比特幣,但仍有近 600 BTC 留在發動攻擊的一方手中。

9 月 7 日,自稱白帽駭客的攻擊者向 Liquid 聯盟錢包返還 3,400 BTC。交易當時,這批追回的比特幣價值約 2.68 億美元,此次返還恢復了網路被盜比特幣的約 85%。

攻擊者保留了約 598.5 BTC,價值約 4,700 萬美元。目前沒有任何公開協議確認該金額為正式的漏洞賞金,但這筆保留的資金實質上已成為非官方報酬。

這次追回行動源於一場全程透過比特幣交易進行的特殊談判。攻擊者先前表示,在 Blockstream 修補影響 Liquid 基礎設施的漏洞後,他們將返還大部分資金。

Liquid 是由 Blockstream 開發並維護的比特幣側鏈,由成員組織組成的聯盟營運,而非像比特幣主鏈那樣由礦工維護。該網路發行 L-BTC,一種與比特幣一比一錨定的資產,交易者與交易所利用它實現比比特幣主鏈更快的結算。這種聯盟設計意味著錨定機制——即比特幣與 L-BTC 互換的機制——的安全性是網路運作的核心。

Liquid 攻擊事件如何發生

事件起因於約 4,000 BTC 透過 peg-out 交易流出 Liquid 的聯盟錢包。Liquid 表示,此次入侵並不涉及私鑰外洩。

相反地,該漏洞似乎與 Elements——Liquid 底層的開源軟體——有關。據報導,這項缺陷使攻擊者能夠在沒有足額比特幣支持的情況下鑄造 L-BTC,再利用這些代幣從 Liquid 的儲備中提取真實比特幣。

此次事件似乎也沒有波及 SideSwap 的基礎設施。不過,在營運方調查漏洞期間,Liquid 暫停了 peg-in 與 peg-out 作業。

跨鏈與側鏈橋接歷來是加密貨幣基礎設施中最常被攻擊的環節之一。過去幾年的大型橋接攻擊事件——例如 2022 年的 Ronin Network 與 Wormhole 事件——各自造成數億美元損失,且大部分資金從未追回。Liquid 這次能追回大部分被盜比特幣的結果,在此類規模的攻擊中相當罕見。

Liquid 面臨艱難的重啟

Blockstream 已修補受影響的橋接節點,使攻擊者得以返還大部分資金。然而,Liquid 並未立即恢復正常營運。

剩餘的 598.5 BTC 也引發質疑:攻擊者究竟是以正當白帽研究人員的身分行動,還是只是利用漏洞後為自己談判報酬。加密貨幣產業的正式漏洞賞金計畫通常支付給負責任揭露漏洞的研究人員遠低於此的金額,而獎勵先竊取資金的攻擊者,可能產生資安研究人員長期以來警告的錯誤誘因。

Liquid 目前面臨的挑戰是重啟其比特幣橋接,同時確保授權問題無法再次被利用。持有 L-BTC 的用戶與交易所將密切關注 peg-in 與 peg-out 的全面恢復,以及任何詳細說明已修補漏洞的事件後技術報告。此次追回大幅降低了財務損失,但這起事件凸顯了負責保管大量比特幣的系統中,漏洞所帶來的風險。