Liquid Network 遭到攻擊後,攻擊者已歸還大部分比特幣,但仍有約 598.5 個 BTC 仍留在轉出地址中未被動用。Blockstream 在 9 月 11 日表示,不會為這部分資金支付贖金,並稱在未經授權的情況下轉走資產,並以歸還為條件索要報酬,這屬於盜竊行為而非「白帽披露」。
約 4,000 枚 BTC 一度被轉出
這起事件發生在上週日。約有4,000枚BTC從Liquid側鏈相關儲備中轉出,按文中數值計算價值約為3.2億美元。到了本周一,攻擊者返還了3,400枚BTC,約佔被轉出總量的85%。目前仍有598.5枚BTC停留在最初的提取地址。
Blockstream 之前曾參與溝通,希望能推動網絡恢復運行。但公司最新表態稱,這不應被理解為接受對方行為,也不意味着接受其提出的條件。
漏洞涉及 L-BTC 铸造與兌換流程
根據事件說明,問題出在 Liquid 节點對 range proof 的驗證結果緩存處理上。這個缺陷讓攻擊者得以鑄造沒有足額支撐的 L-BTC,並通過 SideSwap 將其換成儲備中的比特幣。SideSwap 是聯邦成員之一,持有 peg-out 授權密鑰。
事件發生後,Liquid 儲備一度降至 197 枚 BTC。Blockstream 表示,橋接節點已在 10 小時內完成修復,並在周三發布了 Elements v23.3.4 版本。到週四,Liquid 已恢復區塊生成和交易處理,但作為預防措施,peg-out 仍維持關閉狀態,等待最後恢復階段完成。
同時,Blockstream 也提醒大家,已有騙子趁機針對節點運營方投放偽造的更新網站,試圖誘導人們下載假補丁。
攻擊者曾索要 10% 作為「賞金」
在周三的一筆比特幣交易附言中,攻擊者公開指責 Blockstream 對安全投入不足,稱其只拿出約 150 萬美元,甚至可能更少,去保護規模約 50 億美元的資產。對方要求按被盜金額的 10% 支付,稱之為「漏洞賞金」,否則將讓持有人承擔約 15% 的損失。
Blockstream 拒絕這一要求。公司表示,不會接受「開源軟件開發者因服務比特幣社區而被迫支付高額贖金」的先例,也不會通過讓用戶承擔損失來填補缺口。公司表示,如果剩餘資金未被歸還,將與執法機構、交易所和鏈上取證機構合作,繼續追蹤相關交易與證據。










