區塊客 blockcast
比特幣側鏈 Liquid Network 爆發重大安全事故。約 4,000 枚疑似透過軟體漏洞異常產生的 L-BTC(Liquid Bitcoin),被送往 SideSwap 的跨鏈兌換服務,最終成功換走約 3,996 枚真正比特幣(BTC),以事發時每枚 BTC 約 8 萬美元計算,涉資約 3.2 億美元。 Liquid Network 目前已暫停運作,相關交易所亦被要求停止 L-BTC 存提款。
https:// twitter.com/Liquid_BTC/status/2096696272447218108
Liquid Network 於 9 月 7 日凌晨時間證實事件,表示約 4,000 枚 BTC 從 Liquid Federation 錢包被提走,執行者在比特幣鏈上留下訊息,自稱「whitehats(白帽駭客)」,並要求團隊透過鏈上方式聯絡。目前 Blockstream 正嘗試與對方取得聯繫,惟對方是否真正屬於白帽研究人員,以及資金是否會歸還,目前仍未有定論。
鏈上數據顯示,Liquid Federation 原本約有 4,200 枚 BTC 儲備,事件後餘額一度降至約 200 枚左右,意味約 95% 的比特幣儲備被轉出。
在 Liquid 的正常機制下,L-BTC 會在比特幣被提取之前在側鏈上被銷毀。簡單來說,交易需要經過 15 人中的 11 人多重簽名授權,並且資金必須發送到已批准的白名單中。 不過,事件最新調查顯示,事故可能並非傳統意義上的「多簽錢包被駭」。
SideSwap 發表聲明指出,UTC 時間 9 月 6 日 14 時 05 分,一名客戶向其 peg-out 服務送入 4,000 枚 L-BTC 。系統按照正常程序處理,相關 L-BTC 在 Liquid 上銷毀並取得有效 peg-out 授權,Liquid Federation 隨後於 14 時 28 分向客戶的 Bitcoin 地址支付約 3,996 枚 BTC 。
Blockstream 事後確認,這批 L-BTC 疑似是透過 Liquid 底層軟體 Elements 的漏洞異常產生,而非正常以 BTC 作為儲備鑄造。
SideSwap 強調,其 Peg-out Authorization Key(PAK)及系統本身並未遭入侵,服務當時亦無法辨認這批 L-BTC 與正常 L-BTC 之間的差異。因此,攻擊者可能先利用 Elements 漏洞憑空製造未有 BTC 儲備支持的 L-BTC,再利用合法 peg-out 程序,將其兌換成真正 BTC 。
這次事故真正的核心風險,可能並非駭客取得 Liquid Federation 的多簽私鑰,而是協議層驗證漏洞令「沒有足額 BTC 支持的 L-BTC」成功進入系統。
加密貨幣分析師 DBCrypto 指出:「這些代幣並沒有運行,它們只是靜靜地躺在比特幣伺服器上,並沒有被混幣。這更像是白帽駭客的提取行為,而不是盜竊。」但他表示,這起事件引發了大家對側鏈安全性的嚴重質疑,「要麼是 15 名管理員中有 11 人批准了此事,要麼是旨在防止此類事件發生的白名單機制失效了。但無論哪種解釋,都讓 Liquid 的形像大打折扣。」
事件發生後,Liquid Federation 已暫停 Liquid Network,SideSwap 亦停止 swap 、 peg-in 及 peg-out 服務,直至網絡恢復。 Bitcoin 主網則沒有受到事件影響。
Liquid Network 由 Blockstream 開發,2018 年正式推出,是以 Bitcoin 為基礎的聯盟式側鏈。用戶將 BTC 鎖定後,可在 Liquid 上取得與 BTC 維持 1:1 關係的 L-BTC,以提升交易速度及結算效率。
此次事故若最終確認源於 Elements 協議漏洞,將成為 Liquid 推出以來最嚴重的安全事件之一。除了該 3.2 億美元資金能否追回之外,市場接下來亦將關注 Blockstream 如何修復漏洞,以及如何重新確保 L-BTC 供應量與 Bitcoin 儲備維持完整的 1:1 支持關係。
〈Liquid Network 爆 3.2 億美元安全事故!3,996 枚比特幣遭轉走〉這篇文章最早發佈於《區塊客》。
『新聞來源/區塊客 blockcast https://blockcast.it/』
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇