Liquid Network指,數名自稱「白帽」的黑客,從其聯盟錢包提走約4,000枚比特幣 (BTC),涉資約3.2億美元,並表示只有在網絡漏洞完全修補後,才會把大部分資金歸還。
事件重點:
- Liquid Network稱,約4,000枚BTC於一次安全事故中自聯盟錢包被轉出。
- 黑客表明,待所有受影響節點完成修補後,才會歸還大部分資金。
- 截至太平洋時間晚上9時12分,約3,998.5枚BTC仍未被移動,網絡實際上處於暫停狀態。
Liquid比特幣大額流出
根據Liquid Network 聲明,是次約4,000枚BTC的提幣,是透過SideSwap的「Peg-out 授權金鑰(PAK)」執行。不過項目方強調,相關授權金鑰本身並無外洩,其他聯盟金鑰亦不受影響,網絡上的其他資產暫未見異常。
事故發生後,Liquid隨即關閉橋接節點(bridge nodes),禁止新交易提交,令整條側鏈近乎「按下暫停鍵」,爭取時間由聯盟成員研發及部署修補程式。
Blockstream其後按黑客要求,改以比特幣鏈上訊息溝通,而非傳統電郵。項目方向對方發出已簽名的鏈上訊息,希望建立公開對話渠道。
根據Samson Mow透露,雙方於9月6日太平洋時間上午11時30分首次在鏈上互通訊息,其後黑客提供一個Signal帳戶作進一步溝通,而Blockstream則以PGP簽署及加密的訊息回覆。
至晚上7時20分,黑客表示計劃歸還「大部分」資金,並詢問指定收款地址是否可接受。約一小時後,黑客再度訊息指:「要確保每個節點都已打好補丁。我們會在確認修補完成後,安全地把錢轉回去。」Blockstream於晚上8時30分回覆「Yes, thank you」。截至晚上9時12分,約3,998.5枚BTC依然停留在黑客控制地址,未見任何移動。
延伸閱讀: iPhone Ultra 或剔除 Face ID 等5項功能 惟定價料逾2,000美元
Ledger技術總監潑冷水
硬件錢包商Ledger的技術總監Charles Guillemet就事件提出質疑,認為涉事人士自稱「白帽」站不住腳。他指出,正規的安全研究人員,一般不會先把跨鏈橋資產「一掃而空」,再要求項目方透過鏈上訊息與之聯絡;即使之後改用Signal聯繫,也難以改變事件性質。
Guillemet同時提到一個弔詭之處:傳統網絡犯罪集團通常亦不會主動與受害者建立這種直接溝通管道。今次個案中,幾乎全部提走的比特幣依然由黑客掌控,而歸還時間表則被明確綁定於「所有節點完成修補」這一前設。
過往多宗跨鏈橋攻擊,亦顯示黑客事後自稱「合作」或「白帽」,未必代表風險可控或動機單純。以Ronin橋為例,因驗證者金鑰被攻陷,最終損失約6.25億美元;而Euler案中,攻擊者則在談判後陸續歸還所有可追回的資金,成為少數「善終」案例。
是次Liquid Network事件,再次把跨鏈橋及聯盟側鏈的信任模型推上風口浪尖。黑客手握逾3億美元級別資產,卻以「安全測試」之名要求先全面打補丁,相關做法究竟屬於激進的白帽行動,還是另類勒索的新變種,市場仍在觀望。
下一步閱讀: 比特幣市值仍落後黃金10倍 CZ料下個周期有望追近





