Liquid Network爆出漏洞 遭「白帽黑客」提走3.2億美元比特幣 稱修補完才會歸還

Self-described white hats hold about $320 million in Bitcoin after a Liquid Network security incident. (Image: Shutterstock)
Self-described white hats hold about $320 million in Bitcoin after a Liquid Network security incident. (Image: Shutterstock)

Liquid Network表示,一批自稱「白帽」的黑客從其聯盟錢包中轉走約4,000枚比特幣Bitcoin(BTC)),涉資約3.2億美元,並稱只有在網絡漏洞完全修補後才會歸還相關資產。

事件重點

  • Liquid Network指約4,000枚BTC在一次安全事故中自聯盟錢包被轉出。
  • 黑客表示,要待所有受影響節點完成修補後,才會歸還大部分資金。
  • 至太平洋時間晚上9時12分,約3,998.5枚BTC仍未再被移動,網絡亦實質上處於暫停狀態。

Liquid大額比特幣被轉走

Liquid Network表示,是次約4,000枚BTC的提幣行動,是透過SideSwap的「Peg-out 授權金鑰」(Peg-out Authorization Key,PAK)進行,但強調該金鑰本身並無被盜或洩露,其他聯盟金鑰亦未受影響。Liquid又指,網絡上的其他資產並未受到波及。

為防風險進一步擴大,Liquid已關閉其橋接節點(bridge nodes),阻止新交易提交,令這條側鏈實際上處於暫停狀態,讓聯盟成員有時間研究及部署修補方案。

Blockstream其後根據黑客要求,嘗試透過鏈上簽名訊息與對方溝通。對方表明希望以比特幣交易數據公開交流,而非使用電郵。

Samson Mow表示,雙方於9月6日太平洋時間上午11時30分開始透過鏈上訊息互動,其後黑客提供一個Signal聯絡方式,而Blockstream則發出一封以PGP加密並簽名的訊息。

到當地時間晚上7時20分,黑客回覆指計劃歸還大部分資金,並詢問一個指定地址是否可接受。約一小時後,黑客再寫道:「確保每一個節點都已打補丁(patched)。確認修補完成後,我們會安全地把錢轉回去。」Blockstream於晚上8時30分回覆「Yes, thank you」,截至太平洋時間晚上9時12分,約3,998.5枚BTC仍然停留在黑客地址,未有進一步移動。

延伸閱讀: iPhone Ultra 或削減Face ID等5項功能 售價仍逾2,000美元

Ledger技術總監質疑「白帽」說法

Ledger首席技術總監(CTO)Charles Guillemet對黑客自稱「白帽」提出質疑。他指出,一般負責任的安全研究員,不會先把整個橋接上的資產「掏空」,再要求項目方改以鏈上訊息聯絡。即使之後轉到Signal溝通,他對事件的看法亦未有改變。

Guillemet同時提到一個矛盾之處:典型的犯罪集團通常不會與受害方主動建立公開對話;但在今次事件中,幾乎全部被轉走的比特幣仍由黑客掌控,而是否歸還則被綁定在「必須完成全面修補」這一前提上。

過往多宗橋接被攻擊的案例,亦顯示攻擊者事後自稱「合作」時,市場仍須保持高度警惕。著名的Ronin攻擊中,因驗證者金鑰遭入侵,導致約6.25億美元資產被盜;而Euler的攻擊者則在後期與項目方談判,最終歸還了所有可追回的資金。

下一步閱讀: 比特幣表現仍落後黃金10倍 CZ認為下個周期將出現反轉

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 現任 Yellow.com 的內容主管,過去 10 年一直專注報導加密貨幣相關議題。他擅長撰寫深入的研究與學習類文章,重點放在分析式報導、產業背景脈絡,以及塑造加密貨幣領域的宏觀力量,從 AI 時代與安全技術到金融科技創新等面向。他相信所有數碼事物將在不久的將來全面超越一切類比事物,並正為實現這個願景而全力以赴。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
Liquid Network爆出漏洞 遭「白帽黑客」提走3.2億美元比特幣 稱修補完才會歸還 | Yellow