Liquid Network披露称,自称“白帽”的黑客从其联盟钱包中转出约4,000枚比特币(BTC), 按当时价格约合3.2亿美元,并表示只有在网络漏洞彻底修复后才会归还资金。
关键要点:
- Liquid Network称,其联盟钱包约4,000枚BTC在一场安全事件中被转出。
- 黑客表示,只有在所有受影响节点完成补丁更新后,才会归还“大部分”资金。
- 截至太平洋时间晚9:12,约3,998.5枚BTC仍未移动,网络处于近乎“冻结”状态。
Liquid比特币被“抽干”
Liquid Network表示, 此次约4,000枚BTC的转出,利用了 SideSwap 的跨链提现授权密钥(Peg-out Authorization Key,简称PAK), 但强调该密钥本身并未被攻破,其他联盟密钥也未受牵连,链上其他资产暂未发现异常。
为控制风险,Liquid关闭了其桥接节点,阻断新交易提交,相当于按下侧链“暂停键”, 让联盟成员有时间排查并部署修复方案。
在黑客提出希望通过比特币交易数据而非电子邮件公开沟通后,Blockstream尝试通过链上签名消息与其对话。
Samson Mow介绍,对话于9月6日太平洋时间上午11:30左右开始。 随后黑客提供了一个 Signal 联系方式,而 Blockstream 则通过PGP加密并签名后回信。
当日晚7:20左右,黑客称计划归还大部分资金,并询问一组指定地址是否可以接受。 大约一小时后,黑客再度发话:“确保所有节点都打好补丁。确认修复后,我们会安全地把钱转回去。” Blockstream在8:30回复“好的,谢谢”,而截至晚9:12,约3,998.5枚BTC仍静置未动。
延伸阅读: iPhone Ultra 价格或超2,000美元却可能砍掉Face ID等多项功能
Ledger CTO提出质疑
硬件钱包厂商 Ledger 的首席技术官 Charles Guillemet对“白帽黑客”的说法表示怀疑。 在他看来,正规的安全研究人员一般不会直接掏空跨链桥资金,再要求项目方通过链上数据发起联系; 即便后来转向使用 Signal 进行沟通,也难以改变这一判断。
Guillemet同时指出,这次事件有一个不同寻常的反差:传统犯罪团伙通常也不会主动、公开地与受害方建立直接对话, 而此次几乎所有被转走的比特币仍掌握在攻击方手中,其归还承诺又与“彻底打补丁”这一条件紧紧捆绑。
过往跨链桥被攻击的案例也提醒业内,对事后自封“合作态度”的攻击者需要保持警惕。 Ronin跨链桥曾因验证节点私钥被攻破,导致约6.25亿美元资产被盗; Euler 事件中,攻击者则在事后与项目方谈判,最终归还了所有可追回资金。





