

周一大早,加密圈又爆出一个重大安全事件。
9月7日,比特币侧链Liquid Network的Federation钱包中约4000枚比特币被转走,价值约3.2亿美元。
这批比特币占Liquid公开储备的95%,事件前Liquid持有约4200枚BTC,转走后仅剩约200枚。
操作者在链上留下了一句话:我们是白帽黑客,请在链上联系我们。随后又补了一句:请通过Signal联系。
Liquid由Blockstream于2018年推出,是一条比特币侧链。用户将比特币锁定在主网,可获得应的LBTC,用于更快、更私密的交易和资产发行。
它的安全依赖强联邦模型,共有15家知名机构组成联盟,共同管理比特币储备。如要动用储备,需要15家中至少11家的多签交易。其成员包括交易所、托管机构和区块链公司。
不是一个无人问津的小项目,而是机构级比特币金融的核心基础设施之一。其联盟成员截至 2026 年第一季度已达87家成员机构,遍布全球。包括 45 家交易所和金融机构。
如全球头部加密交易所Bitfinex,欧易,欧洲最大的数字资产投资公司CoinShares,全球最大硬件钱包制造商Ledger等都是其联盟成员。

问题出在Liquid的退出机制上。
要从Liquid提取比特币,必须先在链上销毁对应数量的LBTC,然后由Federation成员签署peg-out交易释放比特币。
而SideSwap,既是去中心化交易所也是Federation成员,持有一种叫Peg-out授权密钥的特殊权限。
Liquid官方承认,资金通过SideSwap PAK被提取,但坚称该密钥及其他密钥均未被盗。
但是,如果密钥没丢,那问题出在哪?
Bitcoin Magazine分析认为,攻击者可能利用了LBTC侧的通胀漏洞,凭空创建了4000枚不存在的LBTC。由于共识漏洞让这笔交易看起来有效,Federation的硬件安全模块签署了对应的比特币提取交易。
换句话说,Federation成员以为自己在正常处理一笔合法的peg-out,实际上被漏洞骗了。
这才是最让人不安的地方。
Liquid的多签设计,本意是即使一群管理员被入侵,也无法将用户资金重定向至攻击者地址。但这次攻击绕过了整个多签流程,不是攻破了11家的私钥,而是让11家在不知情的情况下签署了一笔假交易。
如果漏洞真的出在LBTC的共识层面,那么所有依赖Federation多签的侧链都可能面临同类风险。
目前没人知道。
攻击者自称白帽,链上留言要求联系。他们还向Liquid地址返还了0.00001 BTC。
Blockstream正在通过链上签名消息尝试与对方联系。
但仅凭自称就认定为白帽为时过早。一个可比案例是跨链协议TAC,攻击者接受10%分成并归还剩余资金后,才被重新归类为白帽行动。
截至发稿,约3998枚BTC仍停留在攻击者地址,未进一步移动。
目前,交易所已暂停LBTC充提,Liquid侧链暂停运营。持有LBTC的用户暂时无法将其赎回为比特币。
4000枚比特币最终是归还、封存,还是流向交易所,取决于Blockstream和白帽之间的这场链上对话。
Liquid的教训是:多签本身不是护城河,共识层的安全性才是。
安网从底层规避了这类风险。协议级安全——资产发行通过协议而非智能合约,不依赖合约逻辑防攻击,攻击面小得多。49个超级节点去中心化治理,无单一团队能一键改规则。
安全不是靠打补丁,是焊死在架构里。
安全,才是最大的财富!
转载请注明:果米财情 » 快讯 » 4000枚比特币被黑客转走 Liquid Network紧急暂停
本文仅代表作者观点,不代表果米财情立场。
本文系作者授权发表,未经许可,不得转载。