Liquid Network 近日发生未授权提取事件后,Rootstock 联合创始人兼首席科学家 Sergio Lerner 呼吁,比特币跨链桥应把“延时提款”设为强制机制,而不是在软件通过验证后立即放行资金。

他对 crypto.news 表示,若桥接系统没有时间锁,一次验证错误就可能立刻演变为全部损失,运营方几乎没有处置时间。按他的说法,延时机制可以为监控系统和人工响应争取数小时窗口,在真实 BTC 被转出前发现异常并暂停流程。

Liquid事件暴露即时放行风险

这番表态出现在 Liquid Federation 钱包资金异常流出之后。报道显示,有人先创建了没有足额抵押的 L-BTC,再通过 SideSwap 的 peg-out 服务发起提款,最终从 Liquid 联邦钱包转出接近 4,000 枚 BTC。

Liquid 将相关参与者描述为所谓“白帽黑客”。SideSwap 则表示,系统按常规流程处理了这笔请求,因为这些 L-BTC 在表面上与正常抵押生成的代币没有区别。大约 23 分钟后,联邦钱包向指定比特币地址支付了 3,996 枚 BTC。

目前已有 3,400 枚 BTC 被归还。Blockstream 确认受影响的桥接节点已完成修补,但仍有约 598 枚 BTC 尚未追回。截至 9 月 10 日,Liquid 已恢复出块,但交易恢复和 peg 操作尚未重启。

延时机制可争取数小时窗口

Lerner 认为,如果系统在“无抵押 L-BTC 被创建”与“真实 BTC 被释放”之间设置强制等待期,这次事件的损失可能明显缩小。按这一设计,软件通过验证后不会立即完成提款,而是先进入等待阶段。

在这段时间里,自动监控工具可以核对 peg-out 请求与 L-BTC 背后的 BTC 储备是否一致。一旦发现代币数量与抵押资产不匹配,运营方就能在硬件签名前暂停提款,避免联邦钱包中的 BTC 立即流出。

Rootstock已采用36小时等待期

Lerner 介绍称,Rootstock 的双向锚定机制已经采用类似设计。其专用硬件安全模块 PowHSMs 在签署 BTC 提款前,会独立检查是否已经过去 4,000 个 Rootstock 区块,约合 36 小时累计工作量证明。

按他的说法,私钥始终保留在设备内部,功能节点无法要求硬件跳过等待期。即便多数签名参与者串通,也最多只能让提款流程停滞,不能强行提前转出底层 BTC。

BIP-443仍处草案阶段

不过,Rootstock 目前的保护机制仍建立在 HSM 和联邦架构之上,并非由比特币主网共识直接执行。Lerner 提到,若未来原生比特币金库方案落地,类似控制可以被写入底层协议。

他举例称,草案状态的 BIP-443 提出了名为 OP_CCV 的操作码,允许比特币输出携带约束条件,并限制后续资金如何移动。该提案设想的用途包括侧链、带状态输出,以及可撤销的两步提款结构。