Liquid Network 遭攻击后,攻击者已返还大部分比特币,但仍有约 598.5 枚 BTC 留在转出地址未动。Blockstream 9 月 11 日表示,不会为这部分资金支付赎金,并称未经授权转走资产并以归还为条件索要报酬,属于盗窃而非“白帽披露”。

约 4,000 枚 BTC 一度被转出

这起事件发生在上周日。约 4,000 枚 BTC 从 Liquid 侧链相关储备中被转出,按文中口径价值约 3.2 亿美元。到本周一,攻击者返还了 3,400 枚 BTC,约占被转出总量的 85%。目前仍有 598.5 枚 BTC 停留在最初提取地址。

Blockstream 此前一度参与沟通,希望推动网络恢复运行。但公司最新表态称,这不应被理解为接受对方行为,也不意味着接受其提出的条件。

漏洞涉及 L-BTC 铸造与兑换流程

根据事件说明,问题出在 Liquid 节点对 range proof 验证结果的缓存处理。这个缺陷让攻击者得以铸造没有足额支撑的 L-BTC,并通过 SideSwap 将其换成储备中的比特币。SideSwap 是联邦成员之一,持有 peg-out 授权密钥。

事件发生后,Liquid 储备一度降至 197 枚 BTC。Blockstream 表示,桥接节点已在 10 小时内完成修补,并在周三发布 Elements v23.3.4 版本。到周四,Liquid 已恢复出块和交易处理,但作为预防措施,peg-out 仍维持关闭,等待最后恢复阶段完成。

与此同时,Blockstream 还提醒,已有诈骗者借机针对节点运营方投放伪造更新网站,试图诱导下载假补丁。

攻击者曾索要 10% 作为“赏金”

在周三的一笔比特币交易附言中,攻击者公开指责 Blockstream 对安全投入不足,称其只拿出约 150 万美元,甚至可能更少,去保护规模约 50 亿美元的资产。对方要求按被盗金额的 10% 支付,称之为“漏洞赏金”,否则将让持有人承担约 15% 的损失。

Blockstream 拒绝这一要求。公司称,不会接受“开源软件开发者因服务比特币社区而被迫支付高额赎金”的先例,也不会通过让用户承担损失来填补缺口。公司表示,如果剩余资金未被归还,将与执法机构、交易所和链上取证机构合作,继续追踪相关交易与证据。