重點摘要:
- 在 Blockstream 修補 Elements 漏洞後,駭客歸還價值 2.68 億美元的 3,400 枚比特幣
- 約 598.5 枚比特幣(4,700 萬美元)仍由行為者控制,且無賞金協議
- 由於營運商努力恢復 1:1 的 L-BTC 擔保,網路仍維持暫停狀態
重點摘要:

自稱白帽的駭客已於 9 月 7 日將價值約 2.68 億美元的 3,400 枚比特幣歸還至 Liquid Network,同時仍保留價值約 4,700 萬美元的 598.5 枚比特幣。
行為者在發送給營運 Liquid 側鏈的 Blockstream 的比特幣 OP_RETURN 訊息中寫道:「請先修復這個漏洞。確保每個節點都已安裝修補程式。在我們確認修復完成後,會安全地將錢轉回。」
此舉緊隨 9 月 6 日的一起攻擊事件——由於 Elements(驅動 Liquid 的比特幣 Core 分叉)中的範圍證明驗證快取漏洞,導致近 4,000 枚比特幣(約佔聯邦錢包 4,200 枚比特幣儲備的 95%)被抽走。Blockstream 在行為者廣播歸還交易之前已修補了橋接節點。沒有任何聯邦金鑰遭到入侵,SideSwap 也表示其錨定贖回授權金鑰並未遭到破壞。
截至 9 月 7 日,網路仍維持暫停狀態,橋接節點已停用,中心化交易所的 L-BTC 存入和提領也已暫停。Liquid 必須證明合法的 L-BTC 再次獲得 1:1 的擔保,並在重新開放橋接之前發布修補後的 Elements 版本。仍有約 598.5 枚比特幣由行為者控制——目前尚未發布任何協議說明這是否構成賞金——這在儲備中留下了 4,700 萬美元的缺口。
行為者首先進行了一筆 2.5 枚比特幣的試運行,隨後於世界標準時間 14:05,約 4,000 枚 L-BTC 抵達 SideSwap 的錨定贖回服務。SideSwap 正常處理了該請求,銷毀 L-BTC 並要求付款,Liquid 的聯邦於世界標準時間 14:28 將 3,996 枚比特幣發送至目的地。故障發生在發行層面——無擔保的 L-BTC 進入了系統——而非託管層面。
Galaxy Digital 研究主管 Alex Thorn 表示,行為者已將加密的技術細節發送給 Blockstream,以協助定位並修復該漏洞。Ledger 技術長 Charles Guillemet 質疑這種「先取後談」的做法,不過他隨後承認這些行為者可能是缺乏經驗的研究人員。Liquid 本身則審慎地稱他們為「據稱的白帽駭客」。
Liquid 上的其他資產,包括 USDT、DePix 及真實世界資產,均未受到影響。比特幣主網未受波及,而 Aqua 等 Liquid 錢包僅在其 Liquid 功能方面受到干擾。行為者的地址仍保留 598.49955894 枚比特幣,目前尚無已發布的協議說明這些資金最終是否會歸還。
一旦營運商能夠證明合法的 L-BTC 再次獲得 1:1 的擔保、在整個網路部署修補後的 Elements 版本,並認定重新開放橋接是安全的,重啟可能提上議程。在這些步驟完成之前,約 4,700 萬美元的留存資金對該聯邦旗下 80 多家成員交易所及資產管理公司而言,仍是一筆未解決的負債。
本文僅供參考用途,不構成投資建議。