9 月 11 日,作为比特币侧链 Liquid Network 的运营方与核心开发公司,Blockstream 在社交平台 X 上确认 Liquid 遭遇安全漏洞被利用,网络上的部分资产被盗,并首次系统性表态:公司不会为追回被盗资金支付任何赎金。Blockstream 将此次行为定性为“犯罪”,而非披露漏洞的白帽行动,强调开源软件开发者不应因为为社区写代码,就被迫为勒索开单。据公开信息,目前市面上流传的“约 4000 枚比特币被盗”这一数字,仅出自单一渠道,尚未经过多方独立交叉验证,其准确性仍存不确定性。Blockstream 一方面据称正与社区和相关机构配合,尝试追踪和挽回资产,另一方面又在原则上拒绝支付赎金,这让问题被清晰地集中到两条冲突的主线上:用户的被盗资产究竟还有多大概率被追回,以及在类似事件中,项目方是否真的应该为勒索行为买单。
Liquid被攻破:比特币侧链成风暴中心
Liquid Network本应是由 Blockstream 主导开发和运营的比特币侧链,在设计上承载的是“把比特币锁在主链、在侧链上发行对应资产并流转”的那一部分信任。但这一次站到风暴中心的,不是某个复杂衍生品结构,而是最根本的一层:据已公开的信息,只能确认 Liquid 在运行过程中出现了安全漏洞,被攻击者成功利用,导致网络上的资产被窃取,攻击的具体技术路径、涉及到的链上地址、资金在链上如何分拆和转移,目前都没有被披露。
更刺眼的是那个“约 4000 枚比特币”的数字——据单一来源称,如果这一被盗规模最终被证实为真,那么对于一条由 Blockstream 运营、专门为比特币资产服务的侧链来说,这不仅是一次技术防线的失守,更会在安全信誉和用户信任层面留下长期阴影。用户现在看到的,是一条自称已经修复漏洞、据 Blockstream 方面称正尝试追踪被盗资产的链,但在关键链上细节仍被遮蔽的情况下,Liquid 是否还能继续承担“托管比特币侧链资产”的角色,已经成了摆在所有参与者面前的现实问题。
拒绝赎金:Blockstream画下怎样的红线
在承认Liquid Network遭遇资金被盗的同一份声明里,Blockstream先把最敏感的问题摊开讲清楚:公司不会为追回Liquid Network被盗资金支付赎金。它在X上的原话,既是对攻击者的正面回应,也是对所有链上参与者的立场宣示——未经授权占有并拒不归还资产,是货真价实的犯罪行为,而不是被包装成“白帽”安全披露的谈判筹码。换句话说,只要对方拿着约据单一来源信息称约4000枚比特币规模的被盗资产不放,任何“技术贡献”叙事都无法被纳入正常安全协作的语境。
为了封住“道德绑架”的出口,Blockstream在声明中专门点名了另一个敏感议题:开源软件开发者不应因为对社区的贡献,被迫承担远超其经济收益的赎金压力。这里划出的,是责任边界——Liquid 这条侧链出了事,Blockstream要负责修复漏洞、据Blockstream方面称协助追踪和尝试追回资产,但不接受被攻击者倒过来开价“买安全”的逻辑。至于此前确实存在过的沟通,Blockstream也刻意澄清,只是出于“尽力挽回用户资产”的现实考虑,并不意味着曾经在赎金问题上坐到同一张谈判桌上。接下来,公司承诺依靠的是与执法机构、交易所、服务提供商及取证专家的协作,而不是向攻击者妥协,这条红线能否被行业和用户认可,将直接影响Liquid之后在比特币侧链生态中的生存空间。
勒索博弈:加密项目过去都怎么选
在这类安全事件里,很多项目走过的是另一条路:先在公告里把攻击者从“黑客”改口为“白帽”,再通过私下沟通谈回绝大部分资产,最终以“漏洞赏金”的名义支付一小部分资金,让事件体面收官。表面上,这是一次安全披露;实质上,是一次被包装过的赎金交易,只不过双方都默认不把这个词说出口。
也有项目选择更强硬的路径:第一时间就把事件定性为犯罪,拒绝任何“白帽”叙事,优先报警、配合链上分析团队和交易所,尝试从冻结可疑地址、阻断出金路径入手。据业内经验判断,这种做法在道义上更“正统”,但现实代价是资产追回周期往往被拉长,甚至可能最终颗粒无收,项目团队要承受更久的不确定和更高的舆论压力。Blockstream 这次显然站在了这一侧:在 9 月 11 日的声明中,它明确反对将本次 Liquid Network 攻击纳入白帽赏金框架,强调未经授权占有并拒不归还资产就是犯罪行为,公司不会为追回被盗资金支付赎金,并提出开源软件开发者不应为赎金买单。与不少同行“事后议和”的温和路线相比,这种更接近传统金融对勒索“零容忍”的态度,将在未来类似事件中成为项目到底要不要妥协的一条新参照线。
漏洞谁买单:开源开发者的安全边界
Blockstream 在声明里把话说得很直白:开源软件开发者不该为赎金买单。它点出一个长期被忽视的失衡——开源协议维护者往往只能依靠有限融资、服务费或持币激励来维系开发,实际获得的经济回报,与一次成功攻击后动辄被索要的赎金金额完全不在一个量级。如果行业默认“出事就谈判、项目方负责赎回”,等于要求这些开发者为远超其可承受范围的风险兜底,这在经济上难以为继,也在道义上边界模糊。
更棘手的是,道德风险的阴影已经浮现:一旦“支付赎金”被视为常规选项,攻击者就有动机把自己包装成“白帽”,在既成事实的侵占之后,以披露漏洞为筹码讨价还价,逼迫项目方在维护用户利益与拒绝勒索之间作出痛苦选择。据 Blockstream 方面称,公司已经与社区合作修复漏洞,但当前公开信息并未显示 Liquid 或 Blockstream 为本次事件专门设立赔付池或保险安排,如何在坚守不付赎金的前提下,由项目方、用户、保险和专业安全团队共同分担这类安全成本,只能依靠事后协商和治理博弈。事件已经引发关于“开源贡献、协议治理与安全责任如何分摊”的讨论,而在尚无统一行业标准的现实下,每一个拒付或妥协的个案,都会成为下一次攻击者与项目方评估筹码时的参考坐标,这才是 Liquid 事件在资产损失之外留给行业的真正难题。
从追赃到问责:这起风波会走向哪里
据 Blockstream 方面称,在拒绝支付赎金的前提下,他们将与执法机构、交易平台、服务商及取证专家协作,尝试锁定攻击者身份和被盗资产去向,并在资金未获归还的情况下继续推进追责与追赃流程。但目前公开信息并未说明是否已有资产被冻结或追回,被盗资金的具体状态依然成谜,攻击者最终能否被有效追责同样高度不确定,而这两条线索的进展,将直接决定市场如何评价这次“拒绝赎金”的立场,是被视为守住底线的艰难选择,还是被指为加剧损失的顽固坚持。接下来值得关注的,一是 Liquid 技术层面能否稳定恢复并避免类似漏洞重演,二是用户和机构在事件之后是否仍愿意把资产和业务放在这条侧链上,三是其他项目在未来遭遇类似安全事件时,会不会把 Blockstream 的做法当作范本或反面教材,而这些真实的链上使用与项目决策反馈,才会决定这场风波最终被写进行业记忆的方式。
加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。



