Liquid攻击者自留4700万美元,算白帽赏金还是变相勒索?

CN
1 小時前

原创 | Odaily 星球日报(@OdailyChina

作者 | Asher(@Asher_ 0210

9 月 6 日,攻击者利用 Elements 软件漏洞,凭空生成约 4000 枚 LBTC,并通过 SideSwap 的正常提现通道,从 Liquid 多签钱包中换走约 3998.5 BTC,价值约 3.2 亿美元。

不过,攻击者随后在比特币交易中留言:“我们是白帽,请通过链上联系我们。”在 Blockstream 修复漏洞后,攻击者归还了其中 3400 BTC,却将剩余约 598.5 BTC 留在自己控制的地址中,价值约 4700 万美元。

目前,Blockstream 正与攻击者沟通,试图追回剩余 598.5 BTC,官方也未将其确认为漏洞赏金。

归还 85%、留下 15%,这究竟是一次代价高昂的白帽行动,还是攻击者以归还资金为条件,给自己开出的一笔巨额报酬?

凭空生成 LBTC,换走近 4000 枚真实 BTC

Liquid Network 是 Blockstream 于 2018 年推出的比特币侧链。与主要服务日常支付的闪电网络不同,Liquid 更偏向交易所和机构之间的比特币结算,同时支持稳定币、证券等数字资产发行。参与 Liquid 治理和运营的机构已从最初的 23 家增至 87 家,目前 Liquid 上发行的 RWA 资产规模已超过 50 亿美元。

9 月 6 日,Liquid 遭遇上线以来最严重的安全事件,相关提款分为两次完成。攻击者先提出约 2.5 BTC 进行测试,随后又转走约 3996 BTC。两笔交易约占多签钱包事发前比特币储备的 95%,资金转出后,钱包内一度仅剩约 197 BTC。Liquid 随即关闭桥接节点,网络暂停运行,多家交易所也停止了 LBTC 充值与提现。

此次事件并非多签钱包私钥泄露,SideSwap 用于授权提现的 Peg-out Authorization Key 也没有被盗。真正的问题出现在 Liquid 底层使用的 Elements 软件中。

根据 SideSwap 披露的信息,攻击者利用 Elements 软件漏洞,凭空生成了约 4000 枚没有真实 BTC 储备支持的 LBTC,随后将其发送至 SideSwap 的 Peg-out 服务。在系统看来,这些通过漏洞生成的 LBTC 与正常资产并无区别。SideSwap 因此按照正常流程销毁 LBTC 并提交提现请求,Liquid 多签钱包则向攻击者地址支付了对应的真实 BTC。

简单来说,攻击者没有直接攻破保管 BTC 的钱包,而是制造了一批能够骗过系统的“假 LBTC”,再通过正常提现通道换走了真 BTC。

Liquid 多签钱包采用 11-of-15 机制,一笔提款需要获得 15 名多签成员中至少 11 名的批准。但此次事件表明,多签只能确认提款获得了足够多的授权,无法判断进入提款流程的 LBTC 是否由漏洞生成。当资产验证环节出现问题,后续再多的签名也可能为一笔错误交易放行。

一场发生在比特币链上的谈判

转走资金后,攻击者在一笔比特币交易的 OP_RETURN 字段中留言:“we are whitehats. contact us on chain(我们是白帽,请通过链上联系我们)。”

Blockstream 向攻击者地址发送 1000 聪,要求其联系安全团队。双方随后通过 OP_RETURN、PGP 签名和加密信息展开链上沟通。攻击者表示,愿意在漏洞修复后归还“大部分资金”,并要求 Blockstream 确保所有桥接节点完成更新。待修复完成后,Blockstream 通过签名消息告知攻击者:“桥接节点已经修复,可以安全归还资金。”

9 月 7 日,攻击者向 Liquid 多签钱包转回 3400 BTC,同时将剩余约 598.5 BTC 转入自己控制的地址。但双方公开的链上信息中,既没有约定攻击者可以保留多少 BTC,也没有把这 598.5 BTC 协商为漏洞赏金。

Liquid 最新发布的安全事件报告显示,Blockstream 仍在与攻击者沟通,试图追回剩余 598.5 BTC。由此来看,Blockstream 此前同意攻击者归还“大部分资金”,并不意味着其认可对方留下价值约 4700 万美元的 BTC。至少在目前的官方口径中,这部分资金仍是待追回的资产,而非已经确认支付的白帽赏金。

4700 万美元,赏金还是勒索?

攻方的支持者认为,如果漏洞先被恶意黑客发现,Liquid 可能失去全部比特币储备。此次攻击者要求 Blockstream 先完成修复,最终也归还了 85%的资金。即使近 600 BTC 不再归还,相比全部资金损失,Liquid 仍避免了更坏的结果

Bitcoin.org 匿名所有者 Cøbra 认为,白帽理应获得与其挽回损失相匹配的回报;慢雾创始人余弦也提出,未来巨额被盗事件可以逐渐形成“15% 起步”的返还赏金共识。在他们看来,更高的赏金能够激励漏洞发现者选择归还资金,而不是将其全部占有。

争议根源在于“做事程序”——传统的白帽披露通常是先报告漏洞,再由项目方根据既定规则或协商结果支付奖励;Liquid 攻击者却先提走近乎全部储备,再自行留下 15%。Ledger 首席技术官 Charles Guillemet 因此质疑,这种做法更接近以归还资金为条件索取报酬,而不是正常的白帽行为。

对于 Liquid 而言,拿回 3400 BTC 只是暂时缓解了储备危机。针对漏洞的修复程序已经进入内外部审查阶段,官方计划紧急发布 Elements v23.3.4,随后由 Functionary 运营商完成网络调整,拒绝此前无效的 Peg-out 并恢复网络运行。

剩余资金能否追回、Liquid 何时全面恢复,仍要等待后续进展。但官方最新表态已经让这场争议更加清晰:攻击者可以自称白帽,却不能单方面将扣留的 4700 万美元定义为漏洞赏金。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下載

X

Telegram

Facebook

Reddit

複製鏈接