Bitcoin.com News
技术支持

Blockstream 在 4,000 BTC 离开 Liquid 后追捕“白帽黑客”

据 X 账号 Sideswap(Blockstream 的原子交换市场)称,被称为 Liquid Network 的二层(L2)侧链在周日暂停运行,原因是一名所谓的白帽黑客利用了 Blockstream 的 Elements 软件中的一个漏洞。

分享
Blockstream 在 4,000 BTC 离开 Liquid 后追捕“白帽黑客”

关键要点:

  • Blockstream 在 9 月 6 日约 4,000 BTC(价值 3.2 亿美元)被所谓白帽黑客提走后,暂停了 Liquid 网络二层(L2)。
  • Sideswap 所披露的 Elements 漏洞在 3,996 BTC 通过其退出锚定(peg-out)服务后,引发新的安全担忧。
  • Blockstream 解释称,在 Liquid 的事件仍未解决之际,公司正在联系“白帽”。该公司已在链上发送了一条消息。

4,000 BTC 退出 Liquid,Blockstream 紧急应对以遏制漏洞利用

周日下午,链上侦探 Ergo BTC 发现 Blockstream 的 Liquid 网络已遭到利用,随后这一警报引发更多人开始传播消息。Bitcoin.com News 于 9 月 6 日美东时间下午 3:17 报道了该事件,此后 Liquid 的维护者已确认存在漏洞利用。下午 4:25,Blockstream 表示约 4,000 BTC(约 3.2 亿美元)已被提走,而该操作显然由白帽黑客实施。

基本上,白帽黑客是遵循道德的网络安全专家,他们有时会像这次一样利用漏洞,以证明在真正的犯罪分子利用同一弱点之前,这件事确实能做到。Blockstream 表示网络已暂停,并已通知交易所停止 L-BTC 的充值与提现。

X screenshot Ledger CTO Charles Guillemet account.
Ledger CTO Charles Guillemet 在 X 上分享了他对所谓白帽的看法。

该公司还指出,正在尝试在链上联系这些白帽。除 Liquid Network 的 X 账号外,Sideswap.io 也披露有人利用了 Blockstream 的 Elements 软件中的一个漏洞。

Sideswap 的 X 账号在社交平台上写道:“今天 14:05 UTC,一名客户向 SideSwap 的 peg-out 服务发送了 4,000 L-BTC。” “我们的服务像处理任何其他订单一样处理了它:L-BTC 在 Liquid 上被销毁,并带有有效的 peg-out 授权;在 14:28 UTC,Liquid 联盟向该客户的比特币地址支付了 3,996 BTC。Blockstream 随后确认,该订单中的 L-BTC 是通过 Elements 软件中的一个漏洞被创建出来的。”

质疑“白帽”说法

加密社区在该事件后并不买账,X 上多个账号批评了该项目。“把这软件踢进垃圾堆吧,你完蛋了,”有人在回复 Sideswap 的消息时写道。与此同时,Blockstream 也在链上回应,在一条 OP_RETURN 信息中写道:“Please contact security@blockstream.com”。Ledger CTO Charles Guillemet 解释称,这些所谓白帽黑客的行为看起来并不像典型白帽。

“他们现在要求通过 Signal 联系。这看起来不像常见的白帽做法,但通常犯罪组织也不会试图联系受害者。仍然有希望。[这些] 可能是出于善意的人,他们大量使用了近期的 LLM,但不熟悉负责任披露,”Guillemet 在 X 上表示

Liquid 余波波及 Aqua,Samson Mow 详述影响

比特币技术公司 JAN3 的 CEO、同时也是开发 Aqua Wallet 的 Samson Mow,也分享了他的看法。“当前的工作假设是漏洞与 Liquid 的机密交易(Confidential Transactions)有关,但开发者目前无法确认。该漏洞是节点层面的问题,与 PAKs 或 HSMs 无关,”Mow 写道。他进一步表示,他的产品 Aqua 也受到影响。

Mow 写道:

“所有人都在积极推进解决,我们会随着情况发展分享信息。作为一款 Liquid BTC 钱包,Aqua Bitcoin 中的 Liquid 功能受到影响,但比特币交易仍将正常运行。这是艰难时期,但我们会挺过去。”

Liquid 漏洞利用让侧链安全受到审视

2026 年对漏洞利用与黑客而言是糟糕透顶的一年,而这起事件更是雪上加霜。它也将侧链、桥、技术漏洞以及治理脆弱性等问题再次推到聚光灯下。事实是,一个知名的联邦式侧链为了人工干预而暂停,是一件相当重大的事,而且非常罕见。尤其是这还是一家估值 32 亿美元的 BTC 公司打造的产品。可以说,随着加密领域接二连三的漏洞利用事件发生,例如近期 Coldcard 固件漏洞,信心正在被侵蚀。

此外,尽管 Blockstream 尚未说明该漏洞是如何被发现的,人工智能(AI)或大语言模型(LLM)再次被指责找到了这一特定漏洞利用。人们仍在猜测。与此同时,虽然 LLM 是强大的模式匹配器,确实能捕捉漏洞,但像这样的案例很可能需要更深层、具备上下文的协议直觉。也就是说,即便 AI 可能提供了帮助,扣下扳机的肯定是人类。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。