【事件經過】

比特幣側鏈Liquid Network於9月6日凌晨遭遇一起規模約3.2億美元的漏洞攻擊,聯盟錢包裡原本存放的4,200枚比特幣,短短幾小時內有4,000枚被轉出。開發團隊Blockstream稍後證實,問題根源是側鏈程式碼Elements裡的一個軟體錯誤,不是私鑰外洩——這個錯誤讓系統憑空產生出一批多餘的比特幣,攻擊者透過官方核准的交易平台SideSwap,把這些「灌水」的幣跟真實資產混在一起轉出,SideSwap事後坦言自己也無法分辨哪些是漏洞產生、哪些是真的。

【白帽操作與資金歸還】

攻擊者事後透過內嵌在 $BTC 交易裡的OP_RETURN訊息跟Blockstream溝通,自稱是白帽駭客,並歸還了3,400枚比特幣(約2.7億美元),自己留下598.5枚(約4,700萬美元)當作「發現漏洞的報酬」。這種「自報身份、部分歸還」的處理方式,在近幾年幾起大型跨鏈橋漏洞事件裡不算少見,某種程度上已經變成攻擊者測試專案方反應、同時避免被直接定性為刑事竊盜的固定劇本。

【停擺範圍與資產影響】

Liquid Network關閉了橋接節點,並要求各交易所暫停L-BTC(側鏈版比特幣)的存提款,整條側鏈進入實質暫停狀態。值得留意的是,Liquid上發行的其他資產——包含 $USDT 在內的穩定幣,以及巴西雷亞爾計價的DePix——並未受到直接影響,問題被限縮在L-BTC的peg-out(把側鏈資產換回主網比特幣)機制本身,不是整條側鏈的交易處理都出狀況。Blockstream 9月7日稍晚證實漏洞已修補,呼籲攻擊者儘速歸還剩餘資金,但截至目前官方還沒有公布完整的技術根因報告。

【對比特幣信任度的意涵】

這起事件打的是側鏈跟橋接層,不是比特幣主網本身的共識機制,但市場對「比特幣周邊基礎設施」的信任假設,本來就比主網脆弱得多——過去幾年不管是跨鏈橋還是Layer2,漏洞金額動輒上億美元幾乎已經是這個領域的常態成本。多數交易員看待這類事件的方式,是把它跟主網安全性分開處理:比特幣本身的挖礦難度調整跟共識機制完全沒有被觸及,但任何建立在比特幣之上的第二層基礎設施,信任假設都比主網本身複雜得多,這也是機構資金評估側鏈/橋接方案時特別在意攻擊面的原因。

【後續觀察重點】

接下來要看兩件事:Blockstream會不會公布完整的根因分析(目前只確認是Elements程式碼的軟體錯誤,細節未公開)、以及攻擊者手上剩下的598.5枚比特幣最終是否會全數歸還。這起事件跟今年稍早幾起跨鏈橋漏洞的差異在於,攻擊者主動歸還了九成以上的資金並公開溝通,這種處理方式後續會不會被交易所或監管單位視為「可接受的漏洞揭露方式」,可能影響往後類似事件的處理先例。

#SideSwapSuspendsLiquidServices