Liquid被掏空95%储备,黑客最后只肯还回八成半
Liquid网络9月6日曝出Elements共识及资产验证漏洞。攻击者铸造了约4000枚没有真实资产支撑的L-BTC,然后走SideSwap的正常赎回流程,把这些"空气L-BTC"换成了3996.01834922枚真实BTC,直接从Liquid Federation里提走。当时价值约3.2亿美元,储备余额从约4207枚跌到197枚左右,被抽干了95%。
比特币主网自身没有被攻破,Federation 11/15个签名成员该签的都签了,签名机制运转正常,问题完全出在Liquid侧链自己的Elements验证逻辑;SideSwap也表态自己的PAK系统没被入侵,只是被当作了正常的赎回通道用。其他资产比如USDT,因为从来不是由这个peg钱包背书,没受影响,但网络的暂停机制还是把整个转账和流动性都冻住了。
再说后续:攻击者用链上OP_RETURN留言自称白帽,要求先看到漏洞修复再归还资金。双方隔着区块链谈了几轮,9月7日攻击者归还了3400枚BTC,自己留下598.5枚——按当时价格约4700万美元——当作事实上的"发现费"。这个比例没法再谈,攻击者最后只回了一个悲伤表情。
这种"黑了你,又主动谈判部分归还"的操作,这两年在DeFi和跨链领域已经不算新鲜事了。但每次金额越大,这种"事后收保护费"式的处理方式对整个行业的震慑力就越弱一分——如果漏洞的代价永远是"归还大头、留一笔可观分成",这算不算变相鼓励更多人去找漏洞?
#Liquid #Blockstream #BTC #侧链安全 #白帽黑客