Liquid被掏空95%儲備,黑客最後只肯還回八成半
Liquid網絡9月6日曝出Elements共識及資產驗證漏洞。攻擊者鑄造了約4000枚沒有真實資產支撐的L-BTC,然後走SideSwap的正常贖回流程,把這些"空氣L-BTC"換成了3996.01834922枚真實BTC,直接從Liquid Federation裏提走。當時價值約3.2億美元,儲備餘額從約4207枚跌到197枚左右,被抽乾了95%。
比特幣主網自身沒有被攻破,Federation 11/15個簽名成員該籤的都簽了,簽名機制運轉正常,問題完全出在Liquid側鏈自己的Elements驗證邏輯;SideSwap也表態自己的PAK系統沒被入侵,只是被當作了正常的贖回通道用。其他資產比如USDT,因爲從來不是由這個peg錢包背書,沒受影響,但網絡的暫停機制還是把整個轉賬和流動性都凍住了。
再說後續:攻擊者用鏈上OP_RETURN留言自稱白帽,要求先看到漏洞修復再歸還資金。雙方隔着區塊鏈談了幾輪,9月7日攻擊者歸還了3400枚BTC,自己留下598.5枚——按當時價格約4700萬美元——當作事實上的"發現費"。這個比例沒法再談,攻擊者最後只回了一個悲傷表情。
這種"黑了你,又主動談判部分歸還"的操作,這兩年在DeFi和跨鏈領域已經不算新鮮事了。但每次金額越大,這種"事後收保護費"式的處理方式對整個行業的震懾力就越弱一分——如果漏洞的代價永遠是"歸還大頭、留一筆可觀分成",這算不算變相鼓勵更多人去找漏洞?
#Liquid #Blockstream #BTC #侧链安全 #白帽黑客