原本想修復故障的補丁,結果卻導致4,000 BTC被盜
一項面向2026年的補丁,旨在糾正2018年的某個錯誤,卻爲Liquid網絡中4,000 BTC的真實被盜打開了大門:補丁本身就是故障。
Steven Roose,Blockstream團隊中曾任Liquid工程師、現任Second首席執行官,發佈了一份技術分析。他逐筆重建了——攻擊者如何在9月6日過去的這一天——在Liquid網絡上幾乎“膨脹”出4,000比特幣(BTC)。
他的核心結論與更被普遍接受的事故解讀相反:Liquid的保密交易所使用的密碼學從未失效。真正失效的是八年前做出的一個工程決策,以及在盜竊發生前僅幾天的、試圖修正該問題的失敗嘗試。
這一發現對任何維護關鍵基礎設施的團隊來說都帶有令人不適的特性:本應關閉漏洞的代碼,實際上卻是打開漏洞的代碼。討論的重心也因此從此前一直圍繞的內容——與攻擊者的談判以及在最初報告的4,000比特幣被盜之後部分資金的返還——轉向一個更令人不安的問題:在託管數十億美元資產的系統中,如何在時間壓力下管理安全修復。
有必要停下來看看這個機制,因爲這並非罕見的“外星級錯誤”,也不依賴於破解任何密碼學證明。這是一個緩存(cache)的設計問題:任何用於驗證簽名或證明的系統都會使用緩存來避免重複進行代價高昂的計算。而正是這項性能優化,正如Roose的分析所重建的那樣,錯誤就從這裏溜了進去,讓“印錢”成爲可能。
$BTC #newscrypto