比特幣側鏈 Liquid Network 爆發重大安全事故。約 4,000 枚疑似透過軟體漏洞異常產生的 L-BTC(Liquid Bitcoin),被送往 SideSwap 的跨鏈兌換服務,最終成功換走約 3,996 枚真正比特幣(BTC),以事發時每枚 BTC 約 8 萬美元計算,涉資約 3.2 億美元。 Liquid Network 目前已暫停運作,相關交易所亦被要求停止 L-BTC 存提款。
Liquid Network 於 9 月 7 日凌晨時間證實事件,表示約 4,000 枚 BTC 從 Liquid Federation 錢包被提走,執行者在比特幣鏈上留下訊息,自稱「whitehats(白帽駭客)」,並要求團隊透過鏈上方式聯絡。目前 Blockstream 正嘗試與對方取得聯繫,惟對方是否真正屬於白帽研究人員,以及資金是否會歸還,目前仍未有定論。
鏈上數據顯示,Liquid Federation 原本約有 4,200 枚 BTC 儲備,事件後餘額一度降至約 200 枚左右,意味約 95% 的比特幣儲備被轉出。
在 Liquid 的正常機制下,L-BTC 會在比特幣被提取之前在側鏈上被銷毀。簡單來說,交易需要經過 15 人中的 11 人多重簽名授權,並且資金必須發送到已批准的白名單中。 不過,事件最新調查顯示,事故可能並非傳統意義上的「多簽錢包被駭」。
SideSwap 發表聲明指出,UTC 時間 9 月 6 日 14 時 05 分,一名客戶向其 peg-out 服務送入 4,000 枚 L-BTC 。系統按照正常程序處理,相關 L-BTC 在 Liquid 上銷毀並取得有效 peg-out 授權,Liquid Federation 隨後於 14 時 28 分向客戶的 Bitcoin 地址支付約 3,996 枚 BTC 。
Blockstream 事後確認,這批 L-BTC 疑似是透過 Liquid 底層軟體 Elements 的漏洞異常產生,而非正常以 BTC 作為儲備鑄造。
SideSwap 強調,其 Peg-out Authorization Key(PAK)及系統本身並未遭入侵,服務當時亦無法辨認這批 L-BTC 與正常 L-BTC 之間的差異。因此,攻擊者可能先利用 Elements 漏洞憑空製造未有 BTC 儲備支持的 L-BTC,再利用合法 peg-out 程序,將其兌換成真正 BTC 。
這次事故真正的核心風險,可能並非駭客取得 Liquid Federation 的多簽私鑰,而是協議層驗證漏洞令「沒有足額 BTC 支持的 L-BTC」成功進入系統。
加密貨幣分析師 DBCrypto 指出:「這些代幣並沒有運行,它們只是靜靜地躺在比特幣伺服器上,並沒有被混幣。這更像是白帽駭客的提取行為,而不是盜竊。」但他表示,這起事件引發了大家對側鏈安全性的嚴重質疑,「要麼是 15 名管理員中有 11 人批准了此事,要麼是旨在防止此類事件發生的白名單機制失效了。但無論哪種解釋,都讓 Liquid 的形像大打折扣。」
事件發生後,Liquid Federation 已暫停 Liquid Network,SideSwap 亦停止 swap 、 peg-in 及 peg-out 服務,直至網絡恢復。 Bitcoin 主網則沒有受到事件影響。
Liquid Network 由 Blockstream 開發,2018 年正式推出,是以 Bitcoin 為基礎的聯盟式側鏈。用戶將 BTC 鎖定後,可在 Liquid 上取得與 BTC 維持 1:1 關係的 L-BTC,以提升交易速度及結算效率。
此次事故若最終確認源於 Elements 協議漏洞,將成為 Liquid 推出以來最嚴重的安全事件之一。除了該 3.2 億美元資金能否追回之外,市場接下來亦將關注 Blockstream 如何修復漏洞,以及如何重新確保 L-BTC 供應量與 Bitcoin 儲備維持完整的 1:1 支持關係。
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。









