Blockstream拒付赏金:Liquid侧链被盗后仍有598.5枚BTC未追回

Liquid侧链遭攻击后,Blockstream拒绝追溯性赏金要求。攻击者归还3,400枚BTC后仍保留约4,600万美元的598.5枚BTC。

AI 摘要AI
  • 攻击者归还3,400枚BTC后仍保留598.5枚BTC
  • 9月6日漏洞利用导致约4,000枚BTC流出Liquid网络
  • 发稿时BTC价格接近77,952美元,留存资产约值4,600万美元
  • Nomad在2022年损失1.9亿美元后开创10%赏金惯例
v3xn8bwc

Liquid侧链约4,000枚BTC被盗

Blockstream断然拒绝了黑客提出的追溯性赏金要求——本月初,这些黑客抽干了其建设的Liquid侧链。Liquid是由Blockstream开发的网络,用户将比特币(BTC)锁定其中,换取一种链上结算更快的对应代币。9月6日,攻击者利用一处软件漏洞,凭空铸造出没有任何真实比特币背书的Liquid代币,随后通过锚定机制兑换流出。值得注意的是,联盟的多签签名密钥从未失窃,这也是为什么那些抽走资金的交易一路畅通无阻。据统计,约有4,000枚BTC离开了该网络。Blockstream发布补丁后,攻击者归还了3,400枚BTC,随即要求按正式漏洞赏金项目的标准获得报酬,自己则留下598.5枚BTC——按发稿时比特币接近77,952美元的价格计算,这笔留存资产价值约4,600万美元。我们在Blockstream的官方声明中看到,公司明确表示:开源开发者不应被迫支付远超自身在网络中权益的赔款,并称这种扣押资产、拒不归还的行为「是犯罪,而非负责任的披露」——不是白帽行为,而是盗窃。自2022年以来,加密行业逐渐固化了一种惯例:自称白帽的黑客可以留下窃取所得的一部分,还能被公开致谢。Blockstream此次公开与这一惯例决裂。目前悬而未决的是缺口问题:部分归依然留下近600枚BTC的下落,而Blockstream尚未披露,如果这些币不再回来,损失最终由谁来承担。

10%赏金成行业惯例

黑客的狮子大开口,其实遵循的是行业自己写下的剧本。跨链桥Nomad在2022年一次混乱的漏洞利用中损失1.9亿美元,随后公开向黑客提出:归还剩余资金,可留下10%的赃款。此后各项目纷纷效仿,把一次性的谈判安排变成了对被盗资金的「预期税率」。就在Blockstream拒绝之前数日,Ledger首席技术官Charles Guillemet公开质疑白帽叙事本身,认为那些先掏空一座跨链桥、再主动联系受害方的行为人是敲诈勒索,而非安全研究。Blockstream也并非第一个说不的:2024年,Kraken指控制造该事件的安全研究人员敲诈——他们拿走了300万美元,还自己开价归还,这场纠纷让行业对「自行定价归还」的容忍度明显降温。剩下的资金会流向哪里,是当前的开放问题。追回现在只能依赖执法机构、交易所合规团队和链上取证,去追踪那些尚未被公开指认的钱包——这些行为人可以把币送进加密混币器,或换入门罗币(XMR)等隐私资产以切断追踪。整个流程最终都会汇聚到主流交易平台,因此头部加密货币交易所的合规准备程度,将在很大程度上决定被扣留的BTC能否被冻结。从我们对技术记录的研判看,这次事件的波及面比标题 narrower:没有任何密钥被攻破,漏洞出在代币发行环节,损害被限制在锚定机制层面,而非底层的比特币储备。 希望实时跟踪行情的读者,可在MEXC查看现货与合约的实时价格。

拒绝背后释放的信号

把两条线索放在一起看,这标志着一个转折点。本案的核心文件就是Blockstream自己的声明:它把一个行业暗中默认的操作重新定性为盗窃,并等于向下一个攻击者喊话——把这一风险计入你的要价。这份拒绝能否顶住,将决定下一批黑客开价时的心理预期,也将检验联盟托管模式的抗压能力。联盟托管介于完全透明与零知识证明等隐私技术之间,如今却要面对攻击者手里的声誉杠杆。这一幕也让人想起最大可提取价值(MEV)的争论:协议实际上是在花钱免受攻击,只不过这次的账单是事后寄到的。可以预期,今后的强硬立场会更多,而私下按10%比例和解的案例会越来越少。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。