示意图|图片来源:授权图库把资产交给一套看不见的系统,最怕的不是价格波动,而是系统突然证明自己也会出错。比特币侧链Liquid Network周末发生约4,000枚BTC被移出联盟钱包的事件,当时价值约3.2亿美元;攻击者随后表示,待软件漏洞完成修补后,愿意归还大部分资金。
这份承诺不是客服信件,而是写在链上的对话。The Block报导指出,自称白帽的攻击者透过Bitcoin交易的OP_RETURN字段与PGP加密文字和Blockstream沟通,并在区块965,875留下要求:先修正漏洞,确认所有节点都完成更新,再谈返还资金。
Blockstream之后以PGP签名的链上消息回复,表示桥接节点已完成修补、可以返还资金;该签名可由Blockstream官网公布的安全密钥验证。不过截至报导发布时,约4,000枚BTC仍留在攻击者钱包里。「会归还」仍是一项尚未兑现的承诺,而不是已完成的结果。
事件技术路径也比「密钥遭窃」更复杂。SideSwap表示,相关交易先有4,000枚L-BTC送入其peg-out服务,服务使用有效授权销毁代币,Liquid Federation随后向对方的Bitcoin地址支付3,996枚BTC。SideSwap称自家系统与peg-out授权密钥并未被攻破,Blockstream后续确认问题来自Elements软件漏洞。
Liquid已暂停网络活动,桥接节点禁用,交易所的LBTC存提款也被要求暂停;SideSwap则表示swap、peg-in与peg-out都会等到网络恢复后再开放。对用户而言,这意味着影响不只停在攻击者钱包,也延伸到正常资金进出的可用性。
整起事件最不舒服的地方,是技术修补和资金归还被绑在同一场谈判里。节点完成更新是可以验证的工程进度,攻击者是否真的退回多数BTC却是另一回事。在链上转帐真正发生以前,任何承诺都只能当成待确认信息。