示意圖|圖片來源:授權圖庫把資產交給一套看不見的系統,最怕的不是價格波動,而是系統突然證明自己也會出錯。比特幣側鏈Liquid Network週末發生約4,000枚BTC被移出聯盟錢包的事件,當時價值約3.2億美元;攻擊者隨後表示,待軟體漏洞完成修補後,願意歸還大部分資金。
這份承諾不是客服信件,而是寫在鏈上的對話。The Block報導指出,自稱白帽的攻擊者透過Bitcoin交易的OP_RETURN欄位與PGP加密文字和Blockstream溝通,並在區塊965,875留下要求:先修正漏洞,確認所有節點都完成更新,再談返還資金。
Blockstream之後以PGP簽名的鏈上訊息回覆,表示橋接節點已完成修補、可以返還資金;該簽名可由Blockstream官網公布的安全金鑰驗證。不過截至報導發布時,約4,000枚BTC仍留在攻擊者錢包裡。「會歸還」仍是一項尚未兌現的承諾,而不是已完成的結果。
事件技術路徑也比「金鑰遭竊」更複雜。SideSwap表示,相關交易先有4,000枚L-BTC送入其peg-out服務,服務使用有效授權銷毀代幣,Liquid Federation隨後向對方的Bitcoin地址支付3,996枚BTC。SideSwap稱自家系統與peg-out授權金鑰並未被攻破,Blockstream後續確認問題來自Elements軟體漏洞。
Liquid已暫停網路活動,橋接節點停用,交易所的LBTC存提款也被要求暫停;SideSwap則表示swap、peg-in與peg-out都會等到網路恢復後再開放。對使用者而言,這意味著影響不只停在攻擊者錢包,也延伸到正常資金進出的可用性。
整起事件最不舒服的地方,是技術修補和資金歸還被綁在同一場談判裡。節點完成更新是可以驗證的工程進度,攻擊者是否真的退回多數BTC卻是另一回事。在鏈上轉帳真正發生以前,任何承諾都只能當成待確認資訊。