Blockstream 在流动性比特币被利用后拒绝赎金要求
核心要点
- Liquid 于 9 月 8 日表示,已退回 3,400 BTC,约有 598.5 BTC 尚未偿还;
- Liquid 于 9 月 8 日报道称,参与者已归还 3,400 BTC,当时约有 598.5 BTC 尚未偿还。
- Liquid 表示,参与者于 9 月 7 日向 Liquid Federation

Liquid 于 9 月 8 日表示,已退回 3,400 BTC,约有 598.5 BTC 尚未偿还;随后交易恢复,但转出挂钩被禁用。
安全性
Blockstream 于 9 月 11 日表示,不会为 Liquid Network 漏洞中获取的比特币支付赎金。 Liquid 于 9 月 8 日报道称,参与者已归还 3,400 BTC,当时约有 598.5 BTC 尚未偿还。
Blockstream 在一份声明中称此次比特币盗窃行为为“拿走并持续扣留”,而非白帽活动。该公司表示,如果资金没有退回,它将与执法部门、交易所、服务提供商和法医专家合作,追踪资产并找出责任人。
对于 Liquid 用户来说,恢复仍然不完整。该网络于 9 月 10 日恢复了区块生产和交易,但在恢复工作继续进行期间,作为预防措施,挂钩(用于将比特币移出 Liquid 的机制)仍然处于禁用状态。
大部分比特币已被退回
Liquid 的 9 月 8 日事件报告给出了截至 UTC 当天 19:10 的网络状态,称 9 月 6 日的漏洞创造了约 4,000 个 L-BTC,而网络储备中没有比特币支持。然后,参与者通过 Liquid 的标准挂钩流程将无支持的 L-BTC 转换为 BTC,释放了约 4,000 个 BTC。
报告称没有私钥被泄露。相反,该漏洞利用了运行开源 Elements 软件的节点如何缓存范围证明验证,导致未支持的 L-BTC 在处理挂钩之前被接受为有效。
Liquid 表示,参与者于 9 月 7 日向 Liquid Federation 挂钩钱包返还了 3,400 BTC。其 9 月 8 日的会计显示,当时未偿还的金额约为 598.5 BTC,占总数的 15%。这些攻击者在比特币区块链上留下了一条消息,表明自己是白帽安全研究人员,并要求就该漏洞与我们联系。
Blockstream 拒绝了这种描述。该公司表示:“未经授权拿走资产并扣留其回报是一种犯罪行为,而不是负责任的披露。” “这不是白帽活动。这是盗窃。”
该公司表示,此前的参与旨在追回用户资金,不应被视为接受行为者的行为或要求。它还认为,支付将开创一个先例,开源比特币软件的开发者可能面临超出其经济参与的赎金要求。
Liquid 于 9 月 9 日宣布紧急发布 Elements v23.3.4 版本,并解决了证明验证缓存漏洞。截至 Liquid 的最新操作更新,交易已再次运行,但挂钩仍处于禁用状态,等待恢复的最后阶段。
