为什么保证私钥安全并不能总能阻止加密货币盗窃
核心要点
- 如果赔偿以美元而不是比特币计算,即使成功还款也可能会导致客户资金短缺。
- 为了理解这一点,我们需要看看公司的保险索赔和客户的账户之间发生了什么。
- 它还警告说,总损失可能超过保险赔偿,即使事件得到承保,也会给客户带来损失。

如果赔偿以美元而不是比特币计算,即使成功还款也可能会导致客户资金短缺。
9 月 6 日,通过网络批准的提款,有近 4,000 个比特币离开了 Liquid 的储备,尽管用于授权的私钥并未被盗。软件接受了本不应该合格的撤回。
Liquid 允许人们在一个单独的区块链上转移比特币支持的代币,该区块链旨在实现更快、更私密的交易。比特币进入共享储备,用户收到称为 L-BTC 的代币,每个代币代表一个 BTC。当用户兑换这些代币时,相应的代币就会从储备中出来。
根据 TRM Labs 对攻击的重构,攻击者利用软件缺陷创建了 L-BTC,而没有投入比特币作为支持,然后将这些代币兑换成真正的代币。负责批准提款的运营商基本上信任的是错误的信息。
如果您多年来一直听说保护您的密钥就意味着保护您的加密货币,那么您需要一些时间来理解这一点。私钥是授权交易的秘密,让它们远离小偷至关重要。但软件仍然可以使用这些密钥来批准错误的付款。想象一下,几个人在提款时签字,同时都查询了同一个不正确的账户余额。
一旦发生这种情况,你就不再寻找技术解释,而是开始提出价值数十亿美元的问题:谁出钱把钱退回来?
加密货币保险可以提供帮助,但仅仅拥有一份保单可能并不是快速而简单的解决方案。公司可能会为某些损失或针对其提出的索赔投保,但不承诺每位客户全额偿还。即使保险公司赔付,金额也可能不足以弥补丢失的硬币。
为了理解这一点,我们需要看看公司的保险索赔和客户的账户之间发生了什么。在这里,“财务保护”的承诺可能会变得与人们的预期完全不同。
公司有保险,但你呢?
人们将资产委托给金融服务机构是因为他们希望别人来处理他们自己无法完成的工作。这包括保护资金,还包括在这些保护措施失败时承担责任。保险可以支持这种责任,尽管条款决定了它实际提供的支持程度。
Coinbase 在其保险的公开解释中提供了一个很好的例子。该公司表示,其犯罪保险可保护其存储系统中持有的“部分”数字资产免遭盗窃,包括网络安全漏洞。它还警告说,总损失可能超过保险赔偿,即使事件得到承保,也会给客户带来损失。
该政策不包括因登录凭据泄露或丢失而导致未经授权访问个人帐户而造成的损失。因此,对于两个客户来说,同样的结果,即账户中的资金丢失,可能会涉及不同的承保范围,具体取决于发生的情况。
Coinbase 的披露比“保险”一词所能解释的更多。它告诉客户,保护是有限度的,损失的原因和规模会影响保险所能提供的服务。只看到该企业有保险的人会错过这两项资格。
有一个熟悉的比较可能会使这一点更难以理解。在美国,当受保银行倒闭时,联邦存款保险公司 (FDIC) 会保护符合资格的存款。但它并不为数字资产提供保险,即使它们是通过受保银行购买的。现金和加密货币可以在应用程序中同时出现,并具有截然不同的保护措施。
对于私人保险,首先要确定保单承保谁的损失。如果受保方是持有您的比特币的公司,则保险公司与该公司达成协议。您是否可以直接索赔,以及付款如何到达您手中,取决于适用的安排和法律。而且您无法从帐户余额中看到这一点。
公司对您的义务也与其保险分开。如果它欠客户的钱多于保险公司愿意支付的金额,它就需要另一种资金来源来弥补差额。相反,了解保单的规模并不能确定公司欠任何特定客户的金额。
这就是为什么两种服务都可以宣传保险并提供不同级别的财务保护。一个人可能会承诺弥补特定的损失,并有足够的钱来弥补保险缺口,而另一个人可能会做出更有限的承诺。客户需要知道他们所得到的承诺以及企业是否有能力兑现。
催化剂是什么在推动加密货币发展。为什么这很重要。了解 CryptoSlate 的重要故事以及接下来要看的内容。发布于 Substack 电子邮件地址 每周 7 天免费订阅。随时取消订阅。哎呀,看来有问题了。请再试一次。检查您的收件箱。您的注册请求已发送。如果需要确认,请按照 Substack 发送的电子邮件进行操作。如果没有看到,请查看垃圾邮件或促销活动。
软件失败,账单需要所有者
即使私钥保持安全,软件驱动的盗窃也是可以保险的。 Relm 是一家为加密业务提供服务的专业保险公司,其介绍了数字资产犯罪保险,该保险可以应对涉及智能合约(自动执行交易的程序)的基础设施漏洞和盗窃行为。
该保险公司提供技术错误和遗漏保险,解决因公司产品或服务问题引起的索赔。根据保单的不同,它可以支付索赔辩护费用以及承保和解或判决的费用。但这与直接补偿企业损失的资产有着不同的目的。
想象一下一家为客户存储比特币并依赖另一家公司的软件来处理提款的公司。如果软件错误导致资金流失,存储提供商可能会在自己的承保范围内寻求付款。它还可能对软件公司提出索赔,该公司的责任政策可以帮助支付该公司的欠款。
与此同时,客户希望访问他们的余额。即使企业确定了责任并且保险公司评估了索赔,他们的需求也是迫在眉睫的。存储提供商在此过程中是否向客户付款取决于其义务及其偿还资金的能力。
Liquid 说明了为什么恢复资产和分配责任是两项不同的任务。根据 Bitquery 的调查,攻击者于 9 月 7 日归还了 3,400 BTC。9 月 12 日,CryptoSlate 报道称 Blockstream 拒绝了赏金要求。
每一枚退回的硬币都会减少恢复储备所需的金额。但攻击者的偿还并不能决定谁必须承担任何缺口。这取决于交易记录(无论多么详细)本身无法确定的义务。
拿回你的美元并不总是能拿回你的比特币
即使是商定的支出也需要对被替换的内容进行定义。持有比特币的人可能期望得到相同数量的比特币,但他们的补偿协议可能会指定美元金额。
假设损失了一枚价值 80,000 美元的比特币。假设补偿固定为该值,但付款时比特币的价格为 100,000 美元。接收者收到承诺的 80,000 美元,但现在只购买了 0.8 BTC。美元金额已全部偿还,而原始比特币持有量的五分之一仍然下落不明。
如果等待期间价格下跌,同样的美元可以购买更多的比特币。关键是协议决定了谁承担这些价格变动的风险。这个例子没有描述任何特定的策略;合同可以使用不同的估价日期或提供硬币替代。
恢复也需要规则。如果保险公司付款并且随后返还了一些丢失的比特币,则协议必须说明谁收到了这些比特币。将硬币放回钱包只是解决损失的一个步骤:将它们分配给有权偿还的人则是另一回事。
然后就是无法使用这笔钱的成本。最终收回所有硬币的人可能已经花了数周时间无法支付或转移他们的积蓄。更换资产并不会自动补偿这些后果,这需要有自己的还款基础。
这些复杂性暴露了客户应自行研究的指导的局限性。很少有人能够检查批准其比特币提款的软件。很少有人能够将其可能的失败与他们可能永远不会看到的、由其提供商与其他企业协商的保险单进行比较。
选择金融服务不需要这种水平的专业知识。提供商应像解释费用一样清楚地解释报销,说明他们承担偿还哪些损失以及偿还方式是硬币还是美元。他们还应该解释如何弥补欠客户的金额与保险公司支付的金额之间的差额。
这些信息可以让人们自行判断接受更多风险的代价。有些人会选择更便宜、保护有限的服务,而另一些人则愿意为企业支付更多费用,以承担有足够资金支持的义务。
Liquid 丢失的比特币始于软件接受了它本应拒绝的东西。对于任何依赖公司保护资产的人来说,这里最大的教训是:安全性可以减少损失的可能性,而财务保护则决定如何分担损失。在客户被要求承担之前,他们应该知道自己的份额。
