数据:约 4000 枚 BTC 从 Liquid Network 关联交易中一次性转移,链上留言称为“白帽”
相关推荐
Adam Back:Liquid Network 将恢复运行,LBTC 与 BTC 将维持 1:1 锚定
Foresight News 消息,Blockstream 创始人 Adam Back 发文表示,Liquid Network 将恢复运行,LBTC 与 BTC 将维持 1:1 锚定,请勿场外恐慌抛售。团队正在推进更多系统更新。 Liquid Network 是由 Blockstream 研发并维护的基于比特币的侧链,其于昨日发布紧急更新 Elements v23.3.4,修复证明验证缓存漏洞。
Liquid Network:正与白帽协商追回剩余598.5枚BTC,网络恢复工作也在同步推进
Odaily星球日报讯 Liquid Network 官方发布的安全事件报告,9 月 6 日,开源软件 Elements 中一个与 Liquid 节点缓存范围证明验证方式相关的漏洞遭到利用,导致约 4000 枚没有比特币储备支持的 LBTC 被创建。漏洞利用者随后通过 SideSwap 及 Liquid 标准 Peg-out 机制将其兑换为约 4000 枚 BTC。事件发生前 Liquid 储备约为 4205 BTC,在相关 Peg-out 及网络停止前的其他提款完成后,储备一度降至 197 BTC。 Liquid Network 表示,此次事件未涉及 Functionary 节点或私钥被攻破,USDT 等 Liquid 上其他发行资产亦未受到漏洞影响。漏洞利用者自称白帽安全研究人员,并已于 9 月 7 日向 Liquid Federation Peg 钱包返还 3400 BTC,目前仍有约 598.5 BTC(约占涉事资金 15%)尚未返还,Blockstream 正与其沟通追回剩余资产。 Liquid Network 还表示,目前首要任务是追回剩余资金,并尽快、安全地恢复 Liquid Network 正常运行。针对该漏洞的修复程序已经开发完成,目前正在进行多轮内部及外部审查。Blockstream 正准备紧急发布 Elements v23.3.4,预计最快将在准备完成后发布,并计划在约 48 小时内推出。软件更新完成后,Liquid Network Functionary 运营商还将进行进一步调整,以恢复网络完整功能并恢复修正后的网络状态,其中包括拒绝此前无效的 Peg-out。
Liquid Network:已恢复出块但暂不处理交易
PANews 9月10日消息,Liquid Network发文更新黑客攻击事件进展,截至UTC事件9月10日10:00网络已进入受控恢复阶段。作为预防措施,网络已恢复区块生产,但暂不处理交易,目前正在持续监测以确认网络完全稳定。Blockstream表示,所需的Functionary节点和桥接节点更新已成功部署,Functionary节点目前已按预期签署并验证区块。与此同时,包括经PAK授权的Peg-out在内的锚定操作仍处于暂停状态,网络正在进行最终恢复阶段,包括恢复BTC/LBTC储备。
Liquid Federation:披露约 4000 枚 BTC 漏洞事件经过
ChainCatcher 消息,据 Bitcoin News 监测,Liquid Federation 发布事件报告称,攻击者利用 Elements 范围证明验证缓存漏洞,铸造约 4000 枚无储备 L-BTC,随后通过 SideSwap 获授权的退出锚定路径将其兑换为真实 BTC。Liquid 职能机构将相关交易视为有效,并从联邦储备中释放约 4000 枚 BTC。事件发生前,Liquid 持有约 4205 枚 BTC,暂停运营前储备最低降至 197 枚 BTC。自称白帽的攻击者此后已返还 3400 枚 BTC,仍有约 598.5 枚 BTC 未返还。未有私钥遭泄露,退出锚定机制本身按设计运行。Liquid 目前仍处于离线状态,Blockstream 正准备发布 Elements v23.3.4 紧急版本,并着手在 1:1 比特币储备支持下恢复网络。
Liquid“白帽”黑客与Blockstream沟通,承诺漏洞修复后归还大部分BTC
PANews 9月7日消息,Galaxy 研究主管 Alex Thorn 发文表示,Liquid Network“白帽”黑客已通过链上 OP_RETURN 消息及 PGP 加密文本与 Blockstream 沟通,表示在 Liquid 网络漏洞修复后,将归还大部分的 BTC。Blockstream 先发出联系请求,黑客回复称“将大部分资金返还至 Blockstream 地址,可以吗?”;随后明确要求:“先修复漏洞。确保所有节点都完成补丁升级。确认修复后,将安全返还资金。”此外,攻击者还通过 PGP 向 Blockstream 发送了只有其团队能够读取的加密技术信息。目前双方仍在持续沟通中。
慢雾披露Liquid漏洞细节:攻击者无抵押铸造3998.5枚L-BTC,仍有约598.5 BTC未归还
Odaily星球日报讯 慢雾在X平台发文披露,Liquid Network 于 9 月 6 日遭 Rangeproof 验证缓存键碰撞漏洞攻击。攻击者在没有对应 BTC 转入(peg-in)的情况下,无抵押铸造约 3998.5 枚 L-BTC,随后在数分钟内通过 peg-out 兑换为比特币主网 BTC。事件发生后,约 3400 枚 BTC 已被返还至 Liquid 联邦挂钩钱包,但仍有约 598.5 枚 BTC 由攻击者控制。 慢雾指出,漏洞根源在于 Elements 的 Rangeproof 验证缓存键在拼接多个可变长度字段时未加入长度前缀,导致不同参数组合可能生成相同缓存键。攻击者通过构造交易触发缓存碰撞,使节点命中“验证通过”的缓存结果,从而跳过 secp256k1_rangeproof_verify 及最小金额检查,最终接受未经真实资产支持的输出并完成 L-BTC 铸造。慢雾表示,已追踪比特币侧资金流并完成事件分析。