Liquid发布安全事件更新:网络目前暂停运行,官方正推进Elements v23.3.4紧急修复
相关推荐
Adam Back:Liquid Network 将恢复运行,LBTC 与 BTC 将维持 1:1 锚定
Foresight News 消息,Blockstream 创始人 Adam Back 发文表示,Liquid Network 将恢复运行,LBTC 与 BTC 将维持 1:1 锚定,请勿场外恐慌抛售。团队正在推进更多系统更新。 Liquid Network 是由 Blockstream 研发并维护的基于比特币的侧链,其于昨日发布紧急更新 Elements v23.3.4,修复证明验证缓存漏洞。
Liquid澄清:私钥未泄露,被盗系开源Elements软件漏洞遭利用,已追回3400枚BTC
火星财经消息,9 月 9 日,Liquid Network 今晨发布事故报告称,9 月 6 日其开源 Elements 软件漏洞遭到利用,攻击者铸造约 4000 枚未获 BTC 储备支持的 LBTC,并通过 SideSwap 的 Peg-out 机制兑换为约 4000 枚 BTC。 事件发生后,Liquid 储备一度从约 4205 枚 BTC 降至 197 枚 BTC。Liquid 表示,事件并非私钥泄露或联邦节点遭入侵。目前攻击者已归还 3400 枚 BTC,仍有约 598.5 枚 BTC 待追回。 Blockstream 已完成漏洞修复,Liquid 网络目前仍处于暂停状态,相关团队正在准备 Elements v23.3.4 紧急版本,待完成安全审查和网络状态修复后恢复运行。
Liquid Network:正与白帽协商追回剩余598.5枚BTC,网络恢复工作也在同步推进
Odaily星球日报讯 Liquid Network 官方发布的安全事件报告,9 月 6 日,开源软件 Elements 中一个与 Liquid 节点缓存范围证明验证方式相关的漏洞遭到利用,导致约 4000 枚没有比特币储备支持的 LBTC 被创建。漏洞利用者随后通过 SideSwap 及 Liquid 标准 Peg-out 机制将其兑换为约 4000 枚 BTC。事件发生前 Liquid 储备约为 4205 BTC,在相关 Peg-out 及网络停止前的其他提款完成后,储备一度降至 197 BTC。 Liquid Network 表示,此次事件未涉及 Functionary 节点或私钥被攻破,USDT 等 Liquid 上其他发行资产亦未受到漏洞影响。漏洞利用者自称白帽安全研究人员,并已于 9 月 7 日向 Liquid Federation Peg 钱包返还 3400 BTC,目前仍有约 598.5 BTC(约占涉事资金 15%)尚未返还,Blockstream 正与其沟通追回剩余资产。 Liquid Network 还表示,目前首要任务是追回剩余资金,并尽快、安全地恢复 Liquid Network 正常运行。针对该漏洞的修复程序已经开发完成,目前正在进行多轮内部及外部审查。Blockstream 正准备紧急发布 Elements v23.3.4,预计最快将在准备完成后发布,并计划在约 48 小时内推出。软件更新完成后,Liquid Network Functionary 运营商还将进行进一步调整,以恢复网络完整功能并恢复修正后的网络状态,其中包括拒绝此前无效的 Peg-out。
Liquid Network:已恢复出块但暂不处理交易
PANews 9月10日消息,Liquid Network发文更新黑客攻击事件进展,截至UTC事件9月10日10:00网络已进入受控恢复阶段。作为预防措施,网络已恢复区块生产,但暂不处理交易,目前正在持续监测以确认网络完全稳定。Blockstream表示,所需的Functionary节点和桥接节点更新已成功部署,Functionary节点目前已按预期签署并验证区块。与此同时,包括经PAK授权的Peg-out在内的锚定操作仍处于暂停状态,网络正在进行最终恢复阶段,包括恢复BTC/LBTC储备。
数据:约 4000 枚 BTC 从 Liquid Network 关联交易中一次性转移,链上留言称为“白帽”
ChainCatcher 消息,据 Bitcoin News 监测,Liquid Network 一笔 peg-out 交易关联的 4200 枚 BTC 中,约 4000 枚似乎同时发生转移。随后一笔交易附带的 OP_RETURN 留言称:“我们是白帽,请通过链上方式联系我们。”目前尚不清楚该交易的性质,以及这些资金是否通过漏洞利用完成转移。
慢雾披露Liquid漏洞细节:攻击者无抵押铸造3998.5枚L-BTC,仍有约598.5 BTC未归还
Odaily星球日报讯 慢雾在X平台发文披露,Liquid Network 于 9 月 6 日遭 Rangeproof 验证缓存键碰撞漏洞攻击。攻击者在没有对应 BTC 转入(peg-in)的情况下,无抵押铸造约 3998.5 枚 L-BTC,随后在数分钟内通过 peg-out 兑换为比特币主网 BTC。事件发生后,约 3400 枚 BTC 已被返还至 Liquid 联邦挂钩钱包,但仍有约 598.5 枚 BTC 由攻击者控制。 慢雾指出,漏洞根源在于 Elements 的 Rangeproof 验证缓存键在拼接多个可变长度字段时未加入长度前缀,导致不同参数组合可能生成相同缓存键。攻击者通过构造交易触发缓存碰撞,使节点命中“验证通过”的缓存结果,从而跳过 secp256k1_rangeproof_verify 及最小金额检查,最终接受未经真实资产支持的输出并完成 L-BTC 铸造。慢雾表示,已追踪比特币侧资金流并完成事件分析。