一个原本用来扩展Bitcoin金融能力的Sidechain,突然把自己的Trust Assumption暴露在所有人面前。
9月6日,Liquid Network确认:
约 4,000 BTC
从Federation Wallet被提走。
按照当时BTC价格计算,价值约:
$320M
更重要的是:
这批BTC大约相当于事发前Liquid公开Bitcoin Reserve的:
95%
相关地址通过链上Message自称:
whitehats
并要求项目方Onchain联系。
随后Liquid和Blockstream关闭Bridge Nodes,侧链基本进入Pause状态,同时多家Exchange暂停LBTC相关Deposit / Withdrawal。
目前最重要的事实不是:
“白帽说自己是白帽。”
而是:
Liquid暂时失去了对一大部分Reserve BTC的Operational Control。
而具体漏洞路径,到现在仍没有完整技术Postmortem。
目前到底确认了什么?
Liquid表示:
资金是通过SideSwap Peg-out Authorization Key,也就是PAK机制离开。
同时项目方又表示:
相关Key本身没有被Compromise。
其他Federation Key也没有发现被Compromise。
这就产生了一个必须被解释的问题:
如果Key没被盗,为什么这笔规模巨大的Withdrawal仍然可以被授权?
真正原因可能涉及:
Authorization Logic、
Implementation Bug、
Federation Coordination、
Bridge State、
或者其他System Dependency。
但在官方Postmortem出来之前:
这些都只能是Hypothesis。
所以现在最不应该写的是:
“黑客攻破Liquid Private Key。”
目前并没有证据支持这种具体结论。
为什么Liquid和Bitcoin本身不是同一种风险?
Liquid是Bitcoin Sidechain。
BTC被锁在Bitcoin Base Layer,并在Liquid上表示成:
LBTC
用户因此获得:
更快Settlement、
Confidential Transaction、
Tokenized Asset、
更多Financial Application。
但这个Peg并不是:
完全等同于自己持有BTC。
它依赖Federation Functionaries参与Bridge和Peg-out。
这是一种明确的Architecture Choice。
优点是:
能做Bitcoin Base Layer原本不直接支持的功能。
代价是:
多出一层Operational / Governance Assumption。
所以Liquid用户真正面对的是:
Bitcoin Base-layer Risk
+
Federation / Bridge Risk
这次事件说明:
两者绝对不能混为一谈。
持有Native BTC:
依赖Bitcoin Consensus + Private Key。
持有LBTC:
还需要依赖Liquid Peg Architecture和Federation Security。
为什么“95% Reserve”这个数字特别关键?
如果只是一个小Vault损失:
Protocol可能可以隔离问题继续运行。
但这次被提走的是:
约4,000 BTC。
事发前Liquid Reserve大约只有:
4,200 BTC左右。
于是问题不再是:
“某个Application被Hack。”
而变成:
Bridge本身成为Crisis。
这就是为什么:
Liquid必须Pause。
Exchange必须暂停LBTC Deposit / Withdrawal。
Market Maker也会更谨慎。
因为整个系统需要重新确认:
Peg还是否可以安全恢复。
这是不是意味着LBTC已经Unbacked?
现在下这个结论太早。
BTC目前是被自称White Hat的一方控制。
如果全部Return:
Economic Loss可能非常小。
但Security Failure本身仍然严重。
如果最终不Return:
风险性质就完全不同。
所以真正应该问的是:
- BTC现在在哪里?
- Federation能不能恢复Control?
- White Hat有没有Signed Proof?
- Peg什么时候能安全恢复?
- 在任何时间点,LBTC Liability是否超过Federation实际控制资产?
这几个答案,才决定:
这是一场短暂的White-hat Intervention,
还是一次巨大的Bitcoin Bridge Loss。
Why it matters
这件事会重新推动一个非常重要的Bitcoin Layer讨论:
越多Functionality,通常意味着越多External Trust。
Bitcoin Base Layer本身设计非常Conservative。
很多:
Faster Settlement、
Confidential Asset、
Lending、
Tokenized Security、
DeFi-like Product
都需要发生在Base Layer之外。
于是每一个额外Layer都要回答:
Underlying BTC到底靠什么Mechanism保证可以Redeem?
Wrapped BTC、
Bridge、
Custodial BTC、
Sidechain
本质都一样。
最有价值的Risk Question不是:
“它是不是Bitcoin生态?”
而是:
什么Mechanism把这个Asset重新连接回Native BTC?谁可以让这个Connection失效?
Exchange为什么也会受影响?
Sidechain出问题以后:
Exchange不能当作普通Chain继续处理。
User账户里可能仍然显示LBTC Balance。
但Deposit / Withdrawal停了。
Market Maker可能减少Liquidity。
LBTC / BTC Arbitrage变差。
Spread也可能扩大。
所以即使最终没有Permanent Economic Loss:
Market Function也已经受影响。
这就是Bridge Incident的特殊性:
Redemption Uncertainty本身就会制造Liquidity Risk。
风险与反方观点
目前最需要避免的是Overstatement。
自称White Hat的人可能真的在阻止更严重攻击。
BTC可能全部Return。
漏洞也可能是非常Narrow、很快修复的Bug。
但另一方面:
“我们是白帽”
并不能自动等于:
“资产安全。”
Liquid仍然失去了巨大Reserve的控制权。
即使最终零损失:
Federation / Peg Design仍然必须接受非常严格的复盘。
What to watch next
重点看:
- 4,000 BTC是否Return;
- White Hat是否签名证明;
- Liquid / Blockstream Postmortem;
- Exact Root Cause;
- PAK Logic是否修改;
- LBTC Deposit / Withdrawal恢复;
- Exchange是否恢复支持;
- Reserve Verification;
- Federation Control Change;
- Liquid其他资产是否受影响。
这次事件最重要的结论非常简单:
Bitcoin Sidechain可以带来更多Functionality,但每一个BTC离开Base Layer的Bridge,都会创造一个新的Security Perimeter。
用户真正应该验证的是这个Perimeter。
不是只看:
“它和Bitcoin有关。”
FAQ
Liquid Network发生了什么? 约4,000 BTC从Federation Wallet被提走,相关地址自称White Hat,Liquid随后Pause侧链。
价值多少? 当时约3.2亿美元。
Private Key被盗了吗? Liquid表示相关PAK没有被Compromise,具体漏洞路径仍待调查。
LBTC是不是已经永久损失? 目前不能下这个结论,资金可能仍会Return。