洞察

analysis / market analysis

Liquid已经收回3,400 BTC:真正更值得盯的是剩下的598.5 BTC

Liquid Network已收回此前被提走近4,000 BTC中的3,400 BTC,但约598.5 BTC仍留在自称白帽的地址。本文解释这次资金归还改变了什么,以及哪些风险仍然没有解决。

发布于 2026-09-08更新于 2026-09-08约 6 分钟

Liquid Network这场安全事件在过去24小时发生了非常关键的变化。

此前从Federation Wallet提走近4,000 BTC的自称White Hat一方,在与Blockstream-linked地址通过Bitcoin链上Message沟通之后,于9月7日归还了:

3,400 BTC

按照当时价格计算,价值大约:

$268M–$270M

但仍然有约:

598.5 BTC

留在对方地址,价值约:

$47M

也就是说,Liquid已经收回大约85%的涉事BTC。

这当然比昨天“约95%的Reserve离开Federation Control”时好很多。

但事件并没有结束。

反而进入一个更值得研究的阶段:

剩下的598.5 BTC到底是什么?正式Bounty、默许Bounty,还是单方面保留?

过去24小时到底发生了什么?

最初资金被提走之后,相关地址通过Bitcoin Transaction Message自称:

whitehats

并要求Blockstream使用链上方式联系。

随后Blockstream-linked地址回应。

之后Blockstream又通过链上Message表示:

Bridge Nodes已经完成Patch,资金可以安全Return。

再之后:

3,400 BTC回到了Liquid Federation Peg Address。

大约598.5 BTC则继续留在原地址。

这个结果说明,对方至少愿意在漏洞修复之后归还大部分资金。

但它并不自动证明:

Liquid或Blockstream正式同意支付15%的Bug Bounty。

这一点必须区分。

因为:

$47M Bounty非常大。

为什么598.5 BTC比“收回3,400 BTC”更值得写?

Headline最容易写的是:

“Liquid成功追回85%资金。”

但真正有长期价值的问题是:

谁来决定White-hat Intervention应该拿多少?

传统Bug Bounty有完整流程:

先Report Vulnerability。

项目方Verify。

根据预先公布的Bounty Table付款。

Liquid这次顺序完全反过来:

先移动资金

再谈判

项目Patch漏洞

大部分资金归还

一部分资金继续保留

这已经不是传统Bug Bounty。

但又和纯粹Black-hat Exploit不同。

Crypto行业实际上缺少一个成熟的中间分类:

Emergency White-hat Asset Rescue

Why it matters

Crypto交易不可逆。

如果Security Researcher发现一个可以马上被利用的Critical Bug:

只私下报告,有可能来不及。

如果先把资金移走保护用户,又会产生一个法律问题:

你未经授权控制了别人资产。

所以大型Protocol应该提前定义:

  • Critical Bug怎么报告;
  • 有没有Emergency Fund Movement Policy;
  • 最大Bounty比例是多少;
  • 资金归还前需要什么Proof;
  • Onchain Communication怎么处理;
  • Genuine White Hat是否有法律保护。

否则每次遇到Hundreds of Millions级事故,都只能临时谈判。

技术Root Cause仍然没有完全公开

这也是今天不能忽略的地方。

Liquid之前说:

Withdrawal涉及SideSwap Peg-out Authorization Key,也就是PAK机制。

同时又说:

Key本身没有Compromise。

之后Blockstream说:

Bridge Nodes已经Patch。

从这个过程看,更像是:

Authorization Logic / Implementation层的问题,

而不只是:

Private Key被盗。

但在正式Postmortem出来之前:

仍然不能把具体攻击路径写死。

资金回来:

不等于Security Problem已经完全解释。

LBTC Reserve怎么看?

事发前:

Liquid对约95% BTC Reserve失去Operational Control。

现在3,400 BTC回来之后:

大部分Backing重新回到Federation Control。

但剩余598.5 BTC仍然不在。

所以以后分析Reserve应该区分:

Economic Backing

Operationally Controlled Backing

“有人说之后会还”

“Federation自己控制Private Key”

不是同一种Reserve Quality。

这也是为什么:

Bridge Risk里应该增加:

Control Status

而不只是:

Total Asset Value。

如果15%最后真的是Bounty,会产生什么影响?

如果最后确认:

598.5 BTC就是双方认可的Bounty,

这会成为Crypto Bug Bounty历史上非常重要的Case。

支持者会说:

对方避免了更大的损失,拿高额奖励合理。

反对者会担心:

如果“先Move Fund、再谈Bounty”变成可行路径,

Researcher会不会越来越倾向:

先动钱再说?

所以成熟Protocol应该提前定义:

Critical Exploit Bounty Cap。

不要等事故发生后临时定价。

风险与反方观点

剩余BTC可能之后继续Return。

也可能存在双方没有公开的协议。

White Hat也可能真的阻止了更严重的攻击。

所以现在不能简单把598.5 BTC写成:

“被盗未追回。”

但同样也不能直接写:

“这是Bounty。”

最准确的表达是:

Retained / Outstanding, formal bounty status not publicly confirmed.

What to watch next

重点看:

  1. 598.5 BTC是否继续Return;
  2. 是否公布Formal Bounty;
  3. Liquid / Blockstream完整Postmortem;
  4. Bridge Node漏洞细节;
  5. LBTC Deposit / Withdrawal恢复;
  6. Exchange是否恢复支持;
  7. Reserve Attestation;
  8. Federation Control机制是否修改;
  9. Independent Audit;
  10. 是否建立新的Emergency Bounty Policy。

昨天最重要的问题是:

“4,000 BTC还能不能回来?”

今天问题已经升级成:

Liquid能不能把这次临时谈判式危机,变成未来可审计、可预期的Security Process?

FAQ

Liquid收回多少BTC? 3,400 BTC。

还有多少没回来? 约598.5 BTC。

598.5 BTC确定是Bounty吗? 目前公开信息只能说可能是Bounty,正式协议没有明确公开。

网络已经完全恢复了吗? 资金归还不等于全部Bridge Service已经恢复,仍需查看最新Operational Status。