安全风险

慢雾披露Liquid网络漏洞攻击事件:攻击者增发3,998枚L-BTC,创2026年最大比特币侧链黑客攻击记录

Crypto Briefing报道称,慢雾发布了一项分析报告,详细披露了Blockstream的Elements代码库中存在的严重软件漏洞。事件涉及攻击者利用缓存键碰撞漏洞增发未经支持的L-BTC,并耗尽了Liquid联盟的大部分储备资产,但这些说法尚未获得官方确认。

表现侧链安全风险和密码学验证检查的抽象数字图形。
图片: Crypto Briefing

报告事件概述

Crypto Briefing近期发布的调查报道概述了一起影响著名比特币侧链基础设施Liquid Federation的重大安全事件。该报道指出,攻击者据称利用软件代码库中的特定缓存漏洞生成了未经支持的数字代币。根据已公布的调查结果,数千枚L-BTC代币在极短时间内被增发并随后锚定至主网络,在成功将紧急缓解措施应用于受影响的架构之前,导致该联盟管理的储备余额急剧减少。

此次安全分析的传播引起了各方对联合侧链运营机制以及与复杂软件优化例程相关的固有风险的广泛关注。行业观察人士和安全专业人员对出版物中描述的一系列事件进行了仔细审查,并注意到与更广泛的数字资产生态系统内先前的运营事件相比,储备消耗的规模达到了前所未有的程度。尽管初步报告概述了大量的资金流动以及随后的追回行动,但对于评估去中心化和联合扩展解决方案的市场参与者而言,持续的核查仍然至关重要。

技术向量与根本原因分析

安全出版物中详述的技术漏洞集中在Blockstream的Elements软件环境中使用的范围证明验证机制上。范围证明作为一项基础的密码学组件,旨在确认交易金额保持在有效边界内,同时不向未授权的观察者暴露敏感的数值。为了提高处理速度并在交易验证期间减少计算开销,该软件实现包含了一个缓存机制,旨在存储先前验证过的证明计算结果,以便在随后的处理周期中进行快速检索。

然而,这种性能优化的实现包含了一个关键缺陷,即在发布v23.3.4版本之前如何构建缓存键。具体而言,缓存键的生成缺乏适当的长度前缀,从而产生了一种环境,其中不同的输入可能会无意中产生相同的哈希键。这种碰撞使恶意行为者能够通过提交碰巧与现有缓存条目相匹配的无效证明,从而绕过严格的密码学验证检查。因此,系统错误地将未验证的数据视为完全验证,从而允许在没有储存在锚定钱包中的原生比特币储备的强制背书的情况下,未授权地创建数字资产。

立即响应与网络稳定

在发现异常交易活动后,管理运营商迅速采取行动以遏制攻击并保护剩余的用户资产。锚定操作被立即暂停,以防止数字资产从联盟储备钱包中进一步流出。此外,更广泛的网络区块生产被有意暂停,以使核心开发人员和安全工程师有充足的时间诊断底层软件缺陷,并在不受持续网络交易干扰的情况下在分布式基础设施节点上部署必要的防御性补丁。

在工程团队制定、测试并分发包含对缓存键管理进行全面修改(包括整合适当的长度前缀以消除未来碰撞漏洞)的Elements v23.3.4版本期间,网络保持离线数天。一旦更新后的软件代码库在参与的验证节点上成功实施,区块生产便正式恢复。在此次运营停机期间,管理团队保持了沟通渠道,并与基础设施合作伙伴密切协调,以确保正常网络功能的安全有序恢复。

链上沟通与资产追回

据报道的事件中一个不寻常的维度涉及所谓攻击者与网络管理员之间利用标准区块链消息协议进行的直接沟通。具体而言,负责此次攻击的个人使用OP_RETURN数据字段将消息直接嵌入到主网交易中。这些沟通在白帽安全研究员的背景下识别了发送者,并包含了明确的巨额赏金支付要求,以换取被抽走的资本储备的归还。

在这些链上消息和软件补丁部署之后,大部分被转移的资金被退回到了官方联盟储备钱包地址。报告表明,在通过区块链账本进行的谈判之后,大约有3400枚比特币被退回,而总战利品中的较小一部分则被该实体作为自评估的寻宝费保留。这种非常规的恢复动态凸显了在透明分布式账本环境中事件响应的复杂性质,在这些环境中,化名行为者可以直接与协议管理员进行谈判。

评估结果与必要后续行动

综上所述,所报告的安全事件凸显了密码学协议中面向性能的软件优化所固有的深远风险。证据表明,Elements软件中的缓存键碰撞使得数千枚L-BTC得以未经背书地增发,并导致大量联盟储备被抽干,尽管这些细节尚未获得官方确认。该事件直接影响了Liquid网络、Liquid Federation以及所有依赖侧链互操作性的相关加密货币资产持有人。本报告中的所有结构性断言均基于媒体报道,尚未获得官方或第一方来源的确认。

作为紧接着的下一步行动,受影响的生态系统参与者和集成平台运营商必须核实所有软件安装均已整合最新的安全补丁,特别是确保健全的缓存键管理。展望未来,开发人员和审计人员应针对优化例程和缓存层进行严格的代码审查,以防止类似漏洞的发生。在等待进一步官方确认的同时,易鉴将继续密切监测事态发展,同时维持当前的风险评级不变。

Cexvia 易鉴结论

综合评估与行动方案

根据Crypto Briefing的报道,Blockstream的Elements软件中的一个漏洞允许增发和赎回未经背书的L-BTC,并在部分资金被追回前耗尽了联盟的大量储备。该事件影响了Liquid网络、Liquid Federation以及相关的加密货币资产持有者,且相关断言尚未获得官方确认。

风险含义
密码学软件基础设施中的性能优化可能会引入关键的操作漏洞,在无需破解主密码学签名密钥的情况下威胁大量资本储备。
用户行动
受影响的资产持有人和生态系统参与者必须核实集成基础设施平台是否已部署更新的软件版本,并对侧链锚定操作保持高度警惕。
Not Applicable