
Photo by https://kaboompics.com/ on Pexels
預計閱讀 1 分鐘原文來源
事件概述
Blockstream 開發的比特幣側鏈 Liquid Network 於 9 月 6 日遭到駭客攻擊。駭客利用底層開源軟體 Elements 的程式碼缺陷,在側鏈上憑空產生約 4,000 枚 L‑BTC,並透過跨鏈平台 SideSwap 完成贖回,最終在主鏈上提領近 4,000 枚比特幣,相當於聯盟錢包約 95% 的儲備,市值超過 3.2 億美元。
背景與技術細節
Liquid Network 採用 聯盟制(Federated) 營運,由多家交易所與機構共同維護,主打 1 分鐘快速出塊與隱私交易。使用者必須先將比特幣鎖定於主鏈的錨定地址,才能在側鏈上發行等值的 L‑BTC。
此次攻擊的核心在於 Elements 程式碼的 邏輯缺陷:駭客在側鏈上製造未受資產支持的 L‑BTC,系統誤判為合法代幣,隨即自動執行跨鏈贖回流程。因為主鏈的聯盟錢包仍持有真實比特幣,駭客得以在私鑰未外洩的情況下提走大部分資金。
影響與後續
事發後,Blockstream 立即 暫停跨鏈橋接點與側鏈服務,並釋出修補程式。駭客在主鏈 OP_RETURN 訊息中自稱 白帽駭客,表示目的在揭露漏洞,並承諾在修補完成後歸還資金。最終駭客已返還約 3,400 枚比特幣(佔總額的 85%),保留 598 枚(約 4,700 萬美元)作為賞金。Blockstream 認為賞金過高,雙方仍在協商中。
未來展望
此事件凸顯 側鏈安全 與 跨鏈橋接 的風險,未來 Blockstream 必須加強程式碼審計與多方驗證機制,並提升聯盟錢包的資金隔離策略。投資人與機構在使用側鏈服務時,也應重新評估資金托管模式與風險容忍度。資安社群的持續監督與快速回應,將是防止類似漏洞再度發酵的關鍵。
分享