史上最貴白帽賞金?Liquid攻擊者掏空4000枚BTC留下4700萬美元,社區吵翻了

Liquid Network遭攻擊,4000枚BTC被異常轉移,事後攻擊者歸還大部分BTC並留下4700萬美元賞金,這場加密史上最貴的白帽行動引發爭議。

作者:Nancy,PANews

加密行業的安全警鈴,再次被拉響。

近日,比特幣側鏈Liquid Network約4000枚BTC遭異常轉移,項目方隨即緊急暫停運營,並在鏈上公開與攻擊者談判。最終,這名白帽駭客在項目漏洞修補完成後歸還了大部分資金,同時留下約4700萬美元作為賞金。

這或成為加密史上迄今最貴的一次白帽行動,卻也引發了不小爭議。有人調侃,這一次白帽駭客終於不是只收到一封感謝郵件和一件衛衣;但也有人質疑,先將資金轉走,再從中抽取巨額報酬,更像披著安全外衣的高價勒索。

4000枚BTC險遭掏空,Liquid攻擊者留下4700萬美元賞金

上週末,在鏈上交易市場火熱之際,Blockstream運營的Liquid Network卻遭遇了一起重大安全事故。

9月6日,攻擊者利用Elements軟體中的range-proof(範圍證明)快取漏洞,憑空鑄造出約4000枚沒有真實BTC儲備支援的L-BTC。隨後,攻擊者通過結算平台SideSwap正常的peg-out授權密鑰通道,將約3996枚BTC從Liquid聯邦錢包中提出,當時價值約3.2億美元。這筆資金約佔儲備總量的95%,轉出後聯邦錢包僅剩約197枚BTC。

Liquid隨後暫停網路活動,並停止L-BTC的充值與提現。不過,此次事件並非Liquid聯邦錢包私鑰遭到洩露,也並非SideSwap系統或peg-out授權密鑰遭到攻破。根據Blockstream確認,此次提現所使用的L-BTC實際上來自Elements軟體漏洞。

從攻擊過程來看,攻擊者在大規模轉移資金前,曾先進行了約2.5枚BTC的測試。隨後,其將約3996枚L-BTC發送至SideSwap的peg-out服務。SideSwap按照正常流程銷毀L-BTC並發起提現請求,Liquid聯邦則根據有效的授權流程,將相應BTC轉入指定地址。

事件發生後,攻擊者通過鏈上簽名訊息與Blockstream展開溝通,並向聯邦錢包發送1000聰作為信號,表示「我們是白帽駭客,請通過鏈上聯繫」。隨後,攻擊者明確要求Blockstream優先修復漏洞,並確保所有節點完成更新,同時承諾在確認漏洞修復後安全歸還大部分資金。

Blockstream隨後通過鏈上簽名訊息回應,「確認橋接節點已經完成修補,可以安全歸還資金」。

9月7日,這名白帽駭客最終將3400枚BTC歸還至Liquid聯邦錢包,相當於歸還了此前轉出資金的約85%,但仍保留598.5枚BTC作為漏洞賞金。按當時市場價格計算,這部分BTC價值已超過4700萬美元。

對於Liquid而言,3400枚BTC的歸還,無疑大幅緩解了聯邦錢包儲備金被大量抽走的危機。不過,由於L-BTC是由Liquid聯邦持有的真實BTC進行1:1抵押,接下來Liquid仍需要彌補剩餘的儲備缺口,同時還需修復此次攻擊事件對市場信心造成的影響。

白帽還是勒索?高額漏洞賞金引發爭議

漏洞賞金計劃本是激勵白帽、將漏洞攔截在被利用之前的常規手段。Liquid這次引發爭議的關鍵,並不在於該不該給賞金,而在於資金已經被轉移、賞金比例由攻擊者自行決定,而且最終金額之高,甚至可能改變行業對漏洞賞金的預期。

一方面,不少人認為,攻擊者的行為並不符合傳統意義上的白帽規範。通常情況下,安全研究人員發現漏洞後,會私下向項目方報告,並給予項目方一定的修復窗口,之後再按照平台或項目方設定的規則領取漏洞賞金。但Liquid此次的情況有所不同,攻擊者先將資金轉移至自己控制的地址,隨後才要求Blockstream修復漏洞,並要求所有節點完成更新;在確認漏洞已經修復後,再歸還大部分資金。

當然,也有人認為,這種做法並非完全無法理解。原因在於,漏洞一旦被發現,就存在被其他攻擊者搶先利用的風險,尤其是在AI不斷加快攻擊節奏的背景下。攻擊者將資金轉移至自己控制的地址,在一定程度上也可能是為了確保這些資金不會在漏洞修復之前被其他人進一步竊取。

不僅如此,相比以往加密攻擊事件中項目方與攻擊者協商賞金的情況,此次Liquid事件中,賞金規模實際上由攻擊者自行決定。Ledger CTO Charles Guillemet指出,如果雙方是通過鏈上簽署的加密協議協商確定賞金,那麼這種做法看起來更像是敲詐勒索,而不是白帽駭客行為。

事實上,白帽駭客的尺度問題早已有之。比如2024年,加密安全公司CertiK發現加密交易所Kraken的存款系統存在嚴重漏洞,攻擊者可利用未完成的入金操作增加帳戶餘額,再將資金提現。Kraken隨後修復了漏洞,但在此期間,其發現相關CertiK人員曾多次利用該漏洞,累計提走近300萬美元。Kraken指責對方未按照白帽規範進行披露,並在資金處置問題上拒絕退款,稱其行為已經從安全測試演變為「敲詐」,同時表示已聯繫執法部門。CertiK隨後承認相關測試由其執行,並稱此舉旨在驗證漏洞能否實現偽造入金、提現,以及是否會觸發Kraken的風控機制,並敦促Kraken停止對白帽駭客的任何威脅。

另一方面,Liquid此次的賞金金額同樣引發關注。單從比例來看,15%並不算特別極端。加密行業往往會給出遠高於傳統行業水平的漏洞賞金,例如去中心化穩定幣協議Usual此前曾推出1600萬美元的漏洞賞金計劃,是加密史上規模最大的漏洞賞金計劃之一。但Liquid的問題在於,15%最終對應的是超過4700萬美元的巨額賞金,遠超於此前Wormhole、GMX、Cetus等案例中的賞金水平。

當然,也有人支持這樣的巨額賞金。Bitcoin.org的匿名所有者Cøbra認為,白帽駭客理應得到每一分錢。希望未來這種金額如此巨大的漏洞賞金能夠成為行業標準,這樣才能讓我們所有人都更加安全。慢霧創始人余弦也認為,未來巨額被盜事件可以默認15%起步,非鉅額事件則默認20%,同時給予免責,並逐漸形成行業共識。

回顧以往,不少加密協議給出的漏洞賞金其實十分有限,甚至曾讓安全研究人員感到不滿。

例如,白帽駭客f4lc0n曾在X平台發文披露,他在Injective協議中發現了一個可導致鏈上超過5億美元資產被直接提取的「嚴重」級別漏洞,但項目方僅向其開出5萬美元獎金,遠低於其計劃中該級別50萬美元的最高上限。提交報告後,Injective團隊第二天便發起主網升級投票,並修復了這一漏洞。但f4lc0n稱,此後的三個月裡,團隊一直處於「失聯」狀態,5萬美元的獎金也尚未支付。Injective工程負責人Bojan Angjelkoski對此回應稱,該漏洞並未造成實際資金損失或地址被盜,且在實際利用過程中需要執行多筆可疑交易,影響範圍有限。因此不屬於區塊鏈領域的嚴重安全級別,最高賞金為5萬美元;區塊鏈安全公司Decurity曾發現DxSale一智能合約存在安全漏洞,潛在影響至少520萬美元用戶資金,但該項目曾試圖淡化漏洞可能造成的影響,並僅提供500美元漏洞賞金。

區塊鏈安全公司Halborn聯創Steven Walbroehl曾披露,一些提供漏洞賞金的項目往往擁有盡可能少付錢、盡可能不支付賞金的激勵。這裡面存在直接的經濟成本,部分項目團隊為了維護自身聲譽,可能會刻意淡化研究人員報告的漏洞嚴重程度,同時讓用戶繼續暴露在風險之中。

他認為,對於一個安全研究人員而言,這種經歷非常令人沮喪,投入大量時間尋找漏洞,最終卻被項目方忽視,甚至反過來受到指責。在這種情況下,一些破壞性的行為,例如直接盜走大量資金,甚至可能在研究人員看來成為一種「迫使項目方採取行動」的合理方式。

從更長遠的角度看,建立完善的漏洞發現、響應和賞金機制,並為安全研究人員提供合理、透明且可信的激勵,是降低此類事件再次發生機率的重要一環。但與此同時,安全不能只靠賞金獵人來守,項目方自身也必須建立更加完善的安全防護機制。

分享至:

作者:Nancy

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:Nancy如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
PANews APP
分析師:長期持有者BTC供應比例大幅上升,有助於形成底部支撐
PANews 快訊