SlowMist:Liquid网络漏洞导致3,998 L-BTC被铸造
2026-09-12 14:20 loading...
区块链安全公司SlowMist披露Liquid网络漏洞:攻击者铸造近4000枚L-BTC
区块链安全公司SlowMest报告了一起针对Liquid网络的利用事件,称攻击者铸造了3,998枚L-BTC。这一说法与Blockstream的确认信息相吻合——该公司证实,在2026年最严重的比特币侧链事件之一中,约有4,000枚BTC从Liquid联盟钱包中被转出。
该报告为Blockstream(Liquid背后的运营公司)此前仅以近似措辞描述的事件提供了确切数字。这也引发了人们对这个旨在比主链更快、更私密地转移比特币的网络安全性的担忧。
SlowMest报告的Liquid网络漏洞细节
此次漏洞指控源自SlowMist,这是一家以进行加密货币黑客事件事后分析而闻名的机构。据未获确认的报道,SlowMist于9月11日发布了其分析报告,覆盖的是2026年9月6日发生的事件。
Liquid是一个由联邦成员运营的比特币侧链,基于Elements代码库构建。其原生锚定资产L-BTC旨在由联盟储备中持有的一比一比特币支持。
Blockstream已确认了更广泛的事件情况。根据其官方公告,约有4,000枚BTC(当时价值约3.2亿美元)从Liquid联盟钱包中提取。需要注意的是,这些是发行方的近似数据,而非独立核对的区块浏览器总数。
Blockstream指出,提款操作使用了SideSwap Peg-out Authorization Key(PAK),但声明该密钥及其他授权密钥并未泄露。换言之,根据运营商的说法,这次资金流出并非通过窃取密钥进行的简单抢劫。
该公司还表示,交易所已被通知并暂停或即将暂停L-BTC的存入和提取。目前尚未独立核实任何个别交易所的通知。Blockstream补充说,其他Liquid资产(包括USDT、DePix和代币化的现实世界资产)未受影响。
关于3,998枚L-BTC铸造的报道
核心焦点在于“铸造”行为本身。根据归因于Crypto Briefing对SlowMist分析报告的可读提取内容的未确认报道,攻击者铸造并随后赎回L-BTC。报告正文引用约为3,998.5个单位,而标题则四舍五入为3,998枚。
这一差异很重要。由于未能获取原始的SlowMist报告或任何链上铸造交易记录,确切数字仍属于报道产物,而非经过验证的链上事实。
铸造并不等同于确认的盗窃。未经支持的L-BTC铸造代表在没有对应储备的情况下创建的代币,但要将其转化为实际收益或用户损失,需要交易层面的证据,而现有材料并未提供此类证据。
机制同样未被证实。Crypto Briefing的描述称,这是由于在Elements v23.3.4之前的版本中缺少长度前缀,导致范围证明验证缓存键碰撞,从而 allegedly 实现了无支持铸造;该描述仅来自单一二级来源。同一报告声称约95%的联盟储备被清空,且攻击者使用比特币OP_RETURN消息伪装成白帽人士,要求10%的赏金,随后约3,400枚BTC被归还。
上述数字均未得到独立确认。它们呼应了Blockstream在收回大部分被盗比特币后拒绝勒索要求的模式,并与CrediX等其他2026年的追回故事并列。但在此处的追回声明仍属归因性质,而非既定事实。
有待核实的漏洞内容
现有材料未能确立漏洞机制、精确时间或真正的财务影响。SlowMist的报告本身未被阅读,也没有任何铸造、退出或返回交易被追踪至区块浏览器。
Blockstream确认的是恢复态势。截至2026年9月10日UTC时间10:00,该公司表示区块生产已在无交易的情况下恢复,并且所需的联邦成员和桥接节点更新已部署,这与更广泛的事后指导一致。
区块生产的恢复并不意味着全面服务恢复。Peg操作(包括经PAK授权的退出)仍处于暂停状态,BTC/LBTC储备的恢复仍在进行中。
Blockstream还标记了一个次要威胁。9月9日,它警告称,冒充者正在使用电子邮件、仿冒网站和直接消息,包括虚假退款和重新Peg报价,并强调用户无需移动资金、输入助记词或安装邮件发送的软件。
Blockstream永远不会询问您的助记词或PIN码,也不会要求您向任何地方发送资金。
这种联邦桥接故障是一种不同于跨链路由器黑客攻击(如据报道的THORChain 1000万美元漏洞)的独特风险类别,但其应对策略——暂停、修补、警告、重建信任——在方式上是相似的。
市场反应
更广泛的市场几乎没有波动。在研究期间,比特币交易价格为77,420美元,当日微涨0.23%,而恐惧与贪婪指数为56, firmly处于“贪婪”区间。这两者均非对Liquid事件的明显反应。
因此,留下的问题是:如果SlowMist的3,998枚L-BTC数据成立,且Elements的缓存键缺陷得到证实,还有多少其他比特币侧链运行着具有相同隐蔽缺陷的代码?
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必自行研究。
相关阅读
-
共生漏洞利用暴露比特币桥风险,无需触碰比特币本身比特币 2026-09-12 14:20
-
热门硬件钱包的固件漏洞成为今年最大的冷存储攻击事件WEB3.0 2026-09-12 09:33
-
XRP Ledger激活fixCleanup3_3_0以强化主要网络功能区块链 2026-09-12 08:22
-
Blockstream拒绝勒索要求,Liquid黑客持有600枚比特币区块链 2026-09-12 08:22
-
律所遭网络攻击事件几乎翻倍,被盗文件流入暗网矿业头条 2026-09-12 08:17
-
拉恩·诺伊纳:监管是Hyperliquid未来面临的主要风险WEB3.0 2026-09-12 06:34
-
Blockstream拒绝勒索要求,追讨被盗的4600万美元Liquid资金比特币 2026-09-12 06:20
-
比特币:Blockstream坚持拒绝向Liquid黑客支付赎金矿业头条 2026-09-12 04:17
-
拒绝支付赎金,并揭露一起并非由Trezor自身引发的供应商漏洞事件矿业头条 2026-09-12 04:17
-
Blockstream拒绝为从Liquid网络被盗的比特币支付赎金比特币 2026-09-12 02:19