首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

4200枚比特币只剩200枚:Liquid被掏空背后,"白帽"说法你信吗?

摘要

9月7日,比特币侧链Liquid Network遭攻击,约4000枚比特币(约21亿元)被转走,95%储备一夜清空。官方称是”白帽黑客”所为,但真相恐怕没那么简单。 凌晨刷到这条消息,我第一反应是看了眼日期。不是愚人节。 4200枚比特币的钱包,一觉醒来只剩200枚。3.2亿美元,21亿人民币。这不是散户被钓鱼,是被80多家交易所和机构共同使用的Liquid Network,一个本该代表”机构级安...

Liquid 9月7日 储备一夜清空 白帽黑客 21亿人民币 攻击者是 据称的白帽黑客 密钥没泄露 Aneirin 1亿美元
2026-09-08 1 阅读 约7分钟阅读 安全客
分享:
字号:
9月7日,比特币侧链Liquid Network遭攻击,约4000枚比特币(约21亿元)被转走,95%储备一夜清空。官方称是”白帽黑客”所为,但真相恐怕没那么简单。 凌晨刷到这条消息,我第一反应是看了眼日期。不是愚人节。 4200枚比特币的钱包,一觉醒来只剩200枚。3.2亿美元,21亿人民币。这不是散户被钓鱼,是被80多家交易所和机构共同使用的Liquid Network,一个本该代表”机构级安全”的比特币侧链。 更让我心里发毛的是官方表态:攻击者是”据称的白帽黑客”。干了十几年安全,我见过太多”白帽”剧本。今天把这事掰开揉碎,聊聊真正值得关注的点。 一、事件复盘:95%储备一夜清空,网络停摆 先看时间线。9月7日,Liquid Network官方在X平台发帖确认,Liquid Federation钱包遭攻击,约4000枚比特币被转走。这个钱包原本持有约4200枚比特币,攻击后只剩约200枚。95%的储备资金,一夜清空。 被盗资金是通过SideSwap转出的。SideSwap是获授权处理Liquid网络转账的结算平台,但Liquid官方特别强调:SideSwap的密钥并未泄露。资金是通过PAK(兑出授权密钥)被转出的,而该密钥本身也没有泄露。 这就很有意思了。密钥没泄露,钱却没了。攻击者怎么拿到授权把4000枚比特币转走的? 网络安全公司FailSafe的CEO Aneirin Flynn给出了一个关键判断:初步证据显示,事件可能源于一个允许铸造L-BTC的漏洞。 这里给不熟悉的读者解释一下。Liquid Network通过发行L-BTC来加快比特币交易。L-BTC以真实比特币1:1锚定,真实比特币被锁定在联盟钱包里。如果有人能凭空铸造L-BTC,再用它把锁定的真比特币兑出来,这就等于印假钞换真金。 目前Liquid已暂停所有新交易,联盟成员正在抢修。BTSE、Bitfinex、BitMEX等大所都在用这条链,波及面可想而知。 二、”白帽”剧本,这些年我们见得太多了 Liquid官方说,攻击者是”据称的白帽黑客”,意图归还资金并收取一定费用。 这个说法,在行业里有个专有名词,叫”rescued by white hat”,白帽营救。剧本通常是这样的:黑客发现漏洞,先把钱转走”保护”起来,然后跟项目方谈判,收一笔”赏金”再把钱还回来。 听着挺侠义?现实往往骨感得多。 2021年Poly Network被转走6.1亿美元,攻击者后来确实归还了大部分资金,成了”史上最贵白帽”。但更多的案例是:钱转走了,人消失了,项目方对着链上地址干瞪眼。 退一步说,就算这位真是白帽,这个操作本身也暴露了Liquid在验证机制上的致命缺陷。Aneirin Flynn说得很直白:这起事件暴露了Liquid在验证机制和资产支持模式方面存在的一个关键弱点。 一个允许凭空铸造锚定资产的漏洞,这不是”白帽帮忙发现bug”能轻描淡写的。这是整个信任模型的崩塌。 三、2026年,加密货币安全已经到了最危险的时候 Liquid这事,不是孤例。 行业数据显示,2026年上半年全球加密货币被盗金额已达9.72亿美元,攻击事件207起,创历年半年度新高。 就在上周,一家与Crypto.com关联的数字资产借贷平台被盗600万美元。8月份,以安全著称的比特币冷钱包Coldcard曝出随机数生成缺陷,导致约5000个钱包的助记词可被系统性推算,攻击者已盗走超过1755枚比特币(约1.1亿美元)。 发现一个规律没有?攻击者正在从”偷钥匙”转向”偷印钞机”。 以前攻的是个人钱包、交易所热钱包,偷的是私钥。现在攻的是协议层、共识层、资产铸造层,直接篡改规则本身。Coldcard是让你生成的钥匙可被推算,Liquid是让你能凭空印钱。这个趋势,比单纯的黑客升级可怕得多。 四、给安全人的三个实操提醒 这事对我们的启示,不只是”币圈又出事了”这么简单。 第一,审计要穿透到”资产铸造”层。做区块链安全审计,别再只盯着智能合约的重入攻击、整数溢出这些老面孔。资产铸造逻辑、跨链锚定验证、联盟链的多数签名机制,这些才是真正的”核按钮”。Liquid要是真栽在铸造漏洞上,那就是给全行业敲的警钟。 第二,”密钥没泄露”不等于”系统安全”。Liquid反复强调密钥没泄露,但钱照样没了。攻击面早已从”凭证管理”扩展到”逻辑漏洞”。做渗透测试和红队演练时,多想想:如果我不偷钥匙,能不能直接让系统以为我有钥匙? 第三,对”白帽叙事”保持职业怀疑。遇到重大安全事件,别被”白帽黑客”的说法带偏。重点永远是:漏洞怎么产生的?为什么审计没发现?修复方案是否根治?至于钱还不还,那是执法部门和项目方的事。 五、结语 21亿人民币,4000枚比特币,95%储备清空。无论最后资金是否归还,Liquid Network的信任根基都已经动摇。 加密货币行业一直在讲”代码即法律”,但当代码本身成为攻击目标时,法律又该保护谁? 对安全从业者来说,这个案子值得放进你的案例库。下次做架构评审、写安全方案时,拿出来给团队看看:连密码学家Adam Back参与创立的项目都能被掏空95%,我们的系统,真的想清楚了每一个”不可能”吗?
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱