Blockstream 于 9 月 11 日表示,不会为 Liquid Network 漏洞事件中被转出的比特币支付赎金。Liquid 在 9 月 8 日披露,相关行为人已归还 3,400 BTC,但截至当日 19:10 UTC,仍有约 598.5 BTC 尚未追回。
Blockstream 在声明中称,相关方在未获授权的情况下转走并持续扣留比特币,这属于盗窃,不是白帽行为。公司表示,如果资金未被归还,将与执法机构、交易所、服务提供商以及取证专家合作,追踪相关资产并识别责任人。
对 Liquid 用户来说,恢复工作仍未完成。该网络已于 9 月 10 日恢复出块和交易,但作为将比特币从 Liquid 转出的机制,peg-out 仍因恢复工作继续推进而处于停用状态,这是出于预防考虑。
约 4,000 L-BTC 在漏洞中生成
Liquid 在 9 月 8 日发布的事件报告中说明,截至当天 19:10 UTC,9 月 6 日的漏洞利用导致系统生成了约 4,000 枚没有比特币储备支持的 L-BTC。随后,相关行为人通过 Liquid 标准的 peg-out 流程,将这些无储备支持的 L-BTC 转成 BTC,并释放了约 4,000 BTC。
报告称,没有私钥遭到泄露。问题出在运行开源 Elements 软件的节点对 range-proof 验证结果的缓存方式上。该漏洞使无储备支持的 L-BTC 在 peg-out 处理前被接受为有效资产。
已归还 3,400 BTC,仍有约 15% 未追回
Liquid 表示,相关行为人已于 9 月 7 日向 Liquid Federation 的 peg 钱包归还 3,400 BTC。根据 9 月 8 日的核算,当时尚未归还的金额约为 598.5 BTC,占总额的 15%。
相关行为人此前在比特币区块链上留下信息,自称是白帽安全研究人员,并要求就该漏洞与其联系。
Blockstream 拒绝接受这一说法。公司称:「未经授权取得资产并扣留不还,是犯罪行为,不是负责任的漏洞披露。这不是白帽活动。这是盗窃。」
Blockstream 还表示,公司此前与对方接触,是为了追回用户资金,不应被视为接受对方行为或要求。公司同时指出,如果选择支付,将形成一个先例,即开源比特币软件开发者可能面临超过其实际经济参与程度的赎金要求。
补丁已发布,peg-out 仍未恢复
Liquid 于 9 月 9 日宣布,紧急版本 Elements v23.3.4 已可用,并已修复 proof-verification cache 漏洞。根据 Liquid 最新运营更新,网络交易已经恢复运行,但 peg-out 仍在最后恢复阶段完成前保持停用。

