Blockstream明确拒绝勒索:不为被盗资产支付赎金

针对近期发生在Liquid网络的严重安全事件,Blockstream官方声明表示,不会向攻击者支付任何赎金,亦不接受其要求以自有资金填补15%资金缺口的威胁。该立场表明公司坚决反对将犯罪行为视为“漏洞赏金”或“负责任披露”的先例。

未追回资产规模及当前状态

在攻击者于9月7日返还3,400枚比特币后,仍有约598.5枚BTC(按当前市价约合4,700万美元)未能追回。这些资金目前处于无法确认归属的状态,且尚未有进一步追索进展公布。

攻击方施压与勒索逻辑

攻击者通过链上广播发送信息,要求Blockstream动用自身资金支付剩余15%的“漏洞补偿”。其声称:“若不自行承担,所有持币者将面临等额损失。”这种以威胁手段迫使项目方自掏腰包的做法,被业内普遍视为典型的勒索行为。

漏洞成因与技术机制解析

Liquid作为由多家交易所和机构组成的联盟链,采用比特币侧链架构,将原生BTC锁定并发行等值的LBTC以实现快速结算。据事件报告披露,问题源于Elements开源软件中节点对缓存范围证明的验证逻辑存在缺陷。该缺陷允许在无对应比特币抵押的前提下生成约4,000枚LBTC。

这些非法生成的代币经由联盟成员SideSwap转换为实际比特币,并在授权密钥自动执行下完成释放。尽管未发现密钥泄露,但系统储备金从约4,205枚BTC骤降至仅197枚,反映出资金流失的严重性。

系统恢复进程与安全防护措施

Blockstream于9月7日修复了桥接节点漏洞,并在同日收到攻击者返还的3,400枚BTC。随后发布紧急版本v23.3.4,经过多轮内外部审计后,于9月10日重启区块生产,当晚正式恢复交易功能。

为防范潜在二次风险,联盟决定在系统完全稳定前持续关闭锚定提现(peg-out)功能。所有节点运营商已被通知立即升级至最新版本,确保后续操作的安全可控。

Galaxy研究主管Alex Thorn在事件发生当日评论称,此次攻击再次印证了“新网络环境下的持续威胁态势”,凸显去中心化基础设施面临的严峻挑战。