比特幣(BTC)跨鏈協議「Liquid網路」近日爆發資安事件,攻擊者從聯邦錢包盜出約4000枚比特幣(BTC),市值約3.2億美元。事後3400枚比特幣(BTC)已退回官方地址,但仍有598.5枚比特幣(BTC)下落不明,這起事件也讓「事前訂定賞金制度」的呼聲再度浮上檯面。
根據Crypto Briefing報導,彭博社(Bloomberg)數位金融記者艾蜜莉·尼可爾(Emily Nicolle)在分析文章中指出,若能事先訂出漏洞通報流程與賠付條件,將更容易吸引資安研究員主動通報,同時降低法律灰色地帶帶來的不確定性。
事件發生於9月6日,Liquid網路的聯邦錢包遭駭客攻擊,約4000枚比特幣(BTC)遭轉出,當時市值約3.2億美元。
區塊鏈分析公司「Chainalysis」說明,攻擊者利用交易驗證軟體的漏洞,鑄造出未經足額擔保的L-BTC,再將其兌換成真正的比特幣(BTC)。Liquid網路營運商「Blockstream」則表示,事件發生後已暫停網路上的交易功能。
攻擊者透過比特幣(BTC)區塊鏈上的OP_RETURN訊息自稱是「白帽駭客」,並留言表示,只要漏洞修補完成、所有節點完成更新,就會歸還資金。
9月7日,3400枚比特幣(BTC)確實回流至Liquid的聯邦地址。正如本站先前報導,攻擊者錢包中仍留有約598.5枚比特幣(BTC),Blockstream與Liquid網路至今未說明這筆資金是否屬於事先談妥的賠償金。
Liquid網路是以真實比特幣(BTC)作為擔保、發行L-BTC的比特幣(BTC)第二層網路,Blockstream官方將其定位為支援數位資產發行與結算的比特幣(BTC) Layer2方案。
值得留意的是,這次事故並非比特幣(BTC)協議本身遭到攻擊,而是Liquid網路在L-BTC發行、贖回與交易驗證流程中出現問題。L-BTC是在Liquid網路上以比特幣(BTC)作為擔保發行的資產。
評論人士認為,尼可爾的主張重點在於:事後協商可能讓攻擊者有更大議價空間,要求更高額的「贖金」。相較之下,事先通報漏洞的資安研究員只能領取預先訂定的賞金,直接利用漏洞的攻擊者卻可能以歸還資金為條件,反過來索取更高金額。
不過,合理的賞金規模與支付條件目前仍未有定論。外界也不清楚,剩餘的598.5枚比特幣(BTC)究竟是正式的賞金支付,還是歸還協商過程中達成的補償。
賞金市場規模的統計,也因採計基準不同而出現落差。Crypto Briefing報導指出,資安賞金平台「Immunefi」累計支付金額於7月1日突破1.43億美元;但Immunefi官方頁面顯示,截至9月8日的累計漏洞賠付金額為1.25億美元。兩項數字因統計時間點與涵蓋範圍不同,難以直接比較。
這起事件也讓攻擊者與專案方之間的責任界線成為爭論焦點。通報漏洞的行為,與實際轉移、持有資金的行為,究竟能被認定為資安研究到什麼程度,仍需要個別判斷。
Blockstream同時警告,事件發生後出現大量冒充官方與Liquid網路名義的釣魚訊息,呼籲用戶切勿理會任何要求提供助記詞、輸入PIN碼、轉移資金或安裝軟體的聯繫。
目前Liquid網路尚未公布剩餘資金的處理方式與網路恢復時程。外界關注,這起事件是否會促使專案方提前建立漏洞通報管道與賞金標準。
留言 0