Cowen认为比特币熊市概率为65%,关注53K美元水平
Benjamin Cowen认为比特币周期低点仍有65%的概率尚未到来,关注53,000美元的实际价格水平。
一名黑客利用锚定输出授权过程中的漏洞,从Blockstream的Liquid Network盗取了4000 BTC。
周日午后遭黑客攻击后,约4000 BTC(价值约3.2亿美元)从Blockstream Liquid Federation钱包中被转出。
该交易由联盟15把密钥中的11把签名,尽管用于赎回BTC的Liquid Network代币本不应被创建。
截至周一上午,攻击者地址仍持有3998 BTC,并广播了一条OP_RETURN消息,内容为“我们是白帽,请联系我们上链。”
一小时后,另一个地址回复称“请联系security@blockstream.com。”据报道,黑客随后发消息提供了Signal联系方式以继续对话。
处理锚定输出订单的服务商SideSwap将此事件归因于来自第三方“Elements漏洞”的有缺陷的Liquid Bitcoin(LBTC),并表示“任何SideSwap系统”均无过错。
纽约时间下午约4:25,Liquid Network确认了此次入侵,表示“实际上,Liquid侧链已暂停,直至此问题解决”,并指出桥接节点已关闭,交易所也已暂停LBTC的充值和提现。
同为Liquid联邦成员的Mempool.space在其实时审计联邦资产时记录了一笔“未经授权的-4019 BTC提款”。
官方Liquid Network仪表盘Liquid.net并未立即更新显示损失。但Mempool.space的Liquid.network很快显示了缺口。
Bitcoin Core开发者Antoine Poinsot证实了Mempool.space的说法,指出“Liquid区块4'050'336被@mempool拒绝,但被@Blockstream接受。”
“该区块包含锚定输出交易。”
盗币交易使用了全部83个输入,每个输入均在联盟的11-of-15分支上恰好使用了11个有效签名。
紧急路径需要三把备份密钥中的两把以及8,064个区块(约56天)的等待期,但被完全绕过。
攻击者并未尝试紧急覆盖,而是提交了普通的锚定输出请求,由于拥有足够签名,请求得以通过。
资金通过SideSwap的锚定输出授权密钥(PAK)转出,Liquid Network声称“该密钥未被泄露,其他密钥也未泄露”。
Liquid在Elements内进行PAK验证,Elements是一个主要由Blockstream维护的开源Bitcoin Core分支。该软件的公开提交历史包含自9月初以来的一系列验证修复。
9月1日上午的一次提交标题为“Validation: 始终验证 and retain dynafed header block_height。”
提交信息指出,在“始终验证”修改之前,“可能接受高度不匹配的动态联邦标头。”
Protos无法确认此特定漏洞正是攻击者利用的那个。
一些观察人士将矛头指向人工智能。在4000 BTC被盗前三天,OpenAI发布了GPT-6 Astra,称其为第一个能够独立发现未知漏洞和利用方式的模型。
Mempool.space运营着Liquid.network,该平台记录显示流通中有4,205枚宣称由BTC支持的LBTC代币,而实际储备仅有197 BTC,支持率不足5%。
此前在1月份,两个仪表盘曾显示过差异。
当时,liquid.network短暂显示3,463 BTC支持4,199 LBTC,Adam Back将差异归因于mempool.space上的节点软件过时。而这一次,mempool.space比官方的Liquid Network Liquid.net仪表盘更准确。
Casa的安全负责人Jameson Lopp写道:“看起来Liquid职能代码库已有两年无人问津,这不是个好兆头。”
该代码的公共仓库最后一次提交是在2024年4月19日。那是在其本应保护的95%的BTC被盗之前两年零四个月。
免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。
Benjamin Cowen认为比特币周期低点仍有65%的概率尚未到来,关注53,000美元的实际价格水平。
Tether斥资6亿美元收购Adecoagro的多数股权,将农田纳入其包含黄金和Bitcoin的储备组合。其储备缓冲在一次无保留意见审计后下降了40%……
Cardano 创始人 Charles Hoskinson 认为 Lindsay Clancy 在其审判以无效告终后应被处决。
Liquid桥攻击者在周一归还了3,400 BTC,此前Blockstream修补了漏洞。约598 BTC仍未归还。