同时关联该项目与事件的快讯
Liquid Network 发布攻击事件最新进展称,紧急版 Elements v23.3.4 现已上线,Functionary 节点已立即开始升级,并建议所有 Liquid 节点运行者同步更新。该版本针对此前发现的 Proof 验证缓存漏洞进行修复,强化了 Range Proof 使用的缓存键。关于网络恢复,Blockstream 称目前仍在制定恢复方案,预计分三个阶段推进:**恢复出块但继续暂停 Peg 操作;重放已验证有效的交易;在网络状态完全恢复并确认资金返还后恢复 Peg 操作。**目前前两个阶段正在并行测试,任何阶段只有在确认安全后才会推进。Liquid Network 表示,Elements v23.3.4 已完成多轮内部及外部审查,参与方包括 Bitcoin Red Team、Alpen Labs 等团队。同时,Liquid Network 提醒用户警惕利用此次事件实施诈骗的假冒升级网站,仅应通过官方 Liquid Network 及 Blockstream 渠道获取信息,切勿向陌生人发送资金或泄露私钥、助记词。
Liquid Network 官方发布的安全事件报告,9 月 6 日,开源软件 Elements 中一个与 Liquid 节点缓存范围证明验证方式相关的漏洞遭到利用,导致约 4000 枚没有比特币储备支持的 LBTC 被创建。漏洞利用者随后通过 SideSwap 及 Liquid 标准 Peg-out 机制将其兑换为约 4000 枚 BTC。事件发生前 Liquid 储备约为 4205 BTC,在相关 Peg-out 及网络停止前的其他提款完成后,储备一度降至 197 BTC。Liquid Network 表示,此次事件未涉及 Functionary 节点或私钥被攻破,USDT 等 Liquid 上其他发行资产亦未受到漏洞影响。漏洞利用者自称白帽安全研究人员,并已于 9 月 7 日向 Liquid Federation Peg 钱包返还 3400 BTC,目前仍有约 598.5 BTC(约占涉事资金 15%)尚未返还,Blockstream 正与其沟通追回剩余资产。Liquid Network 还表示,目前首要任务是追回剩余资金,并尽快、安全地恢复 Liquid Network 正常运行。针对该漏洞的修复程序已经开发完成,目前正在进行多轮内部及外部审查。Blockstream 正准备紧急发布 Elements v23.3.4,预计最快将在准备完成后发布,并计划在约 48 小时内推出。软件更新完成后,Liquid Network Functionary 运营商还将进行进一步调整,以恢复网络完整功能并恢复修正后的网络状态,其中包括拒绝此前无效的 Peg-out。
Bitcoin News 在 X 平台发文表示,Blockstream 称,Jade 不受 Coldcard 随机数生成器漏洞影响,并在收到大量 AI 辅助安全审查后发布固件 1.0.41。Jade 表示,其已接受数十次自动化 AI 扫描及多次人工审查,重点覆盖随机数生成和交易签名等敏感领域。新固件加强了栈保护、更新了依赖项、审计了敏感内存清理流程,并升级了 Jade 运行环境。Blockstream 称,Jade 的随机数生成机制使用多种熵源,包括硬件芯片噪声、时序数据、传感器数据和摄像头噪声,并通过 SHA-512 进行混合,以防单一熵源故障影响种子生成。团队表示,其他严重性较低的发现仍在处理中,预计固件 1.0.42 将在更短开发周期内发布。
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。
BIP-110 因试图限制比特币区块链中的非金融数据存储而引发社区争议。该方案支持者计划通过用户激活软分叉(UASF)推动规则变化,但目前矿工支持率远未达到激活要求。市场关注该争议是否会进一步演变为比特币网络治理分裂。Blockstream CEO Adam Back 在 X 平台发文批评 BIP-110 支持者的相关论点,称“比特币支持垃圾数据(spam)”的说法是错误的,并表示所有比特币参与者都不喜欢网络垃圾数据。Adam Back 指出,比特币在数学层面无法实现绝对审查,而 BIP-110 方案本身存在诸多缺陷,无法有效运行,因此并未获得网络共识。他强调,在没有共识的情况下强行推动规则变更,最终可能导致类似 Bitcoin SV(BSV)的分叉结果。