GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Liquid黑客返还剩余被盗资金或可获悬赏

Bitcoin News 在 X 平台发文表示,Samson Mow 称,Blockstream 拒绝支付赎金并不排除在黑客返还剩余被盗资金后提供悬赏。Mow 表示,被盗资金属于 Liquid 用户,Blockstream 不能就这些资金进行谈判;任何悬赏均需作为独立且合理的安排。

Blockstream 拒绝支付赎金,誓追 Liquid Network 被盗比特币

Blockstream 官方在 X 平台声明,Liquid Network 遭遇比特币盗窃事件,Blockstream 明确表示拒绝支付任何赎金,并将此行为定性为犯罪而非白帽披露。公司已与执法机构、交易所、取证专家等多方合作,通过链上追踪等手段追查被盗资产,同时呼吁持币方主动归还比特币,否则将面临全面法律追究。

Liquid Network漏洞披露处理引发Samson Mow与Bitcoin Red Team公开争议

Bitcoin News 在 X 平台发文表示,Samson Mow 与 Bitcoin Red Team 研究员 Calle 就 Liquid Network 漏洞利用相关安全警告是否得到妥善处理公开争议。Calle 称,Blockstream 未对 Red Team 邮件采取行动,最终造成 600 枚 BTC 损失;Mow 回应称“没有忽略任何邮件”。Calle 表示,待 Blockstream 恢复 Liquid 正常运营并发布事后复盘报告后,Red Team 将公布披露流程的完整说明。Mow 另行警告不要盲目相信 AI 生成的安全报告,称未经验证的修复方案可能引入新的漏洞,并批评优先追求“影响力”而非保护比特币的研究人员。

Liquid Network发布紧急更新:Elements v23.3.4修复Proof验证缓存漏洞

Liquid Network 发布攻击事件最新进展称,紧急版 Elements v23.3.4 现已上线,Functionary 节点已立即开始升级,并建议所有 Liquid 节点运行者同步更新。该版本针对此前发现的 Proof 验证缓存漏洞进行修复,强化了 Range Proof 使用的缓存键。关于网络恢复,Blockstream 称目前仍在制定恢复方案,预计分三个阶段推进:**恢复出块但继续暂停 Peg 操作;重放已验证有效的交易;在网络状态完全恢复并确认资金返还后恢复 Peg 操作。**目前前两个阶段正在并行测试,任何阶段只有在确认安全后才会推进。Liquid Network 表示,Elements v23.3.4 已完成多轮内部及外部审查,参与方包括 Bitcoin Red Team、Alpen Labs 等团队。同时,Liquid Network 提醒用户警惕利用此次事件实施诈骗的假冒升级网站,仅应通过官方 Liquid Network 及 Blockstream 渠道获取信息,切勿向陌生人发送资金或泄露私钥、助记词。

Liquid白帽黑客团伙要求Blockstream为50亿美元资产支付10%漏洞赏金

据 Bitcoin News 监测,Liquid 漏洞利用事件背后的白帽黑客团伙指责 Blockstream 仅花费 150 万美元,甚至可能未花费任何资金,为价值 50 亿美元的资产提供安全保障。该团伙在一条新的链上消息中要求 Blockstream 使用自有资金支付相当于相关资产 10%的漏洞赏金,并警告称拒绝支付将导致持有者亏损 15%。该团伙还表示,将公布用于解密此前与 Blockstream 对话内容的私钥。此前,该团伙已向 Liquid Federation 返还 3400 枚 BTC,仍有约 600 枚 BTC 尚未返还。

Liquid Network:正与白帽协商追回剩余598.5枚BTC,网络恢复工作也在同步推进

Liquid Network 官方发布的安全事件报告,9 月 6 日,开源软件 Elements 中一个与 Liquid 节点缓存范围证明验证方式相关的漏洞遭到利用,导致约 4000 枚没有比特币储备支持的 LBTC 被创建。漏洞利用者随后通过 SideSwap 及 Liquid 标准 Peg-out 机制将其兑换为约 4000 枚 BTC。事件发生前 Liquid 储备约为 4205 BTC,在相关 Peg-out 及网络停止前的其他提款完成后,储备一度降至 197 BTC。Liquid Network  表示,此次事件未涉及 Functionary 节点或私钥被攻破,USDT 等 Liquid 上其他发行资产亦未受到漏洞影响。漏洞利用者自称白帽安全研究人员,并已于 9 月 7 日向 Liquid Federation Peg 钱包返还 3400 BTC,目前仍有约 598.5 BTC(约占涉事资金 15%)尚未返还,Blockstream 正与其沟通追回剩余资产。Liquid Network 还表示,目前首要任务是追回剩余资金,并尽快、安全地恢复 Liquid Network 正常运行。针对该漏洞的修复程序已经开发完成,目前正在进行多轮内部及外部审查。Blockstream 正准备紧急发布 Elements v23.3.4,预计最快将在准备完成后发布,并计划在约 48 小时内推出。软件更新完成后,Liquid Network Functionary 运营商还将进行进一步调整,以恢复网络完整功能并恢复修正后的网络状态,其中包括拒绝此前无效的 Peg-out。

Liquid Network准备重启,Blockstream已部署更新软件

据 Bitcoin News 监测,Blockstream 表示,Liquid Federation 成员正在准备协调重启网络,更新后的软件已完成部署。此前 Liquid Network 发生安全事件并出现资金转移。Blockstream 表示,其团队仍专注于进一步强化网络并确保资产返还。Blockstream 感谢 Bitcoin 社区的耐心、支持、建议和协助,并表示后续将发布更多更新。

Liquid Network 白帽黑客归还 3,400 BTC,保留约 598 BTC 作为赏金

据链上分析师 PeckShield(@PeckShieldAlert)监测,Liquid Network 遭白帽黑客攻击,约 4,000 枚 BTC(约 3.2 亿美元)从 Liquid Federation 钱包被转移,资金被合并至地址 bc1ql4mfu6aundtkksxklfajs2h3t9nzcd6gyqjlte,并附有链上留言"我们是白帽,请通过链上联系我们"。随后黑客与 Blockstream 完成链上谈判,归还 3,400 枚 BTC(约 3.15 亿美元,占总量 85%),保留约 598.5 枚 BTC(约 4,738 万美元)作为漏洞赏金。

Blockstream通知白帽黑客漏洞已修复,约4,000枚BTC待归还

Blockstream 已通知白帽黑客漏洞修复完成,可安全返还约 4,000 枚 BTC。此前从 Liquid 网络提取资金的黑客表示愿归还,但要求先修复漏洞,双方通过比特币 OP_RETURN 消息公开协商。黑客最初提议归还“大部分”BTC,后改口要求先修漏洞:“确保每个节点都已打补丁,确认修复后我们会安全归还。”黑客同时向 Blockstream 发送了加密漏洞细节。约两小时前,Blockstream 以 PGP 签名的 OP_RETURN 消息回应称节点已打补丁。目前 3,998.5 枚 BTC 仍由黑客控制。

漏洞修复后,Liquid白帽黑客称将归还4000枚BTC中的大部分

据 Galaxy 研究主管监测,Liquid 白帽黑客表示,Liquid Network 漏洞修复后将归还 4000 枚 BTC 中的大部分。黑客通过 OP_RETURN 消息和 PGP 加密文本与 Blockstream 沟通:区块 965,822 中,Blockstream 地址发送 1000 聪,并留言“请通过 Blockstream 官网联系安全团队”;区块 965,865 中,黑客向持有者自身密钥发送加密消息,并附带分离式 PGP 签名,该签名可通过 Blockstream 公布的密钥验证;区块 965,869 中,黑客通过自花费交易向 Liquid 联邦挂钩钱包发送 1000 聪,并留言“将大部分资金退还至联邦地址,可以吗”;区块 965,875 中,黑客再次进行自花费交易,向联邦挂钩钱包发送 1000 聪,并通过 OP_RETURN 留言:“请先修复漏洞。目前截至最新提交版本,链上存在风险。请确保每个节点都完成补丁更新。确认修复完成后,我们将安全地转回资金。”相关技术细节通过 PGP 消息加密至 Blockstream 公布的密钥,仅 Blockstream 可以读取。

Liquid Network 遭白帽黑客提走约 4000 枚 BTC,侧链暂停运营

据 Liquid Network 官方 X 账号(@Liquid_BTC)发文披露,疑似白帽黑客通过 SideSwap PAK(Peg-out Authorization Key)从 Liquid Federation 钱包提走约 4000 枚 BTC,价值约 3.2 亿美元。官方表示该密钥本身并未遭到泄露,Blockstream 团队正尝试通过链上签名消息与对方取得联系。 事件发生后,各交易所已暂停或即将暂停 LBTC 充提业务,桥节点已临时关闭,Liquid 侧链目前处于暂停状态,无法提交新交易。官方强调,USDT、DePix 及 RWA 等其他 Liquid 资产不受此次事件影响,Federation 成员正积极推进问题解决,以尽快恢复网络正常运营。

Jade不受Coldcard随机数漏洞影响,Blockstream发布固件1.0.41

Bitcoin News 在 X 平台发文表示,Blockstream 称,Jade 不受 Coldcard 随机数生成器漏洞影响,并在收到大量 AI 辅助安全审查后发布固件 1.0.41。Jade 表示,其已接受数十次自动化 AI 扫描及多次人工审查,重点覆盖随机数生成和交易签名等敏感领域。新固件加强了栈保护、更新了依赖项、审计了敏感内存清理流程,并升级了 Jade 运行环境。Blockstream 称,Jade 的随机数生成机制使用多种熵源,包括硬件芯片噪声、时序数据、传感器数据和摄像头噪声,并通过 SHA-512 进行混合,以防单一熵源故障影响种子生成。团队表示,其他严重性较低的发现仍在处理中,预计固件 1.0.42 将在更短开发周期内发布。

Coldcard事件后BitBox信用卡支付销量约增至10倍,Trezor与OneKey销量上升

硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)

加密公司联名致函 AI 实验室,呼吁向比特币开发者开放前沿模型访问权限

据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。

比特币量子安全危机:690 万枚 BTC 暴露风险,治理困境制约应对进展

据 CoinDesk 报道,量子计算机虽无法破坏比特币挖矿机制或区块链账本,但可能通过 Shor 算法破解保护钱包所有权的椭圆曲线加密体系。目前约 690 万枚 BTC(占总量约三分之一)因公钥已在链上可见而面临潜在风险,其中包括中本聪约 100 万枚的早期持仓;2021年 Taproot 升级后产生的交易同样因公钥暴露而受波及。 以太坊自 2018 年起已建立正式的抗量子迁移计划,设有 4 支全职团队及 10 余个独立开发组,并开设专属进度网站 pq.ethereum.org。相比之下,比特币目前尚无统一应对路线图,现有的 BIP-360 提案与 BitMEX Research 检测方案均未获核心开发者广泛支持。知名比特币倡导者 Nic Carter 直指比特币应对方式"最差",而 Blockstream CEO Adam Back 则认为当前量子系统仍属实验室阶段,但也赞同应提前部署可选升级方案。 分析人士指出,比特币反中央化的治理文化使协调大规模安全升级极为困难,如何处理中本聪持仓等历史遗留问题更是两难。谷歌相关论文警告称,一旦量子攻击成为现实,留给应对的窗口期可能已经关闭。

Adam Back 倡导可选式量子抗性升级,与 BIP-361 强制冻结方案形成分歧

据 Decrypt 报道,Blockstream CEO Adam Back 在巴黎区块链周上表示,支持以可选方式推进比特币量子抗性升级,反对强制冻结量子脆弱地址的方案。他强调"提前准备远比危机中仓促应对更为安全",并指出比特币社区具备快速响应紧急漏洞的协调能力。 此前,开发者 Jameson Lopp 等六人提出的 BIP-361 方案("后量子迁移与遗留签名日落")主张在五年内逐步淘汰量子脆弱地址,并最终冻结未完成迁移的币——包括中本聪持有的约 170 万枚比特币。

Adam Back 主张比特币尽快推进可选抗量子升级,反对预设冻结脆弱地址

据 CoinDesk 报道,Blockstream 首席执行官 Adam Back 在 Paris Blockchain Week 表示,比特币开发者应尽早推进可选的抗量子升级,即便实用型量子计算机仍距离落地尚远。其指出,Taproot 的灵活设计可支持在不影响现有用户的情况下引入新的抗量子签名方案。 此前,Jameson Lopp 等人提出 BIP - 361,拟在 5 年内逐步淘汰易受量子攻击的地址,并冻结未完成迁移的比特币。Adam Back 认为,比特币社区可在紧急情况下快速协调应对,无需预先设定冻结安排。