$BTC 黑客搬空3.2亿美元BTC后留言:我先帮你们修漏洞,修好了再还钱
近日,BTC侧链网络Liquid Network遭黑客攻击,其核心储备钱包中约4000枚比特币被盗,价值约3.2亿美元(约合人民币21亿元),占其总储备近95%,几乎被一锅端。这是本月以来加密行业涉案金额最高的链上安全事件之一,再次将数字资产存储与交易的安全软肋暴露在聚光灯下。
这事儿离奇的地方在于,黑客没跑。他通过链上消息跟开发团队喊话:你们Elements软件里有个漏洞,我先帮你们试出来了,赶紧打补丁,所有节点都得打,修好了我就把钱转回去。这操作把安全专家都看愣了——白帽黑客通常拿钱再谈条件,这位是逼着你先干活。更绝的是,Liquid乖乖照做,漏洞修完后,黑客真退了3400枚BTC,但扣下598.5枚,约4700万美元,自称“辛苦费”。Ledger首席技术官直接开骂:这不是白帽,这是敲诈勒索。有意思的是,漏洞出在Elements的rangeproof验证缓存上——本该拒绝的无效交易命中了缓存里的有效记录,节点直接放行。一个缓存编码缺陷,差点搬空运行了八年的侧链储备。