• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

亚历克斯·索恩:流动性地址规则未能阻止比特币窃贼

2026-09-10 22:52:22
收藏

Galaxy Digital 研究主管:Liquid 网络的“批准地址”规则未能阻止比特币盗窃案

Galaxy Digital 的全公司研究主管 Alex Thorn 指出,Liquid 网络采用的“批准地址”规则并未成功阻止一起涉及约 3.187 亿美元资产的漏洞利用事件。Thorn 认为,由于中间商允许将资金提取至客户指定的比特币地址,最终接收者完全处于“提取授权白名单”之外。

据 Unchained 从其在《Uneasy Money》播客中发表的言论报道,这一观点重新审视了 2026 年 9 月发生的 Liquid 事件中的核心设计问题:即网络的提取授权控制是否真正限制了资金的最终去向。Thorn 的批评直指协议文档中规定的规则与实际运作之间的差距——当交易所作为用户与比特币基础层之间的中介时,规则的效力便发生了变化。



关于该规则的具体争议

Unchained 报道称,Thorn 直接批评了 Liquid 的批准地址限制措施。需要注意的是,这些言论被归因于 Thorn 的个人评论,而非 Galaxy Digital 发布的正式声明。

Thorn 指出,SideSwap 接受客户提供的比特币地址并将提款转发至该地址,这使得最终接收者无需列入提取白名单。这是 Unchained 对其批评内容的转述,而非直接引用或对 SideSwap 实施情况的独立核实。

这一区别至关重要,因为它区分了 L-BTC 的非法创建过程与随后将价值转移出去的合法提取流程。Thorn 的论点在于,一旦由中介代表用户处理提取操作,白名单便不再约束资金目的地。



批准地址规则的初衷

根据 Liquid 网络的先进入金和出金参考文档,直接的提取操作要求注册“提取授权密钥(Peg-out Authorization Key, PAK)”,并必须证明比特币目的地源自已注册的条目。该控制机制旨在防止功能人员账户受侵后,将用户资金重定向到攻击者控制的地址。



规则的适用范围与执行

相关实体为 Blockstream 运营的 Liquid Network,这是一个基于 Elements 代码库构建的比特币侧链。PAK 限制主要针对直接提取,将目的地绑定到注册的密钥条目上,而非针对制裁、KYC(了解你的客户)或任何政府强制要求的白名单进行筛查。

同一份文档指出,普通公众通常通过联邦成员或交易所间接提取资产,例如 Bitfinex 和 SideSwap,由交易所处理 PAK 并执行提取。在这种文档描述的交易所工作流中,通过提取方式撤回 BTC 的用户可以将 BTC 发送到任何比特币地址。

这正是 Thorn 批评的焦点:文档描述的是一个中介处理流程,而非对 PAK 验证的密码学绕过。据 Unchained 报道,Liquid 和 SideSwap 表示没有任何授权密钥被盗用,且 SideSwap 无法区分此次事件中产生的 L-BTC 与其他正常的 L-BTC。由于它们完整的原始回应并未公开发布,因此应将公司的归属立场视为其主张,而非既定事实。



关于此次比特币盗窃案的未核实细节

CertiK 报告称,2026 年 9 月 6 日的漏洞利用影响了约 3,998.5 枚 L-BTC,当时价值约为 3.187 亿美元,这些资产随后被提取为原生比特币。CertiK 将此次资产膨胀归因于 Elements 范围证明验证缓存中缓存键编码的不明确性,导致不同的验证输入可能重用同一个缓存结果,从而绕过新的范围证明检查。

  • 受影响的 L-BTC 数量: 约 3,998.5 枚 L-BTC。CertiK 报告称,这些 L-BTC 随后被提取为原生比特币。该数据来源于报道,本次分析中未在链上进行独立核实。

据 CertiK 报道,一名自称“白帽黑客”的攻击者退还了 3,400 枚 BTC,并保留了 598.5 枚 BTC。这些金额均为来源报道,相关的交易记录及“白帽”身份在本次分析中均未得到独立核实。

  • 退回的比特币数量: 3,400 枚 BTC。CertiK 报告称,自称白帽的黑客退还了 3,400 枚 BTC,并保留了 598.5 枚 BTC。这些数据来源于报道;交易和白帽身份在本次分析中未得到独立核实。

评估该指控所需的证据

Liquid Network 在 9 月 6 日的公开声明中承认,所谓的白帽黑客从联邦钱包中提取了约 4,000 枚 BTC。网络方面表示,Blockstream 正在努力通过链上签名信息与对方取得联系。

我们已知悉 @Liquid_BTC 发生了一起安全事件。所谓白帽黑客已从 Liquid 联邦钱包中提取了约 4,000 枚 BTC(约 3.2 亿美元)。@Blockstream 团队正在努力通过链上签名信息与他们联系。

关键取证细节仍不明确。CertiK 明确指出,实时缓存初始化交易的 ID 和原始字节尚不清楚,且部署在各个功能节点上的确切二进制文件尚未公布,因此观察到的资产膨胀和提取行为不应被视为完整的取证重建。

要全面评估 Thorn 的指控,仍需以下证据:他的原始播客音频、Liquid 和 SideSwap 的完整回应,以及追踪退款过程的区块浏览器记录。当前报道中缺失的内容并不等同于公共渠道不可获取的信息,而关于白名单失效的论点主要基于授权层面的区分,而非已被证实的密码学绕过手段。

这一批评不应被泛化为“批准地址控制无法遏制盗窃”的定论。它仅是一个关于中介提取操作的 narrower point(更具体的观点),并且出现在更广泛的市场背景下:当时比特币交易价格接近 76,950 美元,当日下跌约 2.9%,加密恐惧与贪婪指数为 69(处于“贪婪”区间)。这些读数描述的是整体市场状况,而非针对 Liquid 特定情绪。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必进行独立研究。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%