Elements 代码库中的一个范围证明缓存漏洞让一个未知行为者铸造了无担保的 L-BTC,通过 SideSwap 抽干了联盟储备的 95%,然后通过 OP_RETURN 消息在链上协商归还。网络仍然冻结,598.5 BTC 留在攻击者的钱包中,整个联盟侧链模型面临着它必须回答的最艰难的问题。
摘要
- 一个未知行为者利用 Elements 中的范围证明验证缓存漏洞,在 2026 年 9 月 6 日创建了大约 4,000 个无担保的 L-BTC,并将其兑换为真正的比特币,在 23 分钟内抽干了 Liquid 储备的 95%。
- 攻击者通过比特币 OP_RETURN 消息进行通信,宣称“我们是白帽”,并在 Blockstream 修补其桥接节点后归还了 3,400 BTC,同时保留了 598.5 BTC(约 4700 万美元)作为自我声明的赏金。
- Blockstream 确认没有联盟密钥被泄露,将该漏洞归因于机密交易验证逻辑中的缓存键冲突,该冲突已进入 Elements 主分支,但从未出现在标记版本中。
- Liquid 网络于 9 月 7 日 04:49 UTC 停止区块生产,交易所暂停了 L-BTC 的存取款,截至本文撰写时网络仍然冻结。
- 这一事件重新引发了关于联盟侧链信任模型的辩论,与 2016 年以太坊 DAO 攻击相提并论,并提出了关于在没有正式赏金协议的情况下保留 4700 万美元是否构成盗窃或合法安全研究的法律问题。
周日下午本不该像银行挤兑一样。然而在 2026 年 9 月 6 日,任何关注 Liquid 网络联盟钱包的人都看到了类似的情况:14:28 UTC 的一笔单一 peg-out 交易中流出 3,996 BTC,在不到半分钟内将储备从 4,205 BTC 降至 202 BTC。按当时价格计算,这大约是 3.2 亿美元。消失了。
接下来 30 小时内发生的事情是比特币历史上最奇怪的事件之一。这次资金抽干背后的个人或团体并没有消失在混币服务中。他们在 OP_RETURN 字段中写道“我们是白帽。在链上联系我们”,与 Blockstream 展开了公开谈判,任何拥有区块浏览器的人都可以实时阅读。九条消息来回传递。一个 PGP 密钥被验证。桥接节点被修补。然后 3,400 BTC 被归还,留下 598.5 BTC(约 4700 万美元)在一个除攻击者外无人控制的地址中。
所发生事情的机制是技术性的。其影响则不然。Liquid 是最古老的比特币侧链,由 15 个功能员组成的联盟运营,他们在 11-of-15 多重签名安排中运行防篡改硬件安全模块。自 2018 年推出以来,它已为交易所、交易者和代币化资产发行者处理了数十亿美元的交易量。现在其储备短缺 4700 万美元,其声誉处于重症监护中,而关于联盟侧链是否可以被信任处理真实货币的更广泛问题比过去八年中的任何时候都要响亮。
范围证明缓存漏洞是如何运作的
要理解这次漏洞利用,你需要了解 Liquid 如何隐藏交易金额。Liquid 使用机密交易,这是一种密码学方案,其中每个输出的价值隐藏在 Pedersen 承诺后面。范围证明验证隐藏金额在允许的范围内,而不透露实际金额。这在计算上很昂贵,因此 Elements(为 Liquid 提供动力的比特币核心分叉)缓存成功的验证结果以供重用。
问题出在缓存如何存储这些结果。在修补之前,缓存键仅从证明字节和隐藏金额派生。资产类型和 scriptPubKey 上下文未被包括。这意味着先前验证过的证明可以在本不应有效的上下文中重放。
攻击者通过在 Liquid 区块 4,049,384 和 4,050,246 之间的 14 小时内植入 68 个相同的范围证明来利用这一点,每笔交易花费 41 聪。每个证明都带有一个 OP_RETURN 输出,其中 L-BTC 被明文写入但金额被隐藏,使用对零的承诺和最简单的盲化密钥。一旦这些证明被缓存,攻击者构造了一个无效输出,该输出匹配先前有效检查的缓存键。联盟节点检索到缓存结果并跳过了本应拒绝通胀输出的验证。
在 Liquid 区块 4,050,336,攻击者凭空创造了大约 3,996 L-BTC。这些代币对每个运行易受攻击代码的联盟功能员来说看起来都是有效的。攻击者将它们发送到 SideSwap 的 peg-out 服务,该服务销毁了 L-BTC 并向联盟请求付款。联盟照办了,向攻击者的比特币地址释放了 3,996.0183 BTC。
修复方案将缓存验证与资产类型和 scriptPubKey 绑定,已于 8 月 3 日提交到 Elements 主分支,并于 9 月 2 日合并。但该修复从未出现在任何标记版本中。联邦节点运行的是 4 月 13 日的 23.3.3 版本,该版本未包含此补丁。mempool.space 开发者 Mononaut 指出,联邦工作人员接受了漏洞利用交易,批准了提款,并继续构建区块,而运行不同代码的其他节点则完全拒绝了这些无效交易。
2026 年 DeFi 因黑客攻击损失超过 13 亿美元,私钥泄露首次超过智能合约漏洞,成为最主要的攻击途径。Liquid 漏洞并不完全属于这两类。没有密钥被盗,没有智能合约被抽干。交易验证逻辑中的缓存优化留下了一个足够大的缺口,让某人铸造了 3.2 亿美元。
清空金库的 23 分钟
攻击者并非鲁莽行事,链上记录显示,在主要事件发生前整整两天,有一系列有条不紊的试运行。
9 月 4 日,两笔总计 2.15 BTC 的小额锚定交易进入 Liquid。两天后,即 9 月 6 日上午,三笔试运行锚定转出在 UTC 时间 11:30 至 13:16 之间通过 SideSwap 转移了 0.95、1.71 和 0.55 BTC。每笔都顺利完成。锚定转出机制运作正常。联邦签署了交易。真实的 BTC 到达了另一端。
UTC 时间 13:53,主要事件发生:铸造交易创建了约 4,000 枚无担保的 L-BTC。UTC 时间 14:28:56,联邦处理了锚定转出,释放了 3,996.0183 BTC。SideSwap 在同一区块中将 3,995.99999857 BTC 转发到攻击者的最终地址。SideSwap 0.1% 的费用(约 3.996 BTC)加上三笔试运行支付共 3.21 BTC,是整个操作中仅有的摩擦成本。
从铸造到锚定转出再到接收,整个过程耗时约 35 分钟。从联邦签署锚定转出到比特币到达攻击者手中,仅一个区块的时间。
储备悬崖在任何区块链分析仪表板上都清晰可见。Liquid 的联邦钱包在 UTC 时间 14:27 持有 4,205.29 BTC。一分钟后,仅剩 202.63 BTC。这是比特币侧链历史上最剧烈的单笔交易储备流失。
链上谈判:OP_RETURN 中的九条消息
接下来发生的事情将一场灾难性的漏洞利用变成了更接近完全公开的人质谈判。
9 月 6 日 UTC 时间 18:30,即资金被抽走约四小时后,攻击者在比特币交易中嵌入了一条消息:“我们是白帽。请在链上联系我们。”选择这种沟通渠道是经过深思熟虑的。OP_RETURN 消息是永久、公开且可验证的。任何一方都无法伪造从他们控制的地址发送的消息的来源。
9 月 7 日 UTC 时间 03:30,在 Liquid 于 UTC 时间 04:49 停止区块生产后,攻击者发送了一条更长的消息:“请先修复漏洞。链在当前最新提交下存在风险。确保每个节点都已修补。然后我们将在确认修复后安全地转回资金。”
这不是赎金要求。这是一次以 3.2 亿美元为抵押的安全披露。攻击者希望在归还资金之前证明漏洞已关闭,因为理论上这些资金可能被其他人再次利用。
Blockstream在接下来的几个小时内修补了联邦中的桥接节点。UTC时间9月7日09:04,Blockstream发送了一条PGP签名消息:“桥接节点已修补,可以安全返还资金。”签名与blockstream.com/pgp.txt上发布的以6844 A2D6结尾的安全密钥验证匹配。在谈判过程中,共发送了七条经过验证的Blockstream消息,均来自新地址。
UTC时间9月7日16:09,返还交易完成:3,400枚BTC返回联邦地址。剩余的598.5枚BTC留在攻击者的钱包中。攻击者于UTC时间21:03发送的最后一条OP_RETURN消息包含一个表情符号:“:(”
这个皱眉表情已成为比特币历史上被分析最多的两个字符之一。是因为不得不保留任何金额而感到后悔?是对漏洞最初就存在感到失望?还是对侧链安全状况的讽刺评论?无人知晓,攻击者此后未再沟通。
4700万美元的问题:赏金还是盗窃
攻击者保留的598.5枚BTC价值约4700万美元。没有正式的漏洞赏金计划涵盖此漏洞。没有合同,没有事先协议,也没有法律框架来管理这种情况。
Liquid的攻击者提议返还4,000枚BTC中的大部分,他们也确实这样做了。但“大部分”这个词在这个句子中承担了重要含义。在没有事先协议的情况下保留3.2亿美元漏洞利用的15%,并不是大多数安全研究人员会称之为标准白帽行为。
Ledger的首席技术官Charles Guillemet是最早对白帽框架提出质疑的知名人士之一。他的论点直截了当:真正的白帽会在转移数亿抵押品之前披露漏洞,而不是之后。抽干网络95%的储备,然后要求修补才返还任何东西,这更像是敲诈而非安全研究。
相反的观点(并非无力)是这样的:攻击者发现了一个活漏洞,恶意行为者随时可能利用。通过抽干资金并持有它们,他们阻止了黑帽做同样的事情,而黑帽无意返还任何东西。598.5枚BTC是对所提供服务的补偿,而非胁迫下支付的赎金。
两种立场都有先例。2022年的Wormhole漏洞利用中,攻击者保留了3.2亿美元,分文未还。2023年的Euler Finance黑客事件在链上谈判后全额返还。2022年的Ronin桥漏洞利用中,朝鲜Lazarus集团的国家支持攻击者盗走6.24亿美元,完全没有谈判。在这种背景下,30小时内追回85%看起来是加密货币漏洞利用史上较好的结果之一。
法律问题仍然悬而未决。大多数司法管辖区的未经授权访问法规不包括“善意”例外。未经授权取走资金然后返还大部分,可能符合盗窃的定义,无论攻击者在OP_RETURN字段中写什么。鉴于大部分资金已返还,是否有执法机构会追究此案,则完全是另一回事。
为什么联邦节点运行未修补的代码
这是故事中任何使用联邦系统的人都应关注的部分。
范围证明缓存漏洞的修复于2026年8月3日提交到Elements仓库。9月2日合并到主分支。四天后,漏洞利用发生。联邦节点运行的是4月13日发布的23.3.3版本,比修复早了近五个月。
“修复合并”与“修复部署到生产环境”之间的差距是软件工程中常见的问题。这也是联邦侧链的整个结构本应缓解的问题。Liquid的15个职能机构运行专门的硬件安全模块。他们运行防篡改服务器。他们管理一个11-of-15多重签名钱包,旨在容忍最多四个受损或离线的签名者。安全模型假设联邦是称职的、资源充足的,并且运行着最新的软件。
运行未发布的开发代码是一种风险。运行落后于关键安全修复五个月的代码是另一种风险。两者都无法让人放心。
Liquid Network 在桥接漏洞利用后追回了 3,400 BTC,但追回资金是出于攻击者的善意,而非任何联盟保障措施。如果攻击者是 Lazarus Group 的操作员,这 3,996 BTC 将在数小时内通过混币器转移,Liquid Network 将资不抵债且无法追回。
Blockstream 尚未公开回答的问题是,为什么一个已合并四天并提交超过一个月的补丁没有部署到联盟节点。侧链的安全性取决于其运营链中最薄弱的环节。对于 Liquid 来说,这个最薄弱的环节竟然是一个躺在仓库里的软件更新,而它所修复的漏洞却存在于生产环境中。
DAO 的相似之处:当代码破坏信任
与 2016 年 DAO 攻击的比较在 Liquid 资金被抽走的几个小时内就开始了,这些比较值得认真对待。
2016 年 6 月,一名攻击者利用 DAO 智能合约中的重入漏洞抽走了 360 万 ETH,当时价值约 6000 万美元。以太坊社区面临一个选择:接受该漏洞利用作为代码的合法结果,或者硬分叉网络以逆转交易并返还资金。以太坊选择了分叉。未分叉的链以太坊经典则作为一种哲学声明存活下来,即代码即法律,漏洞利用只是市场对不良代码的修正。
Liquid 的情况与之相似但并非重复。比特币的基础层从未面临风险。漏洞利用完全发生在 Liquid 侧链内部,而释放真实 BTC 的锚定退出机制按设计正常运行。它释放资金是因为联盟节点告诉它请求是有效的。联盟节点说请求有效是因为它们的验证缓存被一个本应修补的漏洞污染了。
这里没有分叉争论,因为没有什么可分叉的。Liquid 是一个联盟侧链,而不是一个拥有独立矿工的工作量证明链。Blockstream 可以修补代码,重启桥接节点,并恢复运营。攻击者保留的 598.5 BTC 已经消失。它通过合法的锚定退出离开了 Liquid 系统,现在存在于比特币基础层上,受与其他任何比特币相同的规则约束。任何联盟治理都无法将其追回。
但 DAO 的相似之处在更深层次上成立。这两起事件都迫使各自的社区面对他们以为拥有的安全模型与他们实际拥有的安全模型之间的差距。以太坊相信智能合约是无信任的。Liquid 的用户相信由 15 个运行硬件安全模块的职能人员组成的联盟足够安全。这两种假设都在与足够有动机的攻击者接触时破灭了。
相反的观点:联盟侧链仍然有效
值得全力为 Liquid 和联盟侧链提出看涨理由,因为看跌叙事不言自明,而真相更为复杂。
首先,锚定退出按设计正常工作。联盟签署了一笔根据其运行规则看似有效的交易。漏洞在于验证逻辑,而非签名逻辑、密钥管理或 HSM 基础设施。Blockstream 的核心安全架构,即具有防篡改硬件的 11-of-15 多重签名,从未被攻破。
其次,攻击者在 30 小时内归还了 85% 的资金。相比之下,2025 年 2 月的 Bybit 攻击中,Lazarus Group 窃取了 14 亿美元且未归还任何资金。与 Ronin 桥接攻击相比,6.24 亿美元消失在朝鲜洗钱网络中。与 Coldcard 硬件钱包漏洞利用相比,该漏洞在 2026 年 7 月抽走了 1.3 亿美元且无法追回。Liquid 的结果虽然痛苦,但却是任何被利用协议中最好的结果之一。
第三,该漏洞是一个软件缺陷,而非设计缺陷。范围证明缓存是一种优化,修复方法很简单:在缓存键中包含资产类型和scriptPubKey。补丁已经存在。一旦部署,这一特定攻击向量将永久关闭。
第四,Liquid上的其他资产,包括USDT、DePix和代币化的现实世界资产,均未受影响。该漏洞专门针对BTC锚定流出机制。持有L-USDT或其他Liquid发行代币的用户没有损失资金。
对所有这一切的反驳很简单:“按设计运行”在设计允许3.2亿美元流失时是冰冷的安慰。一个依赖15个组织保持软件更新的系统有15个潜在故障点。而且,恢复依赖于攻击者的善意,而非任何协议保障,这不是安全模型的特征,而是安全模型的缺失。
这对每个联邦桥意味着什么
Liquid漏洞发生之际,比特币侧链和第2层生态系统比以往任何时候都更加拥挤和雄心勃勃。
Stacks于2025年底升级到Nakamoto版本,采用了与比特币最终性相关的不同安全模型。闪电网络作为真正的第2层运行,其基于通道的安全性不依赖于联邦。Fedimint是联邦电子现金协议,使用与Liquid类似的联邦结构,但用于托管比特币托管而非完整侧链。RSK是另一个联邦侧链,与Liquid共享许多架构假设。
对于每个使用联邦的项目,Liquid漏洞都是一个警钟。问题不在于联邦成员是否可以被信任持有私钥,而在于联邦成员是否可以被信任运行当前软件、及时响应安全披露,并在15个具有不同优先级、不同IT团队和不同紧迫程度的独立组织中保持操作纪律。
漏洞利用后协议暂停正成为行业常态。Liquid冻结比大多数情况更为严重,因为它影响了一个自2018年以来机构玩家一直在使用的比特币原生侧链。如果Liquid无法保证其联邦运行已修补的软件,那么一个已知且受监管的联邦相对于匿名验证者或去中心化桥应提供的信任优势就会崩溃。
更广泛的教训是DeFi生态系统自2020年以来一直在艰难学习的一个教训:操作安全不是一次交付的功能,而是每天执行的过程。漏洞会被发现,补丁会被编写。问题在于补丁是否能在攻击者到达锚定流出之前到达生产环境。2026年9月6日,答案是否定的。
值得关注的事项
- 联邦节点软件版本:Blockstream 是否对职能节点实施强制版本检查或自动更新机制,将表明运营差距问题受到多大程度的重视。
- L-BTC 脱锚恢复:资金返还后,储备支持比率降至每 L-BTC 约 86 美分。关注桥接节点重新开放后,信心和锚定稳定性恢复的速度。
- 598.5 BTC 钱包:链上追踪者将监控攻击者保留资金的动向。任何混币或花费的尝试都将提供关于攻击者身份和意图的法证数据。
- 法律与监管回应:是否有司法管辖区展开刑事调查,将为在没有正式赏金协议的情况下,自我宣称的白帽行为如何处理树立先例。
- 竞争性侧链和 L2 的采用:如果机构用户在此次攻击事件后将交易量从 Liquid 迁移至 Lightning、Stacks 或中心化结算层,将在数周内通过链上指标显现。
2026年9月6日 Liquid Network 究竟发生了什么?
一名未知行为者利用了 Elements 代码库中的范围证明验证缓存漏洞,铸造了约 4,000 枚无担保的 L-BTC,然后通过 SideSwap 的提款服务将其转换为真实的比特币。这次提款耗尽了 Liquid 联邦储备的 95%,在单笔交易中将其从 4,205 BTC 降至 202 BTC。攻击者后来返还了 3,400 BTC,并保留了 598.5 BTC,价值约 4700 万美元。
比特币主网是否受到影响?
没有。该攻击完全发生在 Liquid 侧链内部。比特币的基础层从未面临风险。离开联邦钱包的 BTC 是通过合法的提款机制进行的,该机制完全按程序运行。问题在于请求基于本不应存在的代币。
攻击者如何与 Blockstream 沟通?
通过嵌入比特币交易中的 OP_RETURN 消息。这些消息是永久的、公开的,任何使用区块浏览器的人都可以验证。攻击者的第一条消息写道:“我们是白帽。请通过链上联系我们。” Blockstream 使用经过其公开安全密钥验证的 PGP 签名消息进行回应。在约 26 小时内共交换了九条消息。
Liquid Network 仍然处于冻结状态吗?
是的,截至 2026年9月7日。Blockstream 已停止区块生产并禁用桥接节点,以防止再次被利用。交易所已暂停 L-BTC 的充值和提现。Blockstream 已确认桥接节点已修补,但网络尚未恢复正常运营。
为什么攻击者保留了 598.5 BTC?
攻击者没有解释具体金额。没有正式的漏洞赏金计划,没有合同,也没有事先协议。保留的金额约占整个攻击总额的 15%,似乎是自我宣称的发现并展示漏洞的赏金。这是否构成合法的发现者费用还是彻头彻尾的盗窃,取决于您的司法管辖区和您的理念。
这与 2016 年以太坊 DAO 攻击相比如何?
两起事件都暴露了社区假设的安全模型与实际安全模型之间的差距。DAO 攻击导致以太坊进行硬分叉,逆转了攻击并分裂成两条链。Liquid 攻击无法以同样的方式逆转,因为 BTC 通过有效的提款机制离开,现在位于比特币的基础层,超出了 Liquid 的治理范围。结构上的相似之处在于信任模型在压力下失效,而非具体的恢复机制。
这种情况会发生在其他联邦侧链上吗?
任何依赖联邦验证交易的系统,其安全性仅取决于联邦成员运行的软件。特定的范围证明缓存漏洞是 Elements 独有的,但漏洞的一般类别,即验证逻辑包含允许无效状态转换的缺陷,适用于任何代码库。联邦成员修补缓慢会为攻击者创造机会窗口。
我还应该使用 Liquid Network 吗?
这取决于您的风险承受能力和使用场景。在此事件之前,Liquid 处理了数十亿美元的交易量,一旦 Blockstream 完成补救措施,很可能会恢复正常运营。核心架构,即 15 个职能节点,使用 HSM 保护的密钥,采用 11-of-15 多重签名,并未受到损害。但允许一个五个月前的修复程序未部署的运营失误是一个合理的担忧。用户应评估 Liquid 的速度和保密优势是否值得在发生此事后采用联邦信任模型。这是教育性分析,而非投资建议。






