约4000枚比特币从Liquid跨链桥被转出,链上留言写着“我们是白帽,请链上联系我们”。面对这则留言,Ledger CTO Charles Guillemet的第一反应不是松口气,而是怀疑。

在他看来,真正的白帽黑客发现漏洞后,通常会先尝试联系项目方,而不是先把资金转走,再留下一句“联系我们”。这种先动手、后沟通的做法,与白帽的常规操作逻辑相悖。

打开网易新闻 查看精彩图片

“先转钱再喊话”的模式,更像谁?

Guillemet的质疑并非凭空而来。他把这次事件与两起知名攻击做了类比:Ronin黑客通过攻破验证者密钥,盗走了约6.25亿美元;Euler攻击者则在事后与项目方协商返还资金。这两起事件的共同点是——攻击者都掌握了关键权限,且事后才展开沟通。

Liquid这次的情况,恰好踩中了相似的节奏。资金通过SideSwap的Peg-out Authorization Key(PAK)转出,虽然Blockstream回应称密钥本身并未泄露,其他密钥也未受影响,但资金确实已经离开了桥。

事件时间线:从转出到暂停

资金转出后,交易所迅速暂停了LBTC的充值与提现。Liquid方面暂时关闭了桥接节点,Federation成员正在处理事件,试图恢复网络正常运行。Blockstream也已对此作出回应,确认了资金转出的路径,但强调密钥本身未被攻破。

值得注意的是,除比特币外,USDT、DePix和RWA等其他资产未受影响。这意味着攻击面可能被精准锁定在比特币跨链这一环节,而非整个Liquid网络。

白帽身份为何存疑?

Guillemet的核心质疑点在于行为顺序。白帽发现漏洞后,行业惯例是先与项目方建立联系,说明漏洞细节,再协商修复方案。直接转走资金再留链上信息,即便初衷是“保护资产”,也容易让项目方陷入被动——资金不在自己手里,谈判筹码自然倾斜。

这种模式与Ronin和Euler事件的高度相似性,让Guillemet倾向于认为,这更可能是一次恶意行为,而非善意的漏洞报告。毕竟,如果真是白帽,完全有更稳妥的方式证明漏洞的存在。

当前状态:恢复进行中

截至报道,Liquid Federation成员仍在处理事件,网络恢复工作尚未完成。交易所的LBTC充提暂停状态何时解除,取决于Federation对资金安全性的评估结果。

这次事件给跨链桥安全再次敲响警钟。密钥未泄露,但资金仍被转走——这说明攻击路径可能绕过了传统防线,直指授权机制本身。对于依赖跨链桥的用户来说,在Federation给出明确结论前,谨慎观望或许是更稳妥的选择。