围绕比特币构建的最重要基础设施之一陷入紧急状态。9月6日,近4000枚比特币(据CoinGecko数据,价值约3.2亿美元)从Blockstream开发的侧链Liquid Network的储备中流出,该网络随后临时暂停了运营。这一数量约占网络托管全部比特币的95%,打击之重令人震惊。

真正值得深究的,并非资金规模本身,而是资金流出的方式。这一方式对此类基础设施的安全性提出了令人不安的疑问。据Liquid Network团队表示。没有任何访问密钥被盗:系统正常授权了这笔转账。有一点必须立即澄清。以避免不必要的恐慌:比特币主网未受到任何形式的影响。以下是事件经过及其深层含义。
事件经过:精确还原
换句话说,要理解这一事件,首先需要了解Liquid是什么。Liquid是一条「侧链」,即一条与比特币相连但独立运行的区块链,旨在实现更快、更私密的交易,主要面向交易所和机构投资者使用。其运作依赖双向机制:用户将真实比特币「锁定」后,可在侧链上获得对应的L-BTC;当用户希望取回原始比特币时,需「销毁」L-BTC,这一流程称为peg-out(锚出)。保管真实比特币的是由十五家运营商组成的「联盟」,动用资金需至少十一家成员签名授权。
异常恰恰发生在这里。9月6日,一个身份不明的主体发起了近4000枚比特币的peg-out请求,联盟通过正常签名授权并执行了该请求。这意味着,从技术层面看,这笔转账完全合规:签名合法,没有任何安全密钥被盗或被强制破解。那么,储备中的几乎全部比特币是如何流出的?据相关方最初的说明,根源在于软件中的一个漏洞。
We are aware of a security incident on @Liquid_BTC. Purported white-hat hackers have withdrawn ~4,000 BTC (~$320 million) from the Liquid Federation wallet. The @Blockstream team is working on contacting them on-chain with a signed message.
,Liquid Network 🌊 (@Liquid_BTC) September 6, 2026
What we know so far is that the funds…
问题根源:漏洞,而非密钥被盗
以下是关键的技术细节。据peg-out服务提供商SideSwap声明,并经Blockstream确认,用于提取比特币的L-BTC,是利用侧链底层软件Elements中的一个漏洞凭空创建的。换句话说,攻击者并未盗取密钥来强行取出资金,而是利用代码缺陷无中生有地创造了表面合法的L-BTC,随后通过正常的peg-out流程将其兑换为真实比特币。
这一区别至关重要,也正是此案如此严重且具有警示意义的原因。一把被盗的密钥是有限事件:撤销密钥、保护资金,问题即告解决。但若系统授权提款的逻辑本身存在缺陷,则是更深层的设计问题,必须在协议层面加以修复。就好比小偷偷走了一把钥匙,和锁的设计本身存在漏洞让任何知晓技巧的人都能开锁,是两回事。联盟的防御机制本为防范密钥被盗而设计,却对这种根本不需要窃取密钥的攻击毫无效果。这与我们此前报道的影响Cosmos生态系统六条区块链的漏洞如出一辙:问题不在密钥,而在代码逻辑本身。
「白帽」还是攻击?必要的审慎
此案还有一个悬而未决的因素。提款操作的发起者在链上留下一条消息,自称是“白帽”黑客,表示其行为旨在揭露漏洞并有意归还资金,Blockstream正在尝试与其取得联系。但对此必须保持高度谨慎:这仅是当事人的单方声明,尚未经过任何独立核实。
https://docs.liquid.net/docs/technical-overview
正如业内一家知名安全公司技术负责人持怀疑态度所指出的,“白帽”的标签须由事实来证明,而非凭借一面之词。唯一的检验标准只有一个:资金是否真正被归还。在过去类似案例中,“道德黑客”的定性都是在比特币切实归还之后才被确认的。在此之前,善意披露漏洞与真正盗窃之间的界限依然悬而未定。截至本文撰写之时,资金尚未归还,当事人身份也依然不明。这再次提醒我们,在这个行业里,切勿将资产托管于自己无法掌控密钥的地方,这一主题我们在如何安全托管加密货币一文中已有详细探讨。

根本区别:比特币不是Liquid
无论最终结果如何。此案的价值在于完美呈现了一个经常被忽视的区别:比特币本身的安全性,与构建在比特币之上的基础设施的安全性,是两回事。比特币主网依托数千个节点的去中心化共识机制运行,此次事件对其毫无影响,甚至没有引发任何质疑。出现问题的是一条侧链,即一个由某家公司构建、拥有独立安全模型且高度中心化的独立系统。
构建在比特币之上的侧链及各类“层级”承诺提供更快速度和更强隐私,但为实现这些目标,它们引入了比特币原始网络所没有的权衡取舍和新的脆弱节点。在本次事件中,信任被寄托于一个运营者联盟及其治理软件,漏洞恰恰就在那里出现。这与我们报道过的Fogo区块链遭受攻击后停止出块所呈现的动态如出一辙。教训很清晰:比特币的稳健性不会自动延伸至围绕其构建的一切事物。
更深层的启示
Liquid Network事件。无论结局如何,都为整个加密生态系统带来了一堂根本性的课。它提醒我们,安全并非铁板一块,而是由许多环节组成的链条。最强环节(比特币网络)的稳固。并不保证较弱环节(构建于其上的基础设施)同样可靠。每一层新增技术,无论多么实用,都会带来新的攻击面和需要验证的新信任假设。
对观察者而言,这堂课有两层含义。其一,此案提示我们应以批判性和知情的眼光审视构建在比特币之上的基础设施所作出的承诺:其安全性须独立评估,作为具有自身风险的独立系统来看待,而非简单地借用比特币的声誉。其二,这一事件再次表明,在加密世界中,最常见的断裂点并非基础密码学(几乎始终极为坚固),而在于软件、具体实现方式,以及人类所构建的信任模型。漏洞和脆弱性藏匿于此,真正的安全博弈也在此展开。理解这一区别,是在这个生态中审慎行事的必要前提,因为在比特币的稳固之外,还存在着许多比其与比特币的关联所暗示的更为脆弱的基础设施。对于希望从基础开始了解的读者,比特币与加密货币是什么一文仍是实用的入门参考。



