文章总结: LiquidNetwork联邦钱包遭攻击约4000枚比特币被盗,密钥未泄露但资金被转走,官方称通过PAK授权密钥转出但PAK未泄露,分析指向授权流程被攻破而非密钥泄露,暴露联盟托管模式集中存放资产的安全隐患,建议分散托管、限额兑出、延迟到账等风控措施。 综合评分: 82 文章分类: 漏洞分析,安全大事件,区块链安全
密钥没泄露钱却被转走了,这次黑客换了打法
原创
黑曜石科技工坊 黑曜石科技工坊
黑曜石科技工坊
2026年9月8日 08:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个钱包,原本锁着约4200枚比特币。一个周末过去,只剩下约200枚。失主的声明里有一句话让所有人后背发凉:密钥没有泄露。
9月6日至7日,比特币侧链 Liquid Network 的联邦钱包遭到攻击,约4000枚比特币被转走,按当时价格约合3.2亿美元。这是近期一连串加密资产被盗事件里,最诡异的一起。
钱被搬空了,锁却完好无损——这才是最吓人的地方。
先交代背景。Liquid Network 是 Blockstream 在2018年推出的比特币侧链,作用是加快比特币在交易所之间的流转速度。它不是一个人在运行,而是由80多家交易所、基础设施公司和资产管理机构组成的联盟共同维护。这次被掏空的钱包,正是联盟共管的 Liquid Federation 钱包。
按 Liquid 官方的说法,资金是通过 SideSwap 的 PAK,也就是“兑出授权密钥”被转出的。但紧接着官方又强调:这把 PAK 并没有泄露,其他密钥也都安全。
这句话乍听自相矛盾,其实指向了一种比“黑客偷钥匙”更值得警惕的可能:攻击者也许根本没有偷钥匙,而是找到了一条能“合法使用钥匙”的路。
最高明的入侵,不是撬锁,而是让锁自己开门。
要理解其中的区别,得先知道侧链的运转方式。比特币主链的安全靠全球算力,任何人想动你的钱,都得伪造你的签名。但侧链是另一套逻辑:你把比特币“存”进联盟托管的地址,换取侧链上的等额代币;想取回时,需要联盟成员用授权密钥批准“兑出”。
也就是说,侧链的安全地基不是密码学,而是“联盟成员不会乱批”这个制度承诺。PAK 就是这项承诺的执行工具——它不证明你是谁,它只证明“这笔兑出被批准了”。
如果攻击路径真如官方暗示的那样,问题就不在某个成员保管不善,而在授权流程本身:一笔不该被批准的兑出,获得了合法的批准。钥匙没丢,但“谁能命令钥匙”这个环节被攻破了。
这次丢的不是比特币,是“联邦托管”这个模式的信用。
还有一个细节不该被放过:为什么一个联盟级钱包里会集中躺着约4200枚比特币?任何安全工程师看到这个数字都会皱眉。单点集中度越高,攻击的收益就越大,防守方只要在一个环节失手,就是全军覆没。分散托管、限额兑出、延迟到账,这些传统金融用了上百年的笨办法,在加密世界依然是稀缺品。
事件发生后,Liquid 暂停了所有交易,联盟成员正在协同处理,各大交易所也接到通知暂停相关通道。损失能否追回、资金最终流向哪里,目前都还没有答案。
对普通读者来说,这件事的启示其实和币价无关。它再次验证了一个老规律:任何“把资产交给一小撮人代管”的系统,安全上限都不取决于技术多先进,而取决于这个小组里流程最松的那一环。
技术可以万无一失,但只要授权环节由人构成,风险就永远有人性的形状。
比特币主链十五年没有被攻破过,围绕它的各种“加速器”“桥”“侧链”却事故不断。效率和安全从来是一对冤家,每一次“更快”的承诺背后,都悄悄标注着信任的成本。
下一次再有项目告诉你“密钥绝对安全”时,或许该多问一句:那授权密钥去签字的那个人,安全吗?
我们下次见。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑曜石科技工坊 黑曜石科技工坊 黑曜石科技工坊《密钥没泄露钱却被转走了,这次黑客换了打法》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论