2026年9月的第一個週末,Liquid Network 被盜了。數字一出,不少人倒抽一口氣:4000 BTC,以當時市價估算超過 3 億美元。但更戲劇化的是,攻擊者竟然在短短兩天內先歸還了 3,400 BTC,剩下的 600 BTC 大概還有 4,700 萬美元,目前正在「談判中」。乍看之下像一場白帽解圍,但在我眼裡,這更像是把「去中心化金融」最不願面對的問題——保管者的信任邊界,直接攤在陽光下。
這篇文章不想只講「誰偷了錢、還了多少」,我想把鏡頭拉遠:為什麼一個比特幣側鏈會出事?歸還的背後藏著什麼法律與道德糾結?接下來一兩年,比特幣二層網路會走向什麼樣的安全架構?
還了一大部分,不代表漏洞結束
Liquid Network 由 Blockstream 主導,一直是最早被金融機構與交易所拿來當結算管道的比特幣側鏈。它的設計是「強聯邦」:由一小群功能節點保管比特幣,透過 多簽 與 L-BTC 進行快速移轉。這套設計換來速度與隱私,卻也讓它成為眾矢之的——只要少數節點被滲透,或部分簽名環節出現邏輯漏洞,攻擊者就能控制整筆資金流。
這次事件目前官方還沒有給出最終技術報告,但從現有線索推測,問題可能出在節點存取權限或跨鏈轉換的驗證流程。比起比特幣主鏈要撼動極大算力才能搶奪資產,側鏈更像一座專注保管大型金庫的城市,只要攻擊者能拿到鑰匙,剩下的風險都集中在一小群人的軟體品質上。
| 比較項目 | 比特幣主鏈 | Liquid Network |
|---|---|---|
| 安全模型 | 工作量證明,靠算力去中心化 | 強聯邦,靠指定節點多簽 |
| 資金保管方式 | 全網共同維護,無單一保管人 | 功能節點保管,數量有限 |
| 交易速度 | 十分鐘一個區塊 | 區塊約一分鐘出塊 |
| 資產型態 | 原生 BTC | 錨定 BTC(L-BTC) |
| 被破解結果 | 只能影響使用者,無法竊取系統資金 | 可能直接抽乾聯邦金庫 |
從表格就看得出來,Liquid 在「效率」上贏了,但在「失守後的代價」上也付出驚人賭注。
「白帽」一詞,碰到錢就變得很狡猾
理論上白帽駭客是把漏洞通報給專案方,甚至協助修補,不會拿資產當籌碼。但這次事件裡,攻擊者 先取走 4000 BTC、再分批歸還,剩下的還準備談條件。這種操作,學界叫 負責任揭露,但實務上已經介於灰色地帶——甚至讓許多人懷疑背後根本不是道德動機,而是一場精心設計的「談判勒索」。
還回來的比特幣不是在贖罪,而是在告訴你:我有能力拿走更多,現在我們可以好好談了。
這句話對整個產業都是警訊。一旦白帽行為可以用「事後歸還」作為免責證明,其他技術高手也可能起而效仿。對交易所與發行方來說,最困難的不是防禦技術攻擊,而是面對這種「我幫你測試,但測試費要自己開價」的模糊敵人。
剩下 600 BTC 卡在哪裡?
從社群脈絡觀察,談判拖延的原因大概有三個:
- 歸還條件沒共識——攻擊者可能要求保證不起訴,或索討漏洞賞金,但 Blockstream 不一定願意把「非法取得」變成「合法賞金」。
- 金流清算需要時間——部分比特幣可能已經透過混幣或去中心化交易所轉出,要「物歸原主」不是按一下錢包轉帳那麼單純。
- 偵查與保全措施——就算對方願意全數歸還,官方也可能先扣住部分線索,確保沒有後續攻擊。
對區塊鏈專案來說,這就是一段難熬的「駭客關係學」。技術駭客能擊潰的永遠是程式碼,但現在能擊潰整個專案的,是事後的法律與公關戰爭。
未來一到兩年:比特幣側鏈該怎麼翻身?
我認為這一兩年內,比特幣二層網路的發展會出現三個明顯轉向:
保險與儲備證明成為標配
交易所和發行方將要求側鏈提供類似proof of reserves的常態化驗證,或者主動購買托管保險,不再把安全預算全部砸在「寫程式」上。白帽漏洞賞金制度被重新設計
過去的賞金上限可能只有幾十萬美元,但這種事件讓專案方知道:漏洞價值可能上億,賞金與法律豁免必須提前設定清楚。 否則每個白帽,都可能隨時變成黑帽。去中心化驗證與緊急凍結機制的拉鋸
Liquid 或許會引入更多節點、更嚴格的硬體保安模組,甚至設計「可疑資金自動鎖死」的投票機制。但每增加一道安全鎖,就降低一分效率,挑戰用戶體驗的去中心化承諾。
在「等待法院判決」與「自行搶救資產」之間,區塊鏈世界永遠會先選擇自救。這是技術人的浪漫,也是監管者最頭痛的地方。
延伸思考與常見問題
Q1:Liquid Network 和比特幣主鏈到底差在哪?為什麼要另外做一條側鏈?
Liquid Network 是建構在比特幣主鏈之上的第二層網路,透過功能節點共同保管比特幣,產生對應的
L-BTC,讓交易能以 1 分鐘左右的區塊時間快速、隱私地在參與者之間流動。它犧牲部分去中心化,換取更適合交易所結算的速度與功能。Q2:為什麼攻擊者已經歸還 3,400 BTC,卻還不能算「圓滿落幕」?
因為剩下的 600 BTC 仍被當成談判籌碼,而且攻擊者到底是白帽還是黑帽,法律上並沒有明確的歸還義務或免責機制。就算資金全部歸還,Blockstream 也必須確保同樣的漏洞被封堵,否則下一次可能就不會這麼「客氣」。
Q3:這起事件有可能讓比特幣側鏈被監管得更嚴格嗎?
有機會。側鏈非法資金流動與保管安全,會成為監管機構關注焦點,未來可能要求節點營運者具備許可證、導入外部審計或建立強制性的安全事件通報機制。短期內也許增加成本,但長期可望讓機構更願意把比特幣放進這類二層網路。