
Post

Rachellogm
💡 3.2 亿美元,被一个"没发布过的 bug"偷走:Liquid 事件的技术启示
9 月 6 日,Liquid 网络储备钱包被提走约 4000 BTC(约 3.2 亿美元),接近钱包余额的 95%。
最魔幻的部分:不是比特币网络的问题,也没有签名密钥泄露。漏洞藏在 Elements 代码库的一个缓存键冲突 bug 里——它进入了主开发分支,却从未出现在任何正式发布版本中。验证缓存被"投毒",把非法请求误判成合法,peg-out 机制就"按设计"放行了真 BTC。
攻击者自称白帽:Blockstream 确认修复后,归还了 3400 BTC(约 2.7 亿美元),留下约 600 BTC 作"报酬"。
教训:
▪️ 审计覆盖的是已发布代码,开发分支、构建流程、供应链是盲区
▪️ 2026 年的案子一再证明:失守点总在审计范围之外(Taiko 私钥误传 GitHub、Drift 预签诱导……)
▪️ 对用户侧:交互前理解"这笔交易到底在授权什么",比什么都重要
这也是 Cat Wallet 把交易解析和前置风险提醒做进产品的原因:看不懂的签名,不签。
#Web3安全
Disclaimer: OKX Orbit content is provided for informational purposes only. Learn more
Replies
No comments yet. Be the first to reply!
Trending crypto
BTC/USDTBitcoin
$83,138.6+0.00%
ETH/USDTEthereum
$2,674.77+0.00%
ZEC/USDTZcash
$1,395.84+0.00%
Today’s market buzz
1#PCEAndPayrollsWeek
2#MicronEarningsAhead


3#USTreasuryYieldHigh
