Post

Rachellogm
Rachellogm
💡 3.2 亿美元,被一个"没发布过的 bug"偷走:Liquid 事件的技术启示 9 月 6 日,Liquid 网络储备钱包被提走约 4000 BTC(约 3.2 亿美元),接近钱包余额的 95%。 最魔幻的部分:不是比特币网络的问题,也没有签名密钥泄露。漏洞藏在 Elements 代码库的一个缓存键冲突 bug 里——它进入了主开发分支,却从未出现在任何正式发布版本中。验证缓存被"投毒",把非法请求误判成合法,peg-out 机制就"按设计"放行了真 BTC。 攻击者自称白帽:Blockstream 确认修复后,归还了 3400 BTC(约 2.7 亿美元),留下约 600 BTC 作"报酬"。 教训: ▪️ 审计覆盖的是已发布代码,开发分支、构建流程、供应链是盲区 ▪️ 2026 年的案子一再证明:失守点总在审计范围之外(Taiko 私钥误传 GitHub、Drift 预签诱导……) ▪️ 对用户侧:交互前理解"这笔交易到底在授权什么",比什么都重要 这也是 Cat Wallet 把交易解析和前置风险提醒做进产品的原因:看不懂的签名,不签。 #Web3安全

Disclaimer: i contenuti di OKX Orbit sono forniti solo a scopo informativo. Scopri di più

Risposte

Ancora nessun commento. Rispondi prima di tutti!