五人工廠癱瘓比特幣生態:AI攻擊逼停Boltz

核心要點

Boltz因AI自動化攻擊暫停服務,引發BULL、Zeus等錢包及BTCPay連鎖故障。五人團隊難敵攻擊速度,暴露非託管生態單點依賴隱患。

2026 年 8 月 3 日晚,非託管比特幣跨層兌換服務商 Boltz 被迫按下暫停鍵,其 Swap 服務無限期中止,導致比特幣生態內多款主流錢包與支付基礎設施出現連鎖性功能失靈。

據 Woofun AI 獲悉,這一突發狀況由 KarenZ 率先披露。Boltz 官方聲明明確指出,鑑於安全壓力,Swap 服務將暫停至另行通知,且短期內無法給出重新開放的時間表。

儘管退款所需的 API 接口和官方支持渠道仍在運行,確保用戶資金無風險,但所有因停服產生的損失均由公司自行承擔。這種 "服務停擺但資金安全" 的矛盾狀態,揭示了底層基礎設施脆弱性與上層用戶體驗之間的巨大裂痕。

迫使這家僅有五名成員的團隊停服的,並非單一漏洞,而是一場資源極度不對等的速度戰。攻擊者藉助 AI 工具進行自動化探測,不斷尋找新的入口,而開發團隊只能在另一端疲於奔命地修補。Boltz 稱,過去數月其基礎設施持續遭受自動化、AI 輔助的探測,近期攻擊節奏明顯加快,疑似正受到多支資源充足的攻擊團伙針對。面對這種 "攻擊跑得比修補更快" 的局面,團隊認爲繼續開放服務已不再負責任,因此選擇了最保守的防禦策略。

停服的漣漪效應迅速從 Boltz 向外擴散,波及範圍遠超預期。BULL WalletAQUA WalletBlockstreamBTCPay Server 以及 Zeus 等多個比特幣生態核心項目均受到影響。這些項目原本依賴 Boltz 提供無縫的跨層兌換體驗,如今卻不得不面對功能中斷的現實。

這種連鎖反應表明,Boltz 已不再僅僅是一個獨立的兌換工具,而是深深嵌入到比特幣生態支付與流動性網絡中的關鍵節點。

要理解此次停服的深遠影響,必須解構 Boltz 作爲‘非託管比特幣橋’的工作原理。它不要求用戶將資金存入平臺賬戶,而是利用原像和時間鎖技術,在比特幣主網、閃電網絡、LiquidRootstock 等網絡之間綁定交換兩端。例如,用戶使用 L-BTC 支付閃電發票時,一端在 Liquid 上鎖定 L-BTC,另一端由 Boltz 在閃電網絡支付 BTC。只有當付款成功,Boltz 憑原像領取 L-BTC;若失敗,用戶可取回資金。

這種機制確保了互換要麼完整執行,要麼自動退回,實現了無需信任服務商的交易條件驗證。

Boltz 的崛起並非一蹴而就。據 Bitcoin Magazine 在 2024 年 6 月對聯合創始人兼 CEO Kilian Rausch 的採訪,其構想始於 2018 年。當時 Rausch 在開發基於閃電網絡的去中心化交易平臺時,發現維持通道餘額困難,遂將 Boltz 設計爲流動性管理工具。2019 年 4 月,Boltz 上線主網,最初僅支持比特幣主網與閃電網絡互換。項目早期以業餘方式運營,直到 2023 年創始團隊全職投入並在薩爾瓦多註冊公司。同年 5 月,Liquid Swap 上線,Boltz 逐漸從通道流動性工具演變爲錢包背後的互換基礎設施。Breez 是首個集成其 API 的錢包,隨後 AQUA 也利用其提供 Liquid 與閃電網絡互換,使其在用戶無感知的情況下成爲隱形基礎設施。

Boltz 的服務主要包含三類 Swap,其生態依賴度隨之加深。第一類 Submarine Swap 用於將鏈上資產轉換爲閃電網絡付款,比喻資金 "潛入" 鏈下;第二類 Reverse Submarine Swap 則是反向流程,用戶先通過閃電網絡付款,Boltz 再在比特幣主網或 Liquid 上鎖定資產,若失敗則自動取消閃電付款;第三類 Chain Swap 用於在不同鏈上網絡間轉換資產,如在 Bitcoin 主網和 Liquid 之間互換 BTC 與 L-BTC。

這種設計將複雜性從用戶端轉移給服務商,使得 Aqua、BULL 等錢包能將複雜的網絡間互換封裝爲簡單的發送按鈕。然而,這也意味着用戶不再需要管理通道,錢包卻開始深度依賴 Boltz 提供報價、流動性和交易執行。Boltz 雖未成爲資金託管層面的單點,卻已成爲部分產品功能可用性層面的單點故障源。

Woofun AI 整理數據顯示,此次停服引發的連鎖反應覆蓋了從錢包到支付處理器的多個層級。BULL Wallet 表示,在替代方案落地前,其閃電收付款及 Liquid 與比特幣主網之間的 swap 會失敗,但作爲 Liquid 聯盟成員,用戶仍可不依賴第三方將 L-BTC 轉爲 BTC。AQUA Wallet 將恢復 Liquid 與閃電網絡兌換列爲首要任務,並強調用戶仍掌握資金控制權。Zeus 暫停了自己的 Swap 實例。

Blockstream App 在 2026 年 3 月確認,其與硬件錢包 Jade 的閃電網絡與 Liquid 原子交換由 Boltz 提供,停服直接卡住了這條路徑。支付處理器 BTCPay Server 表示,依賴 Boltz 的插件已無法工作,商戶暫時不能接收閃電網絡付款。衆籌平臺 Geyser、虛擬卡項目 Freedomia 以及託管項目 Mynymbox 也因依賴 Boltz 路線而暫停相關支付或充值功能。這些案例共同印證了 Boltz 作爲底層基礎設施的系統性地位。

行業內的共鳴進一步揭示了 AI 作爲攻擊放大器的困境。按查詢付費的聊天機器人項目 PayPerQ 表示,過去數月幾乎每隔一週就要應對一次漏洞利用,大部分可能由 AI 驅動。點對點閃電網絡 Telegram 機器人 lnp2pBot 運營者也稱,其機器人從上線第一天起就持續受到攻擊,團隊正利用 AI 審查代碼,若攻擊量超限也可能關閉服務。Boltz 的 GitHub 組織頁面目前展示了五名公開成員,2026 年 1 月的採訪中 Kilian Rausch 再次確認這是自籌資金的五人團隊。開源帶來了透明度,但也要求項目具備與開放攻擊面相匹配的安全投入。AI 幫助攻擊者閱讀公開代碼、生成異常輸入、遍歷 API 狀態並持續迭代,而防守方資源有限,導致自動化攻擊格外有效。

比特幣網絡安全專家、《Defending Bitcoin》作者 Luke de Wolf 將此次停運稱爲比特幣各層互操作性的一次重大倒退。他曾推薦以 Liquid 爲餘額層、通過 Boltz 接入閃電網絡的錢包,但擔憂其成爲單點,如今理論風險已成真實故障。比特幣早期開發者 Peter Todd 更直言這類產品是 "假的閃電錢包",認爲通過 Liquid 加後臺 Swap 模擬閃電支付體驗值得警惕。Boltz 事件警示,非託管產品不能只證明‘服務商拿不走錢’,還需告知用戶哪些功能依賴外部基礎設施。錢包不應將單一 Swap 提供商視爲永遠在線的公共設施,更成熟的架構應支持多提供商、動態路由和自動故障轉移。在 AI 時代,小型開源金融團隊需重新定義產品邊界,從 "代碼公開" 轉向持續進行自動化測試與攻擊面管理,以應對日益嚴峻的安全挑戰。

參與投票

AI攻擊會繼續衝擊比特幣基礎設施嗎?

0 人已投票

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱