Liquid Networkの攻撃者は盗難に踏み込んだ:Immunefi CEOの見解

3時間前
8分読む
4 ビュー

ImmunefiのCEOの見解

ImmunefiのCEO、ミッチェル・アマドールは、Liquid Networkの攻撃者が約4,000 BTCの悪用から3,400 BTCを返還した後に598.5 BTCを保持したことで、ホワイトハットの地位を失ったと述べました。アマドールは、ユーザー資産を無断で移動することは、研究者が後に資金の一部を保持したり、報酬の条件を設定した場合には救助とは見なされないと語りました。

「調整された開示は、自分で条件を設定した瞬間に終わります」とアマドールは述べました。「そのお金は決してあなたのものではなかったので、移動することは救助ではありません。」

Liquid Networkの事件の詳細

この事件では、特定されていない攻撃者が約4,000 BTCを引き出し、その当時の価値は約3億2,000万ドルでしたが、自らをホワイトハットと名乗りました。彼らは、Blockstreamが影響を受けたブリッジノードを修正した後、3,400 BTCを返還しましたが、598.5 BTCを保持しました。Blockstreamは、グループの10%の報酬の要求を拒否し、残りのビットコインの返還に対して支払うことはないと述べました。

同社はまた、攻撃者の主張が責任ある開示に相当するという主張も拒否しました。アマドールは、セキュリティ研究者は、資産を取り上げてから報酬を交渉するのではなく、定義されたバグバウンティプログラムを通じて、プライベートな開示チャネルを使用すべきだと述べました。

「ユーザー資金の1ドルでも保持すれば、それは盗難です。たとえ最初の意図がどうであれ。」

救助条件の重要性

アマドールは、資金が移動した後に圧力の下で交渉するのではなく、真剣なプロトコルは緊急事態が発生する前に救助条件を決定すべきだと述べました。

「はい、救助条件は悪用の前に存在しなければなりません」と彼は言いました。「すべての真剣なプロトコルは、これらを事前に設定すべきです。」

あらかじめ定められたルールは、研究者がテストできるシステム、脆弱性を開示する方法、そしてアクティブな事件中に取ることができる行動を定義することができます。また、最大報酬、支払い条件、および承認された範囲内に留まる研究者に提供される法的保護を明記することもできます。

ホワイトハットセーフハーバーフレームワーク

Immunefiは、プロトコルが攻撃に直面する前にそのような条件を確立するために、ホワイトハットセーフハーバーフレームワークを開発しました。アマドールは、このフレームワークの形成に関与し、ライブの悪用対応チームに参加してきた経験から、緊急行動を火事から家を救うことに例えました。

「助けが必要だからといって、すべての可能な救助方法を許可するわけではありません。」

事前の合意は、プロトコルチームが承認された介入と強制を区別するための基盤も提供します。事前の条件がなければ、ユーザー資金を管理する者は、プロジェクトが損失、サービスの中断、トークン保有者からの圧力に直面している間に支払いを要求することができます。

攻撃者との交渉と報酬の慣行

Liquidの攻撃者は最初にビットコイン取引にメッセージを置いてコミュニケーションを取り、資金を返還する前にBlockstreamに欠陥を修正するように指示しました。Blockstreamが影響を受けたブリッジノードが修正されたことを確認した後、グループは3,400 BTCを連邦ウォレットに返しました。

公開された合意は、グループが残りの598.5 BTCを保持することを許可していませんでした。この金額は、約4,000 BTCの10%を超えており、報告された要求は10%の報酬に集中していました。

Liquidの攻撃者が自らの条件を押し付けようとする試みを拒否しながら、アマドールは、資金のリスクに対して最大10%をホワイトハット報酬として提供するという暗号業界の非公式な慣行を擁護しました。

「1億ドルの悪用の10%は、法的に得られた1,000万ドルであり、その後誰もあなたを追いかけません。」

アマドールは、報酬は一般的にリスクのある資金の最大10%に達するべきであり、プロトコルが負担できる上限に従うべきだと述べました。金額を低く設定しすぎると、盗難が開示よりも魅力的になる可能性があると彼は述べ、過剰な支払いは救助されたプロジェクトが運営を続けられなくなる可能性があると警告しました。

「価格を高く設定しすぎると、支払いがあなたが救ったプロトコルを殺すことになり、誰の助けにもなりません。」

プロジェクトは、報告がより大きな報酬を正当化する場合には、明示された上限を超えて支払うこともあります。アマドールの提案したモデルの下では、プロトコルはその決定を管理し、研究者がユーザー資産を管理した後に手数料を設定することを許可しません。

法的リスクと過去の事例

米国を拠点とする研究者にとって、資金を返還することや交渉を提案することは、元のアクセスが無許可であった場合に刑事告発を防ぐものではありません。2023年12月、元セキュリティエンジニアのシェキーブ・アフメドは、2つの分散型取引所を悪用し、1,200万ドル以上を取得した後、コンピュータ詐欺で有罪を認めました。

米国司法省によれば、アフメドは1つのプラットフォームと交渉し、取引所が法執行機関に連絡しないことに同意すれば、盗まれた資金のうち150万ドルを除いて返還することを提案しました。連邦検察官は、アフメドが後に、詐欺によって取得した約560万ドルを含む1,230万ドル以上を放棄することに同意したと述べました。

2024年4月、連邦裁判官は彼に3年の懲役を言い渡し、盗まれた資産の押収を命じました。