Liquid Network攻击者失去白帽身份:Immunefi首席执行官

2 小时前
閱讀 4 分鐘
1 視圖

Liquid Network攻击事件的争议

Immunefi首席执行官Mitchell Amador表示,Liquid Network的攻击者在归还3400 BTC后,保留了598.5 BTC,从而失去了白帽身份。Amador在接受crypto.news采访时指出,未经许可转移用户资产不能被视为救助,尤其是在研究人员保留部分资金或设定支付条件的情况下。他表示:“

协调披露的时刻就在你自己设定条件的那一刻结束。那笔钱从来不是你要拯救的,所以转移它并不是救助。”

事件背景

他的评论针对的是Liquid Network事件留下的争议。在该事件中,身份不明的攻击者从网络中提取了大约4000 BTC,当时价值约3.2亿美元,并自称为白帽。Blockstream修复了受影响的桥接节点后,他们归还了3400 BTC,但保留了598.5 BTC。Blockstream拒绝了该团体要求的10%赏金,并表示不会支付剩余比特币的归还费用。该公司还驳回了攻击者声称该操作属于负责任披露的说法。

安全研究人员的责任

Amador表示,安全研究人员必须通过私密披露渠道,最好是通过定义明确的漏洞赏金计划,而不是在事后转移资产并谈判奖励。他强调:“

如果保留一美元的用户资金,那就是盗窃,无论最初的意图是什么。研究人员的路径是私密披露,理想情况下是在一个明确的计划内。

授权与责任的区分

这一区分在于授权,而不是研究人员的声明动机。在Amador看来,发现真正的漏洞并不赋予任何人转移用户资产、将其作为抵押或决定应得补偿的权利。Blockstream在9月11日的回应中采取了类似立场。正如crypto.news之前报道的,该公司表示,未经许可转移资产并拒绝归还构成盗窃,而不是白帽工作。该公司表示,之前与攻击者的讨论旨在恢复用户资金并保护比特币社区。

漏洞的技术审查

对该漏洞的技术审查发现,机密交易验证逻辑中的缓存键冲突使攻击者能够创建无支持的L-BTC。随后,他们利用SideSwap的提取服务从联邦储备中获得真实比特币。Blockstream表示,联邦密钥并未被破坏,事件涉及的是Elements代码库中的验证逻辑,而联邦节点运行的版本并未包含相关修复。

救助条款的必要性

Amador表示,严肃的协议应该在紧急情况发生之前决定救助条件,而不是在资金转移后进行谈判。他说:“

是的,救助条款必须在漏洞发生之前就存在。所有严肃的协议都应该提前设定这些条款。

预先协议的重要性

预先确定的规则可以定义研究人员可以测试的系统、他们必须如何披露漏洞以及在活跃事件中可以采取的行动。它们还可以说明最高赏金、支付条件以及在批准范围内的研究人员可获得的法律保护。Immunefi开发了白帽安全港框架,以在协议面临攻击之前建立这些条件。

对加密行业的影响

Amador为加密行业提供高达10%风险资金作为白帽赏金的非正式做法辩护。他表示,没有共同的参考点,每个和解都需要从头开始谈判,这在活跃事件中给攻击者更多的杠杆。定义的百分比为研究人员提供了合法的支付途径,同时允许协议恢复大部分暴露的资产。

案例分析

10%的数字出现在几项恢复提议中,但项目通常会自行声明条款。在8月,BTCPay Server的支持者在攻击者获得LND管理员马卡龙凭证后,支持一项与恢复资金等值的10%奖励。提议的支付上限为3 BTC,如果所有被盗资产被归还。Cetus Protocol在2025年5月的攻击后采取了不同的公式,其自动化市场制造商逻辑中的缺陷导致超过2.23亿美元的损失。

结论

Amador补充说,项目在报告值得更高奖励时,仍可能支付超过其声明的上限。他说:“

定价过高,支付可能会杀死你刚刚拯救的协议,这对任何人都没有好处。