Insiden Liquid Network dan Tanggapan CEO Immunefi
Mitchell Amador, CEO Immunefi, menyatakan bahwa penyerang Liquid Network kehilangan klaim mereka sebagai white-hat setelah mempertahankan 598,5 BTC dari total 4.000 BTC yang dieksploitasi, meskipun mereka telah mengembalikan 3.400 BTC. Dalam wawancara dengan crypto.news, Amador menegaskan bahwa memindahkan aset pengguna tanpa izin tidak dapat dianggap sebagai tindakan penyelamatan, terutama ketika peneliti menyimpan sebagian dana atau menetapkan syarat pembayaran. “Pengungkapan yang terkoordinasi berakhir saat Anda menetapkan syarat sendiri,” ungkap Amador. “Uang itu tidak pernah milik Anda untuk diselamatkan, jadi memindahkannya bukanlah penyelamatan.”
Detail Insiden dan Tanggapan Blockstream
Komentar ini muncul sebagai respons terhadap insiden Liquid Network, di mana aktor yang tidak dikenal menarik sekitar 4.000 BTC, senilai sekitar $320 juta pada saat itu, dan kemudian mengklaim diri mereka sebagai white-hats. Setelah Blockstream memperbaiki node jembatan yang terpengaruh, mereka mengembalikan 3.400 BTC tetapi tetap mempertahankan 598,5 BTC. Blockstream menolak permintaan kelompok tersebut untuk imbalan 10% dan menyatakan bahwa mereka tidak akan membayar untuk pengembalian Bitcoin yang tersisa. Perusahaan juga menolak klaim penyerang bahwa tindakan mereka merupakan pengungkapan yang bertanggung jawab.
Amador menekankan bahwa seorang peneliti keamanan seharusnya menggunakan saluran pengungkapan pribadi, idealnya melalui program bug bounty yang terdefinisi, alih-alih mengambil aset dan bernegosiasi tentang imbalan setelahnya. “Menjaga satu dolar dari dana pengguna adalah pencurian, terlepas dari niat awal. Jalur bagi seorang peneliti adalah pengungkapan pribadi, idealnya dalam program yang terdefinisi dengan baik,” jelasnya. Menurut pandangan Amador, menemukan kerentanan yang nyata tidak memberi hak kepada seseorang untuk memindahkan aset pengguna, menahannya sebagai jaminan, atau menentukan kompensasi yang harus dibayarkan.
Analisis Teknikal dan Protokol Penyelesaian
Tinjauan teknis terhadap eksploitasi menunjukkan bahwa tabrakan kunci cache dalam logika verifikasi transaksi rahasia memungkinkan para aktor untuk menciptakan L-BTC yang tidak didukung. Mereka kemudian menggunakan layanan peg-out SideSwap untuk mendapatkan Bitcoin nyata dari cadangan federasi. Blockstream menegaskan bahwa kunci federasi tidak dikompromikan. Insiden ini melibatkan logika verifikasi dalam basis kode Elements, sementara node federasi menjalankan rilis yang tidak mengandung perbaikan yang relevan.
Amador berpendapat bahwa protokol yang serius harus menetapkan syarat penyelamatan mereka sebelum keadaan darurat terjadi. “Ya, syarat penyelamatan harus ada sebelum eksploitasi,” katanya. “Semua protokol serius harus menetapkan ini sebelumnya.” Aturan yang telah ditentukan dapat mendefinisikan sistem mana yang dapat diuji oleh peneliti, bagaimana mereka harus mengungkapkan kerentanan, dan tindakan apa yang dapat mereka ambil selama insiden aktif. Mereka juga dapat menyatakan imbalan maksimum, syarat pembayaran, dan perlindungan hukum yang tersedia bagi peneliti yang tetap berada dalam ruang lingkup yang disetujui.
Kerangka Whitehat Safe Harbor
Immunefi mengembangkan kerangka Whitehat Safe Harbor untuk menetapkan syarat-syarat tersebut sebelum protokol menghadapi serangan. Amador, yang membantu membentuk kerangka tersebut dan telah berpartisipasi dalam tim tanggap eksploitasi langsung, membandingkan tindakan darurat dengan menyelamatkan rumah dari kebakaran: kebutuhan akan bantuan tidak mengizinkan setiap metode penyelamatan yang mungkin. Kesepakatan sebelumnya juga memberikan tim protokol dasar untuk membedakan intervensi yang disetujui dari paksaan. Tanpa syarat sebelumnya, seorang aktor yang mengendalikan dana pengguna dapat meminta pembayaran sementara proyek menghadapi kerugian, gangguan layanan, dan tekanan dari pemegang token.
Komunikasi dan Negosiasi
Para aktor Liquid awalnya berkomunikasi melalui pesan yang ditempatkan dalam transaksi Bitcoin dan memberi tahu Blockstream untuk memperbaiki cacat tersebut sebelum mereka mengembalikan dana. Setelah Blockstream mengonfirmasi bahwa node jembatan yang terpengaruh telah diperbaiki, kelompok tersebut mengirimkan 3.400 BTC kembali ke dompet federasi. Tidak ada kesepakatan yang diumumkan secara publik yang memungkinkan kelompok tersebut untuk mempertahankan 598,5 BTC yang tersisa. Jumlah tersebut juga melebihi 10% dari sekitar 4.000 BTC yang terlibat, meskipun permintaan yang dilaporkan berfokus pada imbalan 10%.
Sambil menolak upaya aktor Liquid untuk memberlakukan syarat mereka sendiri, Amador membela praktik informal industri kripto yang menawarkan hingga 10% dari dana yang berisiko sebagai imbalan white-hat. Tanpa titik referensi yang umum, katanya, setiap penyelesaian perlu dinegosiasikan dari awal, memberikan penyerang lebih banyak kekuatan selama insiden aktif. Persentase yang terdefinisi memberikan peneliti jalur pembayaran yang sah sambil memungkinkan protokol untuk memulihkan sebagian besar aset yang terpapar. “Sepuluh persen dari eksploitasi senilai $100 juta adalah $10 juta yang diperoleh secara sah, tanpa ada yang memburu Anda setelahnya,” kata Amador. “Alternatif bagi mereka adalah memindahkan sembilan angka di onchain sementara setiap firma forensik mengawasi.”
Imbalan dan Tuntutan Hukum
Angka 10% telah muncul dalam beberapa tawaran pemulihan, tetapi proyek biasanya menyatakan syaratnya sendiri. Pada bulan Agustus, pendukung BTCPay Server mendukung imbalan yang setara dengan 10% dari dana yang dipulihkan setelah penyerang memperoleh kredensial macaroon admin LND. Pembayaran yang diusulkan dibatasi pada 3 BTC jika semua aset yang dicuri dikembalikan. Cetus Protocol mengikuti formula yang berbeda setelah eksploitasi Mei 2025. Sebuah cacat dalam logika pembuat pasar otomatisnya menyebabkan kerugian lebih dari $223 juta, sementara Sui Foundation berkoordinasi dengan validator untuk membekukan sekitar $163 juta. Cetus kemudian mengumumkan imbalan $5 juta untuk informasi yang mengarah pada identifikasi penyerang, menurut tinjauan pasca-eksploitasi.
Amador mengatakan bahwa imbalan seharusnya umumnya mencapai hingga 10% dari dana yang berisiko sambil tetap tunduk pada batas yang dapat ditanggung oleh protokol. Menetapkan jumlah yang terlalu rendah dapat membuat pencurian lebih menarik daripada pengungkapan, katanya, sementara pembayaran yang berlebihan dapat membuat proyek yang diselamatkan tidak dapat melanjutkan operasinya. “Jika harganya terlalu tinggi, dan pembayaran dapat membunuh protokol yang baru saja Anda selamatkan, itu tidak membantu siapa pun,” tambahnya. Proyek masih dapat membayar di atas batas yang dinyatakan ketika laporan membenarkan imbalan yang lebih besar, tambah Amador. Di bawah model yang diusulkannya, protokol mempertahankan kendali atas keputusan itu alih-alih membiarkan peneliti menetapkan biaya setelah mengambil alih aset pengguna.
Kasus Hukum dan Implikasi
Bagi peneliti yang berbasis di AS, mengembalikan dana atau menawarkan untuk bernegosiasi tidak selalu mencegah tuntutan pidana ketika akses awal tidak sah. Pada bulan Desember 2023, mantan insinyur keamanan Shakeeb Ahmed mengaku bersalah atas penipuan komputer setelah mengeksploitasi dua bursa terdesentralisasi dan memperoleh lebih dari $12 juta. Menurut Departemen Kehakiman AS, Ahmed bernegosiasi dengan satu platform dan mengusulkan untuk mengembalikan dana yang dicuri kecuali $1,5 juta jika bursa setuju untuk tidak menghubungi penegak hukum. Jaksa federal mengatakan Ahmed kemudian setuju untuk menyerahkan lebih dari $12,3 juta, termasuk sekitar $5,6 juta dalam cryptocurrency yang diperoleh secara curang. Pada bulan April 2024, seorang hakim federal menjatuhkan hukuman tiga tahun penjara dan memerintahkan penyitaan aset yang dicuri.