Liquid Network 해킹 사건과 화이트햇 논란
Immunefi의 CEO 미첼 아마도르(Mitchell Amador)는 Liquid Network 공격자들이 약 4,000 BTC의 해킹 사건에서 3,400 BTC를 반환한 후 598.5 BTC를 보유함으로써 화이트햇(white-hat) 지위를 주장할 수 없게 되었다고 밝혔습니다. 아마도르는 crypto.news와의 인터뷰에서 사용자 자산을 허가 없이 이동하는 것은 연구자가 자금을 일부 보유하거나 보상 조건을 설정할 때 구조로 간주될 수 없다고 강조했습니다.
“조정된 공개는 당신이 스스로 조건을 설정하는 순간 끝난다,”고 아마도르는 말했습니다. “돈은 결코 당신이 구할 것이 아니었으므로, 그것을 이동하는 것은 구조가 아니다.”
그의 발언은 Liquid Network 사건에서 남겨진 논란을 다루고 있으며, 이 사건에서 신원 미상의 행위자들이 약 4,000 BTC를 인출한 후 자신들을 화이트햇이라고 주장했습니다. 그들은 Blockstream이 영향을 받은 브리지 노드를 패치한 후 3,400 BTC를 반환했지만 598.5 BTC를 보유했습니다.
Blockstream의 입장과 해킹 사건의 기술적 배경
Blockstream은 이 그룹의 10% 보상 요구를 거부했으며, 나머지 비트코인의 반환에 대한 지급을 하지 않겠다고 밝혔습니다. 이 회사는 또한 공격자들이 이 작업이 책임 있는 공개에 해당한다고 주장한 것을 반박했습니다. 아마도르는 보안 연구자가 자산을 취득하고 이후 보상을 협상하는 대신 정의된 버그 바운티 프로그램을 통해 비공식적인 공개 채널을 사용해야 한다고 말했습니다.
“사용자 자금의 1달러라도 보유하면, 그것은 의도가 무엇이었든 도난이다. 연구자의 경로는 비공식적인 공개이며, 이상적으로는 잘 정의된 프로그램 내에서 이루어져야 한다.”
이 구분은 연구자의 명시된 동기가 아니라 권한에 기반합니다. 아마도르의 관점에 따르면, 실제 취약점을 발견하는 것은 누군가가 사용자 자산을 이동하거나 담보로 보유하거나 어떤 보상이 owed되는지를 결정할 권리를 부여하지 않습니다.
사전 합의의 중요성과 Whitehat Safe Harbor 프레임워크
아마도르는 자금이 이동한 후 압박 속에서 협상하기보다는 심각한 프로토콜이 비상 사태가 발생하기 전에 구조 조건을 결정해야 한다고 말했습니다. “예, 구조 조건은 해킹 이전에 존재해야 한다,”고 그는 말했습니다. “모든 심각한 프로토콜은 이를 미리 설정해야 한다.”
미리 정해진 규칙은 연구자가 테스트할 수 있는 시스템, 취약점을 공개해야 하는 방법, 그리고 활성 사건 중에 취할 수 있는 조치를 정의할 수 있습니다. Immunefi는 프로토콜이 공격에 직면하기 전에 이러한 조건을 설정하기 위해 Whitehat Safe Harbor 프레임워크를 개발했습니다.
보상 구조와 암호화폐 산업의 관행
아마도르는 보상이 일반적으로 위험에 처한 자금의 최대 10%에 도달해야 하며, 프로토콜이 감당할 수 있는 한도 내에서 유지되어야 한다고 말했습니다. 금액을 너무 낮게 설정하면 도난이 공개보다 더 매력적일 수 있으며, 과도한 지급은 구조된 프로젝트가 운영을 계속할 수 없게 만들 수 있다고 그는 경고했습니다.
“가격을 너무 높게 책정하면 지급이 당신이 방금 구한 프로토콜을 죽일 수 있으며, 이는 아무에게도 도움이 되지 않습니다.”
프로젝트는 보고서가 더 큰 보상을 정당화할 경우 명시된 한도를 초과하여 지급할 수 있다고 아마도르는 말했습니다. 그의 제안된 모델에 따르면, 프로토콜은 사용자 자산을 인수한 후 연구자가 수수료를 설정하는 것을 허용하는 대신 그 결정에 대한 통제권을 유지합니다.