ผู้โจมตี Liquid Network ข้ามเข้าสู่การขโมย: CEO ของ Immunefi

2 ชั่วโมง ที่ผ่านมา
อ่าน 21 นาที
2 มุมมอง

บทความเกี่ยวกับการโจมตี Liquid Network

Mitchell Amador CEO ของ Immunefi กล่าวว่า ผู้โจมตี Liquid Network สูญเสียสิทธิ์ในการเป็น white-hat โดยการเก็บรักษา 598.5 BTC หลังจากคืน 3,400 BTC จากการโจมตีที่มีมูลค่าประมาณ 4,000 BTC. Amador กล่าวกับ crypto.news ว่าการเคลื่อนย้ายสินทรัพย์ของผู้ใช้โดยไม่ได้รับอนุญาตไม่สามารถถือเป็นการช่วยเหลือได้เมื่อผู้วิจัยเก็บรักษาส่วนหนึ่งของเงินหรือกำหนดเงื่อนไขการชำระเงินในภายหลัง.

“การเปิดเผยข้อมูลที่ประสานกันจะสิ้นสุดลงในขณะที่คุณกำหนดเงื่อนไขด้วยตัวเอง” Amador กล่าว “เงินนั้นไม่เคยเป็นของคุณที่จะช่วยเหลือ ดังนั้นการเคลื่อนย้ายมันจึงไม่ใช่การช่วยเหลือ”

ความคิดเห็นของเขาเกี่ยวกับข้อพิพาทที่เกิดจากเหตุการณ์ Liquid Network ซึ่งมีผู้ไม่ระบุชื่อถอนเงินประมาณ 4,000 BTC ซึ่งมีมูลค่าประมาณ 320 ล้านดอลลาร์ ในขณะนั้น ก่อนที่จะอธิบายตัวเองว่าเป็น whitehats. พวกเขาคืน 3,400 BTC หลังจาก Blockstream แก้ไขปัญหาที่เกิดขึ้น แต่เก็บรักษา 598.5 BTC.

Blockstream ได้ปฏิเสธคำขอของกลุ่มในการจ่ายค่าตอบแทน 10% และกล่าวว่าจะไม่จ่ายเงินสำหรับการคืน Bitcoin ที่เหลือ. บริษัทยังปฏิเสธข้อเรียกร้องของผู้โจมตีว่าการดำเนินการดังกล่าวเป็นการเปิดเผยข้อมูลอย่างรับผิดชอบ.

Amador กล่าวว่า นักวิจัยด้านความปลอดภัยต้องใช้ช่องทางการเปิดเผยข้อมูลแบบส่วนตัว โดยเฉพาะผ่านโปรแกรมรางวัลบั๊กที่กำหนด แทนที่จะนำสินทรัพย์ไปและเจรจารางวัลในภายหลัง.

“เก็บเงินของผู้ใช้ไว้แม้เพียงดอลลาร์เดียว และมันคือการขโมย ไม่ว่าจะมีเจตนาอย่างไรตั้งแต่แรก”

ตามมุมมองของ Amador การค้นพบช่องโหว่ที่แท้จริงไม่ได้ให้สิทธิ์แก่ใครในการเคลื่อนย้ายสินทรัพย์ของผู้ใช้ ถือมันเป็นหลักประกัน หรือกำหนดว่าค่าตอบแทนใดที่ควรจะจ่าย.

Blockstream ได้ยึดถือจุดยืนที่คล้ายกันในคำตอบเมื่อวันที่ 11 กันยายน. บริษัทกล่าวว่าการนำสินทรัพย์ไปโดยไม่ได้รับอนุญาตและปฏิเสธที่จะคืนมันถือเป็นการขโมยมากกว่าการทำงานของ whitehat.

ตามที่ Blockstream กล่าว การมีส่วนร่วมในสนทนาเหล่านั้นไม่ได้หมายความว่ามันได้ยอมรับการถอนเงินหรือคำขอค่าตอบแทนในภายหลัง.

การตรวจสอบทางเทคนิคของการโจมตีพบว่าการชนกันของคีย์แคชในตรรกะการตรวจสอบธุรกรรมที่เป็นความลับทำให้ผู้โจมตีสามารถสร้าง L-BTC ที่ไม่มีการสนับสนุน. จากนั้นพวกเขาใช้บริการ peg-out ของ SideSwap เพื่อรับ Bitcoin ที่แท้จริงจากการสำรองของสหพันธ์.

คีย์ของสหพันธ์ไม่ได้ถูกบุกรุก ตามที่ Blockstream กล่าว เหตุการณ์นี้เกี่ยวข้องกับตรรกะการตรวจสอบในฐานข้อมูลโค้ด Elements ขณะที่โหนดของสหพันธ์กำลังทำงานในรุ่นที่ไม่มีการแก้ไขที่เกี่ยวข้อง.

แทนที่จะเจรจาภายใต้แรงกดดันหลังจากที่เงินได้ถูกเคลื่อนย้าย Amador กล่าวว่า โปรโตคอลที่จริงจังควรกำหนดเงื่อนไขการช่วยเหลือของตนก่อนที่จะเกิดเหตุฉุกเฉิน.

“ใช่ เงื่อนไขการช่วยเหลือต้องมีอยู่ก่อนที่จะเกิดการโจมตี” เขากล่าว “โปรโตคอลที่จริงจังทั้งหมดควรกำหนดสิ่งเหล่านี้ล่วงหน้า”

กฎที่กำหนดไว้ล่วงหน้าสามารถกำหนดว่าระบบใดที่นักวิจัยสามารถทดสอบได้ วิธีการเปิดเผยช่องโหว่ และการกระทำใดที่พวกเขาสามารถทำได้ในระหว่างเหตุการณ์ที่เกิดขึ้น.

พวกเขายังสามารถระบุค่าตอบแทนสูงสุด เงื่อนไขการชำระเงิน และการคุ้มครองทางกฎหมายที่มีให้กับนักวิจัยที่ยังคงอยู่ในขอบเขตที่ได้รับอนุมัติ.

Immunefi ได้พัฒนาโครงสร้าง Whitehat Safe Harbor เพื่อกำหนดเงื่อนไขดังกล่าวก่อนที่โปรโตคอลจะเผชิญกับการโจมตี.

Amador ซึ่งมีส่วนช่วยในการสร้างโครงสร้างนี้และมีส่วนร่วมในทีมตอบสนองต่อการโจมตีแบบสด เปรียบเทียบการดำเนินการฉุกเฉินกับการช่วยชีวิตบ้านจากไฟ: ความต้องการความช่วยเหลือไม่ได้ให้อำนาจในการใช้วิธีการช่วยเหลือทุกวิธี.

ข้อตกลงล่วงหน้ายังให้ทีมโปรโตคอลมีพื้นฐานในการแยกแยะการแทรกแซงที่ได้รับอนุมัติจากการบีบบังคับ.

หากไม่มีเงื่อนไขล่วงหน้า ผู้โจมตีที่ควบคุมเงินของผู้ใช้สามารถเรียกร้องค่าตอบแทนในขณะที่โครงการเผชิญกับการขาดทุน การหยุดชะงักของบริการ และแรงกดดันจากผู้ถือโทเค็น.

ผู้โจมตี Liquid ในตอนแรกสื่อสารผ่านข้อความที่วางในธุรกรรม Bitcoin และบอกให้ Blockstream แก้ไขข้อบกพร่องก่อนที่พวกเขาจะคืนเงิน.

หลังจากที่ Blockstream ยืนยันว่าโหนดสะพานที่ได้รับผลกระทบได้รับการแก้ไข กลุ่มนี้ได้ส่ง 3,400 BTC กลับไปยังกระเป๋าเงินของสหพันธ์.

ไม่มีข้อตกลงที่เปิดเผยต่อสาธารณะอนุญาตให้กลุ่มเก็บรักษา 598.5 BTC ที่เหลือ. จำนวนนี้ยังเกิน 10% ของประมาณ 4,000 BTC ที่เกี่ยวข้อง.

แม้ว่าคำขอที่รายงานจะมุ่งเน้นไปที่รางวัล 10% ขณะที่ปฏิเสธความพยายามของผู้โจมตี Liquid ในการกำหนดเงื่อนไขของตนเอง Amador ได้ปกป้องแนวทางปฏิบัติที่ไม่เป็นทางการของอุตสาหกรรมคริปโตในการเสนอค่าตอบแทนสูงสุดถึง 10% ของเงินที่มีความเสี่ยงในฐานะรางวัล whitehat โดยไม่มีจุดอ้างอิงทั่วไป.

“10% ของการโจมตีมูลค่า 100 ล้านดอลลาร์คือ 10 ล้านดอลลาร์ที่ได้รับอย่างถูกกฎหมาย โดยไม่มีใครตามล่าคุณในภายหลัง” Amador กล่าว “ทางเลือกสำหรับพวกเขาคือการเคลื่อนย้ายเงินจำนวนเก้าหมายบนเชนในขณะที่บริษัทตรวจสอบทุกแห่งเฝ้าดู”

ตัวเลข 10% ได้ปรากฏในข้อเสนอการกู้คืนหลายรายการ แต่โครงการมักจะระบุเงื่อนไขด้วยตนเอง.

ในเดือนสิงหาคม ผู้สนับสนุน BTCPay Server สนับสนุนรางวัลที่เท่ากับ 10% ของเงินที่กู้คืนได้หลังจากที่ผู้โจมตีได้รับสิทธิ์การเข้าถึง LND admin macaroon. การจ่ายเงินที่เสนอถูกจำกัดไว้ที่ 3 BTC หากสินทรัพย์ที่ถูกขโมยทั้งหมดถูกคืน.

Cetus Protocol ใช้สูตรที่แตกต่างกันหลังจากการโจมตีในเดือนพฤษภาคม 2025. ข้อบกพร่องในตรรกะของผู้สร้างตลาดอัตโนมัติทำให้เกิดการสูญเสียมากกว่า 223 ล้านดอลลาร์ ขณะที่ Sui Foundation ประสานงานกับผู้ตรวจสอบเพื่อแช่แข็งเงินประมาณ 163 ล้านดอลลาร์. Cetus ประกาศรางวัล 5 ล้านดอลลาร์ สำหรับข้อมูลที่นำไปสู่การระบุผู้โจมตี.

Amador กล่าวว่า รางวัลควรมีมูลค่าสูงสุดถึง 10% ของเงินที่มีความเสี่ยงในขณะที่ยังคงอยู่ภายใต้ขีดจำกัดที่โปรโตคอลสามารถจ่ายได้. การตั้งจำนวนต่ำเกินไปอาจทำให้การขโมยมีความน่าสนใจกว่าการเปิดเผยข้อมูล เขากล่าว ขณะที่การจ่ายเงินที่มากเกินไปอาจทำให้โครงการที่ได้รับการช่วยเหลือไม่สามารถดำเนินการต่อไปได้.

“ตั้งราคาให้สูงเกินไป การจ่ายเงินอาจทำให้โปรโตคอลที่คุณเพิ่งช่วยเหลือเสียชีวิต ซึ่งไม่มีใครได้ประโยชน์” เขากล่าว.

โครงการอาจยังจ่ายเงินเกินขีดจำกัดที่ระบุไว้เมื่อรายงานมีเหตุผลในการเสนอรางวัลที่ใหญ่กว่า Amador กล่าว.

ภายใต้โมเดลที่เขาเสนอ โปรโตคอลจะยังคงควบคุมการตัดสินใจนั้นแทนที่จะให้ผู้วิจัยกำหนดค่าธรรมเนียมหลังจากที่ได้ครอบครองสินทรัพย์ของผู้ใช้.

สำหรับนักวิจัยที่ตั้งอยู่ในสหรัฐอเมริกา การคืนเงินหรือเสนอการเจรจาไม่ได้ป้องกันข้อกล่าวหาทางอาญาเมื่อการเข้าถึงเดิมไม่ได้รับอนุญาต.

ในเดือนธันวาคม 2023 วิศวกรด้านความปลอดภัยคนก่อนชื่อ Shakeeb Ahmed ได้สารภาพผิดในข้อหาฉ้อโกงคอมพิวเตอร์หลังจากที่เขาโจมตีการแลกเปลี่ยนแบบกระจายสองแห่งและได้รับเงินมากกว่า 12 ล้านดอลลาร์. ตามที่กระทรวงยุติธรรมสหรัฐฯ Ahmed ได้เจรจากับแพลตฟอร์มหนึ่งและเสนอที่จะคืนเงินที่ถูกขโมยยกเว้น 1.5 ล้านดอลลาร์ หากการแลกเปลี่ยนตกลงที่จะไม่ติดต่อหน่วยงานบังคับใช้กฎหมาย.

อัยการของรัฐบาลกลางกล่าวว่า Ahmed ต่อมาได้ตกลงที่จะสละเงินมากกว่า 12.3 ล้านดอลลาร์ รวมถึงประมาณ 5.6 ล้านดอลลาร์ ในสกุลเงินดิจิทัลที่ได้มาโดยการฉ้อโกง. ในเดือนเมษายน 2024 ผู้พิพากษาของรัฐบาลกลางได้ตัดสินให้เขาเข้าคุกเป็นเวลา 3 ปี และสั่งให้ยึดทรัพย์สินที่ถูกขโมย.

ล่าสุดจาก Blog