Liquid-Network-Angreifer überschritt Grenze zum Diebstahl: Immunefi-CEO

BTC
Liquid NetworkBitcoin-BridgeBlockstreamWhitehatImmunefiExploitKopfgeld
vor 1 StundeQuelle: crypto.news
Liquid-Network-Angreifer überschritt Grenze zum Diebstahl: Immunefi-CEO

Immunefi-CEO Mitchell Amador hat gesagt, dass die Angreifer des Liquid Network jeden Anspruch auf den White-Hat-Status verloren haben, indem sie 598,5 BTC behielten, nachdem sie 3.400 BTC von den etwa 4.000 BTC des Exploits zurückgegeben hatten.

Zusammenfassung

  • Etwa 598,5 BTC verbleiben bei den Angreifern, nachdem sie 3.400 BTC zurückgegeben haben.
  • Amador sagte, koordinierte Offenlegung endet, wenn ein Forscher Rettungsbedingungen ohne vorherige Genehmigung festlegt.
  • Protokolle sollten Rettungsregeln und Belohnungsgrenzen festlegen, bevor ein Exploit auftritt.
  • Der CEO von Immunefi verteidigte die 10%-Belohnungskonvention, wenn Teams sie im Voraus genehmigen.

Immunefi-Gründer und CEO Mitchell Amador sagte gegenüber crypto.news, dass die Bewegung von Nutzervermögen ohne Erlaubnis nicht als Rettung behandelt werden kann, wenn der Forscher später einen Teil der Gelder behält oder Zahlungsbedingungen festlegt.

„Koordinierte Offenlegung endet in dem Moment, in dem man die Bedingungen selbst festlegt“, sagte Amador. „Das Geld war nie dazu da, von Ihnen gerettet zu werden, also ist seine Bewegung keine Rettung.“

Seine Kommentare befassen sich mit dem Streit, den der Liquid Network-Vorfall hinterlassen hat, bei dem nicht identifizierte Akteure etwa 4.000 BTC abzogen, damals etwa 320 Millionen Dollar wert, bevor sie sich selbst als Whitehats bezeichneten. Sie gaben 3.400 BTC zurück, nachdem Blockstream die betroffenen Bridge-Knoten gepatcht hatte, behielten jedoch 598,5 BTC.

Blockstream hat die Forderung der Gruppe nach einer 10%-Belohnung abgelehnt und erklärt, dass es nicht für die Rückgabe der verbleibenden Bitcoin zahlen wird. Das Unternehmen wies auch die Behauptung der Angreifer zurück, dass die Operation eine verantwortungsvolle Offenlegung darstellte.

Angreifer des Liquid Network konnten ihre eigenen Bedingungen nicht festlegen

Amador sagte, ein Sicherheitsforscher müsse private Offenlegungskanäle nutzen, vorzugsweise über ein definiertes Bug-Bounty-Programm, anstatt Vermögenswerte zu nehmen und danach eine Belohnung auszuhandeln.

„Behalten Sie einen Dollar an Nutzergeldern, und es ist Diebstahl, was auch immer die Absicht am Anfang war. Der Weg für einen Forscher ist die private Offenlegung, idealerweise innerhalb eines gut definierten Programms.“

Die Unterscheidung beruht auf der Autorisierung und nicht auf dem erklärten Motiv des Forschers. Nach Amadors Ansicht gibt das Finden einer echten Schwachstelle jemandem nicht das Recht, Nutzervermögen zu bewegen, es als Sicherheit zu halten oder zu entscheiden, welche Entschädigung geschuldet wird.

Blockstream vertrat in seiner Antwort vom 11. September eine ähnliche Position. Wie zuvor von crypto.news berichtet, erklärte das Unternehmen, dass die Wegnahme von Vermögenswerten ohne Erlaubnis und die Weigerung, sie zurückzugeben, Diebstahl und nicht Whitehat-Arbeit darstelle.

Das Unternehmen sagte, seine früheren Gespräche mit den Akteuren seien darauf ausgerichtet gewesen, Nutzergelder zurückzuerlangen und die Bitcoin-Community zu schützen. Laut Blockstream bedeutete die Teilnahme an diesen Gesprächen nicht, dass es entweder die Abhebung oder die spätere Belohnungsforderung akzeptiert hatte.

Eine technische Überprüfung des Exploits ergab, dass eine Cache-Schlüssel-Kollision in der Verifikationslogik für vertrauliche Transaktionen es den Akteuren ermöglichte, nicht gedeckte L-BTC zu erstellen. Sie nutzten dann den Peg-out-Dienst von SideSwap, um echte Bitcoin aus der Föderationsreserve zu erhalten.

Föderationsschlüssel wurden laut Blockstream nicht kompromittiert. Der Vorfall betraf stattdessen die Verifikationslogik in der Elements-Codebasis, während die Föderationsknoten eine Version ausführten, die den relevanten Fix nicht enthielt.

Rettungsbedingungen sollten vor einem Exploit existieren

Anstatt unter Druck nach der Bewegung von Geldern zu verhandeln, sagte Amador, dass seriöse Protokolle ihre Rettungsbedingungen festlegen sollten, bevor ein Notfall eintritt.

„Ja, Rettungsbedingungen müssen vor einem Exploit existieren“, sagte er. „Alle seriösen Protokolle sollten diese im Voraus festlegen.“

Vorbestimmte Regeln können definieren, welche Systeme Forscher testen dürfen, wie sie eine Schwachstelle offenlegen müssen und welche Maßnahmen sie während eines aktiven Vorfalls ergreifen können. Sie können auch die maximale Belohnung, Zahlungsbedingungen und rechtliche Schutzmaßnahmen angeben, die Forschern zur Verfügung stehen, die innerhalb des genehmigten Rahmens bleiben.

Immunefi entwickelte das Whitehat Safe Harbor-Framework, um solche Bedingungen festzulegen, bevor ein Protokoll einem Angriff ausgesetzt ist. Amador, der half, das Framework zu gestalten und an Live-Exploit-Response-Teams teilgenommen hat, verglich Notfallmaßnahmen mit der Rettung eines Hauses vor einem Feuer: Die Notwendigkeit von Hilfe autorisiert nicht jede mögliche Rettungsmethode.

Vorabvereinbarungen geben Protokollteams auch eine Grundlage, um genehmigte Intervention von Nötigung zu unterscheiden. Ohne vorherige Bedingungen kann ein Akteur, der die Nutzergelder kontrolliert, eine Zahlung verlangen, während das Projekt Verluste, Dienstunterbrechungen und Druck von Token-Inhabern erleidet.

Die Akteure von Liquid kommunizierten zunächst über Nachrichten, die in Bitcoin-Transaktionen platziert wurden, und forderten Blockstream auf, die Schwachstelle zu patchen, bevor sie die Gelder zurückgaben. Nachdem Blockstream bestätigt hatte, dass die betroffenen Bridge-Knoten gepatcht worden waren, sandte die Gruppe 3.400 BTC an die Föderations-Wallet zurück.

Keine öffentlich bekannt gegebene Vereinbarung hatte es der Gruppe erlaubt, die verbleibenden 598,5 BTC zu behalten. Der Betrag übersteigt auch 10 % der etwa 4.000 BTC, die beteiligt waren, obwohl die gemeldete Forderung auf eine 10-prozentige Belohnung abzielte.

Die 10-%-Krypto-Bounty-Konvention hat weiterhin eine Rolle

Während er den Versuch der Liquid-Akteure ablehnte, ihre eigenen Bedingungen aufzuzwingen, verteidigte Amador die informelle Praxis der Kryptoindustrie, bis zu 10 % der gefährdeten Gelder als Whitehat-Bounty anzubieten.

Ohne einen gemeinsamen Bezugspunkt, so sagte er, müsste jede Einigung von Anfang an ausgehandelt werden, was einem Angreifer während eines aktiven Vorfalls mehr Hebelwirkung verleiht. Ein definierter Prozentsatz gibt Forschern einen legalen Zahlungsweg, während ein Protokoll den Großteil der exponierten Vermögenswerte zurückgewinnen kann.

„Zehn Prozent eines 100-Millionen-Dollar-Exploits sind 10 Millionen Dollar, legal verdient, ohne dass danach jemand Jagd auf dich macht“, sagte Amador. „Die Alternative für sie ist, neunstellige Beträge onchain zu bewegen, während jede Forensikfirma zusieht.“

Die 10-%-Zahl ist in mehreren Wiederherstellungsangeboten aufgetaucht, aber Projekte legen die Bedingungen normalerweise selbst fest. Im August unterstützten BTCPay-Server-Unterstützer eine Belohnung in Höhe von 10 % der wiederhergestellten Gelder, nachdem Angreifer LND-Admin-Macaroon-Anmeldeinformationen erlangt hatten. Die vorgeschlagene Auszahlung war auf 3 BTC begrenzt, wenn alle gestohlenen Vermögenswerte zurückgegeben würden.

Cetus Protocol folgte nach seinem Exploit im Mai 2025 einer anderen Formel. Ein Fehler in seiner Automated-Market-Maker-Logik verursachte Verluste von mehr als 223 Millionen Dollar, während die Sui Foundation mit Validatoren zusammenarbeitete, um etwa 163 Millionen Dollar einzufrieren. Cetus kündigte später eine Belohnung von 5 Millionen Dollar für Informationen an, die zur Identifizierung des Angreifers führen, laut seiner Post-Exploit-Überprüfung.

Amador sagte, die Belohnung sollte im Allgemeinen bis zu 10 % der gefährdeten Gelder erreichen, während sie einer Obergrenze unterliegt, die das Protokoll sich leisten kann. Wenn der Betrag zu niedrig angesetzt werde, könnte Diebstahl attraktiver werden als Offenlegung, sagte er, während eine übermäßige Auszahlung das gerettete Projekt zahlungsunfähig machen könnte.

„Setzt man den Preis zu hoch an, kann die Auszahlung das Protokoll töten, das man gerade gerettet hat, was niemandem hilft“, sagte er.

Projekte könnten immer noch über ihre angegebene Obergrenze hinaus zahlen, wenn ein Bericht eine größere Belohnung rechtfertigt, fügte Amador hinzu. Nach seinem vorgeschlagenen Modell behält das Protokoll die Kontrolle über diese Entscheidung, anstatt einem Forscher zu erlauben, die Gebühr festzulegen, nachdem er die Verwahrung der Nutzervermögenswerte übernommen hat.

US-Strafverfolgungen zeigen das Risiko unbefugter Exploits

Für in den USA ansässige Forscher verhindert die Rückgabe von Geldern oder das Angebot zu verhandeln nicht unbedingt strafrechtliche Anklagen, wenn der ursprüngliche Zugriff unbefugt war.

Im Dezember 2023 bekannte sich der ehemalige Sicherheitsingenieur Shakeeb Ahmed des Computerbetrugs schuldig, nachdem er zwei dezentrale Börsen ausgebeutet und mehr als 12 Millionen Dollar erlangt hatte. Laut dem US-Justizministerium verhandelte Ahmed mit einer Plattform und schlug vor, die gestohlenen Gelder bis auf 1,5 Millionen Dollar zurückzugeben, wenn die Börse sich bereit erklärte, keine Strafverfolgungsbehörden zu kontaktieren.

Bundesstaatsanwälte sagten, Ahmed habe später zugestimmt, mehr als 12,3 Millionen Dollar zu verfallen, darunter etwa 5,6 Millionen Dollar in betrügerisch erlangter Kryptowährung. Im April 2024 verurteilte ihn ein Bundesrichter zu drei Jahren Gefängnis und ordnete die Einziehung der gestohlenen Vermögenswerte an.