El CEO de Immunefi, Mitchell Amador, ha dicho que los atacantes de Liquid Network perdieron cualquier derecho a ser considerados whitehat al retener 598,5 BTC después de devolver 3.400 BTC de los aproximadamente 4.000 BTC del exploit.
Resumen
- Aproximadamente 598,5 BTC permanecen con los atacantes después de que devolvieran 3.400 BTC.
- Amador dijo que la divulgación coordinada termina cuando un investigador establece términos de rescate sin aprobación previa.
- Los protocolos deberían establecer reglas de rescate y límites de recompensas antes de que ocurra un exploit.
- El CEO de Immunefi defendió la convención de recompensa del 10% cuando los equipos la aprueban de antemano.
El fundador y CEO de Immunefi, Mitchell Amador, dijo a crypto.news que mover activos de usuarios sin permiso no puede tratarse como un rescate cuando el investigador luego conserva parte de los fondos o establece términos de pago.
"La divulgación coordinada termina en el momento en que estableces los términos tú mismo", dijo Amador. "El dinero nunca fue tuyo para salvarlo, así que moverlo no es un rescate".
Sus comentarios abordan la disputa dejada por el incidente de Liquid Network, en el que actores no identificados retiraron aproximadamente 4.000 BTC, valorados en unos 320 millones de dólares en ese momento, antes de describirse a sí mismos como whitehats. Devolvieron 3.400 BTC después de que Blockstream parcheara los nodos de puente afectados, pero retuvieron 598,5 BTC.
Blockstream ha rechazado la demanda del grupo de una recompensa del 10% y ha dicho que no pagará por la devolución del Bitcoin restante. La compañía también rechazó la afirmación de los atacantes de que la operación equivalía a una divulgación responsable.
Los atacantes de Liquid Network no podían establecer sus propios términos
Amador dijo que un investigador de seguridad debe usar canales de divulgación privados, preferiblemente a través de un programa de recompensas por errores definido, en lugar de tomar activos y negociar una recompensa después.
"Conserva un dólar de fondos de usuarios, y es robo, cualquiera que haya sido la intención al principio. El camino para un investigador es la divulgación privada, idealmente dentro de un programa bien definido".
La distinción se basa en la autorización más que en el motivo declarado del investigador. Según la opinión de Amador, encontrar una vulnerabilidad real no le da a alguien el derecho de mover activos de usuarios, retenerlos como garantía o decidir qué compensación se debe.
Blockstream adoptó una posición similar en su respuesta del 11 de septiembre. Como informó previamente crypto.news, la compañía dijo que tomar activos sin permiso y negarse a devolverlos constituía robo en lugar de trabajo whitehat.
La compañía dijo que sus conversaciones anteriores con los actores tenían como objetivo recuperar fondos de usuarios y proteger a la comunidad de Bitcoin. Según Blockstream, participar en esas conversaciones no significaba que hubiera aceptado la retirada ni la posterior demanda de recompensa.
Una revisión técnica del exploit encontró que una colisión de clave de caché en la lógica de verificación de transacciones confidenciales permitió a los actores crear L-BTC sin respaldo. Luego utilizaron el servicio de peg-out de SideSwap para obtener Bitcoin real de la reserva de la federación.
Las claves de la federación no fueron comprometidas, según Blockstream. El incidente involucró en cambio la lógica de verificación en el código base de Elements, mientras que los nodos de la federación ejecutaban una versión que no contenía la corrección relevante.
Los términos de rescate deberían existir antes de un exploit
En lugar de negociar bajo presión después de que se hayan movido los fondos, Amador dijo que los protocolos serios deberían decidir sus condiciones de rescate antes de que ocurra una emergencia.
"Sí, los términos de rescate deben existir antes de un exploit", dijo. "Todos los protocolos serios deberían establecerlos de antemano".
Las reglas predeterminadas pueden definir qué sistemas pueden probar los investigadores, cómo deben divulgar una vulnerabilidad y qué acciones pueden tomar durante un incidente activo. También pueden indicar la recompensa máxima, las condiciones de pago y las protecciones legales disponibles para los investigadores que permanezcan dentro del alcance aprobado.
Immunefi desarrolló el marco Whitehat Safe Harbor para establecer tales condiciones antes de que un protocolo enfrente un ataque. Amador, quien ayudó a dar forma al marco y ha participado en equipos de respuesta a exploits en vivo, comparó la acción de emergencia con salvar una casa de un incendio: la necesidad de ayuda no autoriza todos los métodos de rescate posibles.
Los acuerdos previos también brindan a los equipos de protocolo una base para distinguir la intervención aprobada de la coerción. Sin términos previos, un actor que controla los fondos de los usuarios puede exigir un pago mientras el proyecto enfrenta pérdidas, interrupciones del servicio y presión de los tenedores de tokens.
Los actores de Liquid inicialmente se comunicaron mediante mensajes colocados en transacciones de Bitcoin y le dijeron a Blockstream que parcheara la falla antes de que devolvieran los fondos. Después de que Blockstream confirmó que los nodos puente afectados habían sido parcheados, el grupo envió 3,400 BTC de vuelta a la billetera de la federación.
Ningún acuerdo divulgado públicamente había permitido al grupo retener los 598.5 BTC restantes. La cantidad también supera el 10% de los aproximadamente 4,000 BTC involucrados, aunque la demanda reportada se centró en una recompensa del 10%.
La convención de recompensas cripto del 10% todavía tiene un papel
Si bien rechazó el intento de los actores de Liquid de imponer sus propios términos, Amador defendió la práctica informal de la industria cripto de ofrecer hasta el 10% de los fondos en riesgo como recompensa whitehat.
Sin un punto de referencia común, dijo, cada acuerdo tendría que negociarse desde el principio, dando al atacante más ventaja durante un incidente activo. Un porcentaje definido brinda a los investigadores una ruta de pago legal mientras permite que un protocolo recupere la mayor parte de los activos expuestos.
“El diez por ciento de un exploit de $100M son $10M ganados legalmente, sin que nadie te persiga después”, dijo Amador. “La alternativa para ellos es mover nueve cifras onchain mientras cada firma forense observa.”
La cifra del 10% ha aparecido en varias ofertas de recuperación, pero los proyectos generalmente establecen los términos ellos mismos. En agosto, los partidarios de BTCPay Server respaldaron una recompensa equivalente al 10% de los fondos recuperados después de que los atacantes obtuvieran credenciales de macaroon de administrador de LND. El pago propuesto se limitó a 3 BTC si se devolvían todos los activos robados.
Cetus Protocol siguió una fórmula diferente después de su exploit de mayo de 2025. Una falla en su lógica de creador de mercado automatizado causó pérdidas de más de $223 millones, mientras que la Fundación Sui coordinó con los validadores para congelar alrededor de $163 millones. Cetus anunció posteriormente una recompensa de $5 millones por información que condujera a la identificación del atacante, según su revisión posterior al exploit.
Amador dijo que la recompensa generalmente debería alcanzar hasta el 10% de los fondos en riesgo, mientras permanece sujeta a un límite que el protocolo pueda pagar. Establecer la cantidad demasiado baja podría hacer que el robo sea más atractivo que la divulgación, dijo, mientras que un pago excesivo podría dejar al proyecto rescatado incapaz de continuar operando.
“Ponle un precio demasiado alto, y pagar puede matar el protocolo que acabas de salvar, lo que no ayuda a nadie”, dijo.
Los proyectos aún pueden pagar por encima de su límite declarado cuando un informe justifica una recompensa mayor, agregó Amador. Bajo su modelo propuesto, el protocolo retiene el control sobre esa decisión en lugar de permitir que un investigador establezca la tarifa después de tomar custodia de los activos del usuario.
Los procesamientos en EE. UU. muestran el riesgo de exploits no autorizados
Para los investigadores con sede en EE. UU., devolver fondos u ofrecerse a negociar no necesariamente evita cargos penales cuando el acceso original no fue autorizado.
En diciembre de 2023, el ex ingeniero de seguridad Shakeeb Ahmed se declaró culpable de fraude informático después de explotar dos exchanges descentralizados y obtener más de $12 millones. Según el Departamento de Justicia de EE. UU., Ahmed negoció con una plataforma y propuso devolver los fondos robados excepto $1.5 millones si el exchange aceptaba no contactar a las autoridades.
Los fiscales federales dijeron que Ahmed luego aceptó confiscar más de $12.3 millones, incluidos aproximadamente $5.6 millones en criptomonedas obtenidas fraudulentamente. En abril de 2024, un juez federal lo sentenció a tres años de prisión y ordenó la confiscación de los activos robados.






