L'attaquant de Liquid Network a basculé dans le vol, selon le PDG d'Immunefi

BTC
réseau Liquidpont BitcoinBlockstreamwhite hatImmunefiExploitprime
il y a 1 heureSource: crypto.news
L'attaquant de Liquid Network a basculé dans le vol, selon le PDG d'Immunefi

Le PDG d'Immunefi, Mitchell Amador, a déclaré que les attaquants du Liquid Network ont perdu toute prétention au statut de white-hat en conservant 598,5 BTC après avoir restitué 3 400 BTC sur les quelque 4 000 BTC de l'exploit.

Résumé

  • Environ 598,5 BTC restent entre les mains des attaquants après qu'ils ont restitué 3 400 BTC.
  • Amador a déclaré que la divulgation coordonnée prend fin lorsqu'un chercheur fixe les conditions de sauvetage sans approbation préalable.
  • Les protocoles devraient établir des règles de sauvetage et des limites de prime avant qu'un exploit ne se produise.
  • Le PDG d'Immunefi a défendu la convention de prime de 10 % lorsque les équipes l'approuvent à l'avance.

Le fondateur et PDG d'Immunefi, Mitchell Amador, a déclaré à crypto.news que déplacer des actifs d'utilisateurs sans autorisation ne peut pas être considéré comme un sauvetage lorsque le chercheur conserve ensuite une partie des fonds ou fixe les conditions de paiement.

« La divulgation coordonnée prend fin au moment où vous fixez vous-même les conditions », a déclaré Amador. « L'argent n'a jamais été à vous à sauver, donc le déplacer n'est pas un sauvetage. »

Ses commentaires portent sur le différend laissé par l'incident du Liquid Network, dans lequel des acteurs non identifiés ont retiré environ 4 000 BTC, d'une valeur d'environ 320 millions de dollars à l'époque, avant de se décrire comme des whitehats. Ils ont restitué 3 400 BTC après que Blockstream a corrigé les nœuds de pont affectés, mais ont conservé 598,5 BTC.

Blockstream a rejeté la demande du groupe d'une prime de 10 % et a déclaré qu'elle ne paierait pas pour la restitution du Bitcoin restant. La société a également rejeté l'affirmation des attaquants selon laquelle l'opération constituait une divulgation responsable.

Les attaquants du Liquid Network ne pouvaient pas fixer leurs propres conditions

Amador a déclaré qu'un chercheur en sécurité doit utiliser des canaux de divulgation privés, de préférence via un programme de bug bounty défini, au lieu de prendre des actifs et de négocier une récompense par la suite.

« Gardez un dollar de fonds d'utilisateurs, et c'est un vol, quelle qu'ait été l'intention au départ. La voie pour un chercheur est la divulgation privée, idéalement dans le cadre d'un programme bien défini. »

La distinction repose sur l'autorisation plutôt que sur le motif déclaré du chercheur. Selon Amador, trouver une véritable vulnérabilité ne donne pas le droit de déplacer des actifs d'utilisateurs, de les détenir en garantie ou de décider de la compensation due.

Blockstream a adopté une position similaire dans sa réponse du 11 septembre. Comme précédemment rapporté par crypto.news, la société a déclaré que prendre des actifs sans autorisation et refuser de les restituer constituait un vol plutôt qu'un travail de whitehat.

La société a déclaré que ses discussions antérieures avec les acteurs visaient à récupérer les fonds des utilisateurs et à protéger la communauté Bitcoin. Selon Blockstream, le fait de s'engager dans ces discussions ne signifiait pas qu'elle avait accepté le retrait ou la demande de prime ultérieure.

Un examen technique de l'exploit a révélé qu'une collision de clé de cache dans la logique de vérification des transactions confidentielles a permis aux acteurs de créer des L-BTC non adossés. Ils ont ensuite utilisé le service de peg-out de SideSwap pour obtenir de vrais Bitcoin à partir de la réserve de la fédération.

Les clés de la fédération n'ont pas été compromises, selon Blockstream. L'incident impliquait plutôt la logique de vérification dans la base de code Elements, tandis que les nœuds de la fédération exécutaient une version qui ne contenait pas le correctif pertinent.

Les conditions de sauvetage devraient exister avant un exploit

Plutôt que de négocier sous pression après le déplacement des fonds, Amador a déclaré que les protocoles sérieux devraient décider de leurs conditions de sauvetage avant qu'une urgence ne se produise.

« Oui, les conditions de sauvetage doivent exister avant un exploit », a-t-il déclaré. « Tous les protocoles sérieux devraient les fixer à l'avance. »

Des règles prédéterminées peuvent définir quels systèmes les chercheurs peuvent tester, comment ils doivent divulguer une vulnérabilité et quelles actions ils peuvent entreprendre lors d'un incident actif. Elles peuvent également indiquer la prime maximale, les conditions de paiement et les protections juridiques disponibles pour les chercheurs qui restent dans le périmètre approuvé.

Immunefi a développé le cadre Whitehat Safe Harbor pour établir de telles conditions avant qu'un protocole ne fasse face à une attaque. Amador, qui a contribué à façonner le cadre et a participé à des équipes d'intervention en cas d'exploit en direct, a comparé l'action d'urgence au sauvetage d'une maison d'un incendie : le besoin d'aide n'autorise pas toutes les méthodes de sauvetage possibles.

Les accords préalables donnent également aux équipes de protocole une base pour distinguer une intervention approuvée d'une coercition. Sans conditions préalables, un acteur qui contrôle les fonds des utilisateurs peut exiger un paiement alors que le projet fait face à des pertes, des interruptions de service et des pressions de la part des détenteurs de jetons.

Les acteurs de Liquid ont initialement communiqué par des messages placés dans des transactions Bitcoin et ont demandé à Blockstream de corriger la faille avant qu'ils ne restituent les fonds. Après que Blockstream a confirmé que les nœuds de pont concernés avaient été corrigés, le groupe a renvoyé 3 400 BTC au portefeuille de la fédération.

Aucun accord divulgué publiquement n'avait autorisé le groupe à conserver les 598,5 BTC restants. Le montant dépasse également 10 % des quelque 4 000 BTC impliqués, bien que la demande rapportée portait sur une récompense de 10 %.

La convention de prime crypto de 10 % a encore un rôle à jouer

Tout en rejetant la tentative des acteurs de Liquid d'imposer leurs propres conditions, Amador a défendu la pratique informelle de l'industrie crypto consistant à offrir jusqu'à 10 % des fonds à risque en tant que prime de whitehat.

Sans point de référence commun, a-t-il déclaré, chaque règlement devrait être négocié depuis le début, ce qui donnerait à un attaquant plus de levier lors d'un incident actif. Un pourcentage défini donne aux chercheurs une voie de paiement légale tout en permettant à un protocole de récupérer la plupart des actifs exposés.

« Dix pour cent d'un exploit de 100 M$ représente 10 M$ gagnés légalement, sans que personne ne vous traque ensuite », a déclaré Amador. « L'alternative pour eux est de déplacer neuf chiffres onchain pendant que chaque cabinet de forensique surveille. »

Le chiffre de 10 % est apparu dans plusieurs offres de récupération, mais les projets énoncent généralement eux-mêmes les conditions. En août, les partisans de BTCPay Server ont soutenu une récompense égale à 10 % des fonds récupérés après que des attaquants ont obtenu les identifiants d'administrateur macaroon de LND. Le paiement proposé était plafonné à 3 BTC si tous les actifs volés étaient restitués.

Cetus Protocol a suivi une formule différente après son exploit de mai 2025. Une faille dans sa logique de teneur de marché automatisé a causé des pertes de plus de 223 millions de dollars, tandis que la Sui Foundation a coordonné avec les validateurs pour geler environ 163 millions de dollars. Cetus a ensuite annoncé une récompense de 5 millions de dollars pour toute information menant à l'identification de l'attaquant, selon son examen post-exploit.

Amador a déclaré que la récompense devrait généralement atteindre jusqu'à 10 % des fonds à risque tout en restant soumise à un plafond que le protocole peut se permettre. Fixer le montant trop bas pourrait rendre le vol plus attrayant que la divulgation, a-t-il dit, tandis qu'un paiement excessif pourrait laisser le projet sauvé incapable de poursuivre ses opérations.

« Fixez un prix trop élevé, et le paiement peut tuer le protocole que vous venez de sauver, ce qui n'aide personne », a-t-il déclaré.

Les projets peuvent encore payer au-delà de leur plafond déclaré lorsqu'un rapport justifie une récompense plus importante, a ajouté Amador. Selon son modèle proposé, le protocole conserve le contrôle de cette décision au lieu de permettre à un chercheur de fixer les frais après avoir pris possession des actifs des utilisateurs.

Les poursuites américaines montrent le risque des exploits non autorisés

Pour les chercheurs basés aux États-Unis, restituer les fonds ou proposer de négocier n'empêche pas nécessairement des accusations pénales lorsque l'accès initial était non autorisé.

En décembre 2023, l'ancien ingénieur en sécurité Shakeeb Ahmed a plaidé coupable de fraude informatique après avoir exploité deux échanges décentralisés et obtenu plus de 12 millions de dollars. Selon le Département de la Justice des États-Unis, Ahmed a négocié avec une plateforme et a proposé de restituer les fonds volés à l'exception de 1,5 million de dollars si l'échange acceptait de ne pas contacter les forces de l'ordre.

Les procureurs fédéraux ont déclaré qu'Ahmed avait ensuite accepté de confisquer plus de 12,3 millions de dollars, dont environ 5,6 millions de dollars en cryptomonnaie obtenue frauduleusement. En avril 2024, un juge fédéral l'a condamné à trois ans de prison et a ordonné la confiscation des actifs volés.