Dyrektor generalny Immunefi, Mitchell Amador, powiedział, że atakujący sieć Liquid utracili wszelkie roszczenia do statusu białego kapelusza, zatrzymując 598,5 BTC po zwróceniu 3400 BTC z około 4000 BTC wykorzystanych w exploicie.
Podsumowanie
- Około 598,5 BTC pozostaje u atakujących po zwróceniu 3400 BTC.
- Amador powiedział, że skoordynowane ujawnienie kończy się, gdy badacz ustala warunki ratunku bez uprzedniej zgody.
- Protokoły powinny ustalić zasady ratunku i limity nagród przed wystąpieniem exploitu.
- Dyrektor generalny Immunefi bronił konwencji 10% nagrody, gdy zespoły zatwierdzają ją z góry.
Założyciel i dyrektor generalny Immunefi, Mitchell Amador, powiedział crypto.news, że przenoszenie aktywów użytkowników bez pozwolenia nie może być traktowane jako ratunek, gdy badacz później zatrzymuje część funduszy lub ustala warunki płatności.
„Skoordynowane ujawnienie kończy się w momencie, gdy sam ustalasz warunki” – powiedział Amador. „Pieniądze nigdy nie były twoje do uratowania, więc przenoszenie ich nie jest ratunkiem”.
Jego komentarze odnoszą się do sporu pozostawionego przez incydent w sieci Liquid, w którym niezidentyfikowani sprawcy wypłacili około 4000 BTC, o wartości około 320 milionów dolarów w tamtym czasie, zanim określili się jako białe kapelusze. Zwrócili 3400 BTC po tym, jak Blockstream załatał dotknięte węzły mostu, ale zatrzymali 598,5 BTC.
Blockstream odrzucił żądanie grupy dotyczące 10% nagrody i powiedział, że nie zapłaci za zwrot pozostałych Bitcoinów. Firma odrzuciła również twierdzenie atakujących, że operacja stanowiła odpowiedzialne ujawnienie.
Atakujący sieć Liquid nie mogli ustalać własnych warunków
Amador powiedział, że badacz bezpieczeństwa musi korzystać z prywatnych kanałów ujawniania, najlepiej poprzez zdefiniowany program bug bounty, zamiast zabierać aktywa i negocjować nagrodę później.
„Zatrzymaj dolara funduszy użytkownika, a to kradzież, niezależnie od początkowego zamiaru. Ścieżką dla badacza jest prywatne ujawnienie, idealnie w dobrze zdefiniowanym programie”.
Rozróżnienie opiera się na autoryzacji, a nie na deklarowanym motywie badacza. W opinii Amadora znalezienie prawdziwej luki nie daje komuś prawa do przenoszenia aktywów użytkowników, zatrzymywania ich jako zabezpieczenia ani decydowania, jakie odszkodowanie się należy.
Blockstream zajął podobne stanowisko w swojej odpowiedzi z 11 września. Jak wcześniej informował crypto.news, firma stwierdziła, że zabieranie aktywów bez pozwolenia i odmowa ich zwrotu stanowi kradzież, a nie pracę białego kapelusza.
Firma powiedziała, że jej wcześniejsze rozmowy ze sprawcami miały na celu odzyskanie funduszy użytkowników i ochronę społeczności Bitcoin. Według Blockstream prowadzenie tych rozmów nie oznaczało, że zaakceptowała wypłatę lub późniejsze żądanie nagrody.
Przegląd techniczny exploitu wykazał, że kolizja klucza pamięci podręcznej w logice weryfikacji poufnych transakcji pozwoliła sprawcom na tworzenie niepokrytych L-BTC. Następnie użyli usługi peg-out SideSwap, aby uzyskać prawdziwe Bitcoiny z rezerwy federacji.
Klucze federacji nie zostały naruszone, według Blockstream. Incydent dotyczył raczej logiki weryfikacji w bazie kodu Elements, podczas gdy węzły federacji działały na wersji, która nie zawierała odpowiedniej poprawki.
Warunki ratunku powinny istnieć przed exploit
Zamiast negocjować pod presją po przeniesieniu funduszy, Amador powiedział, że poważne protokoły powinny ustalić warunki ratunku przed wystąpieniem sytuacji awaryjnej.
„Tak, warunki ratunku muszą istnieć przed exploit” – powiedział. „Wszystkie poważne protokoły powinny ustalić je z góry”.
Z góry określone zasady mogą zdefiniować, które systemy badacze mogą testować, jak muszą ujawnić lukę i jakie działania mogą podjąć podczas aktywnego incydentu. Mogą również określić maksymalną nagrodę, warunki płatności i ochronę prawną dostępną dla badaczy, którzy pozostają w zatwierdzonym zakresie.
Immunefi opracowało ramy Whitehat Safe Harbor, aby ustanowić takie warunki, zanim protokół stanie w obliczu ataku. Amador, który pomógł ukształtować ramy i uczestniczył w zespołach reagowania na żywe exploity, porównał działania awaryjne do ratowania domu przed pożarem: potrzeba pomocy nie autoryzuje każdej możliwej metody ratunku.
Umowy z wyprzedzeniem dają również zespołom protokołu podstawę do odróżnienia zatwierdzonej interwencji od przymusu. Bez wcześniejszych warunków podmiot kontrolujący środki użytkowników może żądać zapłaty, podczas gdy projekt ponosi straty, zakłócenia usług i presję ze strony posiadaczy tokenów.
Podmioty Liquid początkowo komunikowały się za pomocą wiadomości umieszczanych w transakcjach Bitcoin i nakazały Blockstream załatanie luki, zanim zwrócą środki. Po potwierdzeniu przez Blockstream, że dotknięte węzły mostu zostały załatane, grupa odesłała 3400 BTC do portfela federacji.
Żadna publicznie ujawniona umowa nie pozwalała grupie zatrzymać pozostałych 598,5 BTC. Kwota ta przekracza również 10% z około 4000 BTC zaangażowanych, chociaż zgłoszone żądanie koncentrowało się na 10% nagrody.
Konwencja 10% nagrody kryptowalutowej wciąż ma swoją rolę
Odrzucając próbę narzucenia własnych warunków przez podmioty Liquid, Amador bronił nieformalnej praktyki branży kryptowalutowej polegającej na oferowaniu do 10% zagrożonych środków jako nagrody dla whitehatów.
Bez wspólnego punktu odniesienia – powiedział – każde rozliczenie musiałoby być negocjowane od początku, dając atakującemu większą dźwignię podczas aktywnego incydentu. Zdefiniowany procent daje badaczom legalną ścieżkę płatności, jednocześnie pozwalając protokołowi odzyskać większość narażonych aktywów.
„Dziesięć procent z exploitu o wartości 100 mln dolarów to 10 mln dolarów zarobionych legalnie, bez nikogo, kto by cię później ścigał” – powiedział Amador. „Alternatywą dla nich jest przenoszenie dziewięciocyfrowych kwot onchain, podczas gdy każda firma forensyczna patrzy.”
Liczba 10% pojawiła się w kilku ofertach odzyskania, ale projekty zwykle same określają warunki. W sierpniu zwolennicy BTCPay Server poparli nagrodę równą 10% odzyskanych środków, po tym jak atakujący uzyskali poświadczenia administratora LND macaroon. Proponowana wypłata została ograniczona do 3 BTC, jeśli wszystkie skradzione aktywa zostałyby zwrócone.
Cetus Protocol zastosował inną formułę po swoim exploicie w maju 2025 r. Luka w logice jego automatycznego animatora rynku spowodowała straty przekraczające 223 mln dolarów, podczas gdy Sui Foundation koordynowała z walidatorami zamrożenie około 163 mln dolarów. Cetus ogłosił później nagrodę w wysokości 5 mln dolarów za informacje prowadzące do identyfikacji atakującego, zgodnie z jego przeglądem po exploicie.
Amador powiedział, że nagroda powinna generalnie sięgać do 10% zagrożonych środków, pozostając jednocześnie podlegać limitowi, na który protokół może sobie pozwolić. Ustalenie kwoty zbyt niskiej mogłoby uczynić kradzież bardziej atrakcyjną niż ujawnienie – powiedział – podczas gdy nadmierna wypłata mogłaby pozostawić uratowany projekt niezdolny do dalszego działania.
„Wycen to zbyt wysoko, a wypłata może zabić protokół, który właśnie uratowałeś, co nikomu nie pomaga” – powiedział.
Projekty mogą nadal płacić powyżej swojego deklarowanego limitu, gdy raport uzasadnia większą nagrodę – dodał Amador. W jego proponowanym modelu protokół zachowuje kontrolę nad tą decyzją, zamiast pozwalać badaczowi ustalić opłatę po przejęciu pieczy nad aktywami użytkowników.
Amerykańskie oskarżenia pokazują ryzyko nieautoryzowanych exploitów
Dla badaczy z siedzibą w USA zwrot środków lub oferta negocjacji niekoniecznie zapobiegają oskarżeniom karnym, gdy pierwotny dostęp był nieautoryzowany.
W grudniu 2023 r. były inżynier bezpieczeństwa Shakeeb Ahmed przyznał się do oszustwa komputerowego po wykorzystaniu dwóch zdecentralizowanych giełd i uzyskaniu ponad 12 mln dolarów. Według Departamentu Sprawiedliwości USA, Ahmed negocjował z jedną platformą i zaproponował zwrot skradzionych środków z wyjątkiem 1,5 mln dolarów, jeśli giełda zgodzi się nie kontaktować z organami ścigania.
Federalni prokuratorzy powiedzieli, że Ahmed zgodził się później na przepadek ponad 12,3 mln dolarów, w tym około 5,6 mln dolarów w oszukańczo uzyskanej kryptowalucie. W kwietniu 2024 r. sędzia federalny skazał go na trzy lata więzienia i nakazał przepadek skradzionych aktywów.






