CEO da Immunefi: atacante da Liquid Network virou ladrão ao ficar com Bitcoin

BTC
Liquid Networkbridge de BitcoinBlockstreamwhite hatImmunefiexploraçãorecompensa
há 1 horaFonte: crypto.news
CEO da Immunefi: atacante da Liquid Network virou ladrão ao ficar com Bitcoin

O CEO da Immunefi, Mitchell Amador, afirmou que os atacantes da Liquid Network perderam qualquer reivindicação ao status de white-hat ao reterem 598,5 BTC após devolverem 3.400 BTC dos aproximadamente 4.000 BTC do exploit.

Resumo

  • Aproximadamente 598,5 BTC permanecem com os atacantes após devolverem 3.400 BTC.
  • Amador disse que a divulgação coordenada termina quando um pesquisador define termos de resgate sem aprovação prévia.
  • Os protocolos devem estabelecer regras de resgate e limites de recompensa antes que um exploit ocorra.
  • O CEO da Immunefi defendeu a convenção de recompensa de 10% quando as equipes a aprovam antecipadamente.

O fundador e CEO da Immunefi, Mitchell Amador, disse ao crypto.news que mover ativos de usuários sem permissão não pode ser tratado como resgate quando o pesquisador posteriormente mantém parte dos fundos ou define termos de pagamento.

“A divulgação coordenada termina no momento em que você mesmo define os termos”, disse Amador. “O dinheiro nunca foi seu para salvar, então movê-lo não é um resgate.”

Seus comentários abordam a disputa deixada pelo incidente da Liquid Network, no qual atores não identificados retiraram aproximadamente 4.000 BTC, avaliados em cerca de US$ 320 milhões na época, antes de se descreverem como whitehats. Eles devolveram 3.400 BTC depois que a Blockstream corrigiu os nós de ponte afetados, mas retiveram 598,5 BTC.

A Blockstream rejeitou a exigência do grupo de uma recompensa de 10% e afirmou que não pagará pela devolução do Bitcoin restante. A empresa também rejeitou a alegação dos atacantes de que a operação equivalia a uma divulgação responsável.

Os atacantes da Liquid Network não puderam definir seus próprios termos

Amador disse que um pesquisador de segurança deve usar canais privados de divulgação, preferencialmente por meio de um programa de bug bounty definido, em vez de tomar ativos e negociar uma recompensa depois.

“Fique com um dólar dos fundos dos usuários, e isso é roubo, qualquer que tenha sido a intenção inicial. O caminho para um pesquisador é a divulgação privada, idealmente dentro de um programa bem definido.”

A distinção baseia-se na autorização, e não no motivo declarado pelo pesquisador. Na visão de Amador, encontrar uma vulnerabilidade real não dá a alguém o direito de mover ativos de usuários, mantê-los como garantia ou decidir qual compensação é devida.

A Blockstream adotou posição semelhante em sua resposta de 11 de setembro. Como previamente reportado pelo crypto.news, a empresa disse que tomar ativos sem permissão e se recusar a devolvê-los constituía roubo, e não trabalho whitehat.

A empresa disse que suas discussões anteriores com os atores tinham o objetivo de recuperar fundos dos usuários e proteger a comunidade Bitcoin. Segundo a Blockstream, participar dessas conversas não significava que ela havia aceitado a retirada ou a posterior exigência de recompensa.

Uma revisão técnica do exploit descobriu que uma colisão de chave de cache na lógica de verificação de transações confidenciais permitiu que os atores criassem L-BTC sem lastro. Eles então usaram o serviço de peg-out da SideSwap para obter Bitcoin real da reserva da federação.

As chaves da federação não foram comprometidas, segundo a Blockstream. O incidente envolveu, em vez disso, a lógica de verificação na base de código do Elements, enquanto os nós da federação executavam uma versão que não continha a correção relevante.

Os termos de resgate devem existir antes de um exploit

Em vez de negociar sob pressão depois que os fundos já foram movidos, Amador disse que protocolos sérios deveriam decidir suas condições de resgate antes que uma emergência ocorra.

“Sim, os termos de resgate devem existir antes de um exploit”, disse ele. “Todos os protocolos sérios deveriam defini-los antecipadamente.”

Regras predeterminadas podem definir quais sistemas os pesquisadores podem testar, como devem divulgar uma vulnerabilidade e quais ações podem tomar durante um incidente ativo. Elas também podem declarar a recompensa máxima, as condições de pagamento e as proteções legais disponíveis para pesquisadores que permanecem dentro do escopo aprovado.

A Immunefi desenvolveu o framework Whitehat Safe Harbor para estabelecer tais condições antes que um protocolo enfrente um ataque. Amador, que ajudou a moldar o framework e participou de equipes de resposta a exploits ao vivo, comparou a ação emergencial com salvar uma casa de um incêndio: a necessidade de ajuda não autoriza todos os métodos possíveis de resgate.

Acordos prévios também dão às equipes de protocolo uma base para distinguir intervenção aprovada de coerção. Sem termos prévios, um ator que controla fundos de usuários pode exigir pagamento enquanto o projeto enfrenta perdas, interrupções de serviço e pressão dos detentores de tokens.

Os atores da Liquid inicialmente se comunicaram por meio de mensagens colocadas em transações Bitcoin e disseram à Blockstream para corrigir a falha antes que devolvessem os fundos. Depois que a Blockstream confirmou que os nós de ponte afetados haviam sido corrigidos, o grupo enviou 3.400 BTC de volta para a carteira da federação.

Nenhum acordo divulgado publicamente havia permitido ao grupo reter os 598,5 BTC restantes. O valor também excede 10% dos aproximadamente 4.000 BTC envolvidos, embora a demanda relatada tenha se concentrado em uma recompensa de 10%.

A convenção de recompensa de 10% em cripto ainda tem um papel

Embora rejeitasse a tentativa dos atores da Liquid de impor seus próprios termos, Amador defendeu a prática informal da indústria cripto de oferecer até 10% dos fundos em risco como recompensa whitehat.

Sem um ponto de referência comum, ele disse, cada acordo precisaria ser negociado desde o início, dando ao atacante mais vantagem durante um incidente ativo. Uma porcentagem definida dá aos pesquisadores uma rota de pagamento legal, ao mesmo tempo que permite ao protocolo recuperar a maior parte dos ativos expostos.

“Dez por cento de um exploit de US$ 100 milhões são US$ 10 milhões ganhos legalmente, sem ninguém te caçando depois”, disse Amador. “A alternativa para eles é mover nove dígitos onchain enquanto todas as empresas de forense observam.”

O número de 10% apareceu em várias ofertas de recuperação, mas os projetos geralmente declaram os termos eles mesmos. Em agosto, apoiadores do BTCPay Server apoiaram uma recompensa igual a 10% dos fundos recuperados depois que atacantes obtiveram credenciais de admin macaroon do LND. O pagamento proposto foi limitado a 3 BTC se todos os ativos roubados fossem devolvidos.

O Cetus Protocol seguiu uma fórmula diferente após seu exploit de maio de 2025. Uma falha em sua lógica de market maker automatizado causou perdas de mais de US$ 223 milhões, enquanto a Sui Foundation coordenou com validadores para congelar cerca de US$ 163 milhões. O Cetus anunciou posteriormente uma recompensa de US$ 5 milhões por informações que levassem à identificação do atacante, de acordo com sua revisão pós-exploit.

Amador disse que a recompensa deve geralmente chegar a até 10% dos fundos em risco, permanecendo sujeita a um limite que o protocolo possa pagar. Definir o valor muito baixo poderia tornar o roubo mais atraente do que a divulgação, ele disse, enquanto um pagamento excessivo poderia deixar o projeto resgatado incapaz de continuar operando.

“Precifique muito alto, e pagar pode matar o protocolo que você acabou de salvar, o que não ajuda ninguém”, ele disse.

Projetos ainda podem pagar acima de seu limite declarado quando um relatório justifica uma recompensa maior, acrescentou Amador. Sob seu modelo proposto, o protocolo mantém o controle sobre essa decisão em vez de permitir que um pesquisador estabeleça a taxa após assumir a custódia dos ativos do usuário.

Processos nos EUA mostram o risco de exploits não autorizados

Para pesquisadores baseados nos EUA, devolver fundos ou oferecer-se para negociar não impede necessariamente acusações criminais quando o acesso original foi não autorizado.

Em dezembro de 2023, o ex-engenheiro de segurança Shakeeb Ahmed se declarou culpado de fraude computacional após explorar duas exchanges descentralizadas e obter mais de US$ 12 milhões. De acordo com o Departamento de Justiça dos EUA, Ahmed negociou com uma plataforma e propôs devolver os fundos roubados, exceto US$ 1,5 milhão, se a exchange concordasse em não contatar as autoridades policiais.

Promotores federais disseram que Ahmed posteriormente concordou em perder mais de US$ 12,3 milhões, incluindo cerca de US$ 5,6 milhões em criptomoeda obtida fraudulentamente. Em abril de 2024, um juiz federal o sentenciou a três anos de prisão e ordenou a perda dos ativos roubados.