Атака на Liquid Network переросла в кражу: глава Immunefi

BTC
Liquid Networkбиткоин-мостBlockstreamбелый хакерImmunefiэксплойтвознаграждение
1 час назадИсточник: crypto.news
Атака на Liquid Network переросла в кражу: глава Immunefi

Генеральный директор Immunefi Митчелл Амадор заявил, что атакующие на Liquid Network потеряли всякое право называться «белыми хакерами», оставив себе 598,5 BTC после возврата 3 400 BTC из примерно 4 000 BTC, полученных в результате эксплойта.

Краткое содержание

  • Примерно 598,5 BTC остаётся у атакующих после того, как они вернули 3 400 BTC.
  • Амадор заявил, что скоординированное раскрытие заканчивается, когда исследователь устанавливает условия спасения без предварительного одобрения.
  • Протоколам следует установить правила спасения и лимиты вознаграждения до того, как произойдёт эксплойт.
  • Генеральный директор Immunefi защищал практику 10% вознаграждения, когда команды одобряют её заранее.

Основатель и генеральный директор Immunefi Митчелл Амадор сказал crypto.news, что перемещение активов пользователей без разрешения нельзя рассматривать как спасение, если исследователь впоследствии оставляет себе часть средств или устанавливает условия оплаты.

«Скоординированное раскрытие заканчивается в тот момент, когда вы сами устанавливаете условия», — сказал Амадор. «Эти деньги никогда не были вашими, чтобы их спасать, поэтому их перемещение — не спасение».

Его комментарии касаются спора, оставшегося после инцидента с Liquid Network, в ходе которого неустановленные лица вывели примерно 4 000 BTC, оцениваемых на тот момент примерно в 320 миллионов долларов, после чего назвали себя «белыми хакерами». Они вернули 3 400 BTC после того, как Blockstream исправила затронутые мостовые узлы, но оставили себе 598,5 BTC.

Blockstream отклонила требование группы о 10% вознаграждении и заявила, что не будет платить за возврат оставшихся биткоинов. Компания также отвергла утверждение атакующих о том, что операция представляла собой ответственное раскрытие информации.

Атакующие на Liquid Network не могли устанавливать свои собственные условия

Амадор заявил, что исследователь безопасности должен использовать закрытые каналы раскрытия информации, предпочтительно через определённую программу вознаграждения за обнаружение ошибок, вместо того чтобы забирать активы и впоследствии вести переговоры о вознаграждении.

«Оставьте себе хоть доллар из средств пользователей — и это кража, какими бы ни были намерения вначале. Путь для исследователя — это закрытое раскрытие информации, в идеале в рамках чётко определённой программы».

Различие основывается на авторизации, а не на заявленных мотивах исследователя. С точки зрения Амадора, обнаружение реальной уязвимости не даёт кому-либо права перемещать активы пользователей, удерживать их в качестве залога или решать, какая компенсация причитается.

Blockstream заняла аналогичную позицию в своём ответе от 11 сентября. Как ранее сообщал crypto.news, компания заявила, что изъятие активов без разрешения и отказ их вернуть представляют собой кражу, а не работу «белого хакера».

Компания заявила, что её предыдущие обсуждения с этими лицами были направлены на возврат средств пользователей и защиту сообщества Bitcoin. По словам Blockstream, участие в этих переговорах не означало, что она приняла либо вывод средств, либо последующее требование о вознаграждении.

Технический анализ эксплойта показал, что коллизия ключей кэша в логике проверки конфиденциальных транзакций позволила злоумышленникам создать необеспеченные L-BTC. Затем они использовали службу вывода SideSwap, чтобы получить реальные биткоины из резерва федерации.

По данным Blockstream, ключи федерации скомпрометированы не были. Инцидент, напротив, был связан с логикой проверки в кодовой базе Elements, тогда как узлы федерации работали на версии, не содержащей соответствующего исправления.

Условия спасения должны существовать до эксплойта

Вместо переговоров под давлением после перемещения средств Амадор заявил, что серьёзные протоколы должны определять свои условия спасения до возникновения чрезвычайной ситуации.

«Да, условия спасения должны существовать до эксплойта», — сказал он. «Все серьёзные протоколы должны устанавливать их заранее».

Предопределённые правила могут определять, какие системы исследователи могут тестировать, как они должны раскрывать уязвимость и какие действия они могут предпринимать во время активного инцидента. Они также могут указывать максимальное вознаграждение, условия оплаты и правовую защиту, доступную исследователям, которые остаются в рамках одобренного периметра.

Immunefi разработала框架 Whitehat Safe Harbor, чтобы установить такие условия до того, как протокол столкнётся с атакой. Амадор, который помог сформировать эту框架 и участвовал в группах реагирования на реальные эксплойты, сравнил экстренные действия со спасением дома от пожара: необходимость в помощи не даёт права использовать любые возможные методы спасения.

Предварительные соглашения также дают командам протоколов основу для различения одобренного вмешательства и принуждения. Без предварительных условий субъект, контролирующий средства пользователей, может требовать оплату, в то время как проект сталкивается с убытками, перебоями в обслуживании и давлением со стороны держателей токенов.

Субъекты Liquid изначально общались через сообщения, размещённые в транзакциях Bitcoin, и велели Blockstream исправить уязвимость, прежде чем они вернут средства. После того как Blockstream подтвердила, что затронутые мостовые узлы были исправлены, группа отправила 3 400 BTC обратно в кошелёк федерации.

Никакое публично раскрытое соглашение не позволяло группе сохранить оставшиеся 598,5 BTC. Эта сумма также превышает 10% от примерно 4 000 BTC, хотя, согласно сообщениям, требование касалось вознаграждения в размере 10%.

Соглашение о 10% криптовалютном вознаграждении всё ещё играет роль

Отвергая попытку субъектов Liquid навязать свои собственные условия, Амадор защищал неформальную практику криптоиндустрии предлагать до 10% средств, находящихся под угрозой, в качестве вознаграждения whitehat.

Без общей точки отсчёта, сказал он, каждое урегулирование нужно было бы согласовывать с самого начала, что дало бы атакующему больше рычагов во время активного инцидента. Определённый процент даёт исследователям законный путь оплаты, позволяя протоколу вернуть большую часть подверженных риску активов.

«Десять процентов от эксплойта на $100 млн — это $10 млн, заработанных законно, и никто за вами не охотится после этого», — сказал Амадор. «Альтернатива для них — перемещать девятизначные суммы в ончейне, пока каждая форензик-фирма наблюдает».

Цифра в 10% появлялась в нескольких предложениях о возврате средств, но проекты обычно сами устанавливают условия. В августе сторонники BTCPay Server поддержали вознаграждение, равное 10% от возвращённых средств, после того как атакующие получили учётные данные администратора LND macaroon. Предложенная выплата была ограничена 3 BTC, если все украденные активы будут возвращены.

Cetus Protocol использовал другую формулу после своего эксплойта в мае 2025 года. Уязвимость в логике его автоматического маркет-мейкера привела к потерям более $223 млн, в то время как Sui Foundation координировала с валидаторами заморозку около $163 млн. Позже Cetus объявил о вознаграждении в $5 млн за информацию, ведущую к идентификации атакующего, согласно его разбору после эксплойта.

Амадор сказал, что вознаграждение обычно должно достигать до 10% средств, находящихся под угрозой, оставаясь при этом в пределах лимита, который протокол может себе позволить. По его словам, установление суммы слишком низкой может сделать кражу более привлекательной, чем раскрытие, в то время как чрезмерная выплата может оставить спасённый проект неспособным продолжать работу.

«Назначьте слишком высокую цену, и выплата может убить протокол, который вы только что спасли, что никому не помогает», — сказал он.

Проекты всё ещё могут платить выше заявленного лимита, когда отчёт заслуживает более крупного вознаграждения, добавил Амадор. Согласно его предлагаемой модели, протокол сохраняет контроль над этим решением вместо того, чтобы позволить исследователю устанавливать плату после получения custody пользовательских активов.

Судебные преследования в США показывают риск несанкционированных эксплойтов

Для исследователей, находящихся в США, возврат средств или предложение о переговорах не обязательно предотвращают уголовные обвинения, когда первоначальный доступ был несанкционированным.

В декабре 2023 года бывший инженер по безопасности Шакиб Ахмед признал себя виновным в компьютерном мошенничестве после эксплуатации двух децентрализованных бирж и получения более $12 млн. Согласно Министерству юстиции США, Ахмед вёл переговоры с одной платформой и предложил вернуть украденные средства, за исключением $1,5 млн, если биржа согласится не обращаться в правоохранительные органы.

Федеральные прокуроры заявили, что позже Ахмед согласился конфисковать более $12,3 млн, включая около $5,6 млн в мошеннически полученной криптовалюте. В апреле 2024 года федеральный судья приговорил его к трём годам тюремного заключения и постановил конфисковать украденные активы.