Генеральний директор Immunefi Мітчелл Амадор заявив, що атакувальники Liquid Network втратили будь-які права на статус «білих хакерів», залишивши собі 598,5 BTC після повернення 3 400 BTC з приблизно 4 000 BTC, здобутих в результаті експлойту.
Резюме
- Приблизно 598,5 BTC залишається в атакувальників після того, як вони повернули 3 400 BTC.
- Амадор заявив, що скоординоване розкриття інформації припиняється, коли дослідник встановлює умови порятунку без попереднього схвалення.
- Протоколи повинні встановлювати правила порятунку та ліміти винагород до того, як станеться експлойт.
- Генеральний директор Immunefi захищав конвенцію про 10% винагороду, коли команди схвалюють її заздалегідь.
Засновник і генеральний директор Immunefi Мітчелл Амадор розповів crypto.news, що переміщення активів користувачів без дозволу не може вважатися порятунком, коли дослідник згодом залишає собі частину коштів або встановлює умови оплати.
«Скоординоване розкриття інформації закінчується в той момент, коли ви самі встановлюєте умови», — сказав Амадор. «Гроші ніколи не були вашими, щоб їх рятувати, тому їх переміщення не є порятунком».
Його коментарі стосуються суперечки, що залишилася після інциденту з Liquid Network, у якому невстановлені особи вивели приблизно 4 000 BTC, що на той час оцінювалися приблизно в 320 мільйонів доларів, після чого назвали себе «білими хакерами». Вони повернули 3 400 BTC після того, як Blockstream виправила уражені вузли мосту, але залишили собі 598,5 BTC.
Blockstream відхилила вимогу групи щодо 10% винагороди та заявила, що не платитиме за повернення решти біткоїнів. Компанія також відкинула твердження атакувальників про те, що операція була відповідальним розкриттям інформації.
Атакувальники Liquid Network не могли встановлювати власні умови
Амадор сказав, що дослідник безпеки повинен використовувати приватні канали розкриття інформації, бажано через визначену програму винагород за помилки, замість того щоб забирати активи та згодом домовлятися про винагороду.
«Залиште собі хоч долар коштів користувачів — і це крадіжка, якими б не були початкові наміри. Шлях для дослідника — це приватне розкриття інформації, ідеально в межах чітко визначеної програми».
Різниця полягає в авторизації, а не в заявленому мотиві дослідника. З точки зору Амадора, виявлення реальної вразливості не дає комусь права переміщати активи користувачів, утримувати їх як заставу або вирішувати, яка компенсація належить.
Blockstream зайняла подібну позицію у своїй відповіді від 11 вересня. Як раніше повідомляло crypto.news, компанія заявила, що взяття активів без дозволу та відмова їх повернути є крадіжкою, а не роботою «білого хакера».
Компанія заявила, що її попередні обговорення з цими особами мали на меті повернути кошти користувачів і захистити спільноту Bitcoin. За словами Blockstream, участь у цих переговорах не означала, що вона прийняла або виведення коштів, або подальшу вимогу винагороди.
A технічний огляд експлойту виявив, що колізія ключів кешу в логіці перевірки конфіденційних транзакцій дозволила цим особам створити незабезпечені L-BTC. Потім вони використали послугу виведення SideSwap, щоб отримати справжні біткоїни з резерву федерації.
За словами Blockstream, ключі федерації не були скомпрометовані. Інцидент, натомість, стосувався логіки перевірки в кодовій базі Elements, тоді як вузли федерації працювали на версії, яка не містила відповідного виправлення.
Умови порятунку повинні існувати до експлойту
Замість переговорів під тиском після переміщення коштів, Амадор сказав, що серйозні протоколи повинні визначати свої умови порятунку до виникнення надзвичайної ситуації.
«Так, умови порятунку повинні існувати до експлойту», — сказав він. «Усі серйозні протоколи повинні встановлювати їх заздалегідь».
Заздалегідь визначені правила можуть визначати, які системи дослідники можуть тестувати, як вони повинні розкривати вразливість і які дії вони можуть вживати під час активної атаки. Вони також можуть встановлювати максимальну винагороду, умови оплати та правовий захист, доступний дослідникам, які залишаються в межах затвердженої сфери.
Immunefi розробила рамкову програму Whitehat Safe Harbor, щоб встановити такі умови до того, як протокол зіткнеться з атакою. Амадор, який допоміг сформувати цю рамку та брав участь у командах реагування на реальні експлойти, порівняв екстрені дії з порятунком будинку від пожежі: потреба в допомозі не дає права на будь-який можливий метод порятунку.
Попередні угоди також дають протокольним командам основу для розрізнення схваленого втручання та примусу. Без попередніх умов суб'єкт, який контролює кошти користувачів, може вимагати оплату, тоді як проєкт зазнає збитків, перебоїв у обслуговуванні та тиску з боку власників токенів.
Спочатку учасники Liquid спілкувалися через повідомлення, розміщені в транзакціях Bitcoin, і сказали Blockstream виправити вразливість, перш ніж вони повернуть кошти. Після того як Blockstream підтвердив, що уражені вузли мосту були виправлені, група надіслала 3 400 BTC назад до гаманця федерації.
Жодна публічно розкрита угода не дозволяла групі залишити собі решту 598,5 BTC. Ця сума також перевищує 10% від приблизно 4 000 BTC, задіяних у справі, хоча повідомлена вимога зосереджувалася на 10% винагороді.
Конвенція 10% криптовинагороди все ще відіграє роль
Відкидаючи спробу учасників Liquid нав'язати власні умови, Амадор захищав неформальну практику криптоіндустрії пропонувати до 10% коштів, що перебувають під загрозою, як винагороду whitehat.
Без спільної точки відліку, сказав він, кожне врегулювання потрібно було б узгоджувати з нуля, даючи атакувальнику більше важелів під час активної інциденту. Визначений відсоток дає дослідникам легальний шлях оплати, дозволяючи протоколу відновити більшість підданих ризику активів.
«Десять відсотків від експлойту на $100 млн — це $10 млн, зароблених легально, і ніхто не полює на тебе після цього», — сказав Амадор. «Альтернатива для них — переміщати дев'ятизначні суми в ончейні, поки кожна форензична фірма спостерігає».
Цифра 10% з'являлася в кількох пропозиціях щодо відновлення, але проєкти зазвичай самі встановлюють умови. У серпні прихильники BTCPay Server підтримали винагороду, що дорівнює 10% від відновлених коштів, після того як атакувальники отримали адміністративні облікові дані macaroon LND. Запропонована виплата була обмежена 3 BTC, якщо всі викрадені активи були повернуті.
Cetus Protocol дотримувався іншої формули після свого експлойту в травні 2025 року. Вада в логіці його автоматизованого маркет-мейкера спричинила збитки понад $223 млн, тоді як Sui Foundation координувала з валідаторами заморожування близько $163 млн. Cetus згодом оголосив винагороду в $5 млн за інформацію, що призведе до ідентифікації атакувальника, згідно з його післяексплойтним оглядом.
Амадор сказав, що винагорода зазвичай має сягати до 10% коштів, що перебувають під загрозою, залишаючись при цьому в межах ліміту, який протокол може собі дозволити. Встановлення суми занадто низькою може зробити крадіжку привабливішою за розкриття, сказав він, тоді як надмірна виплата може залишити врятований проєкт неспроможним продовжувати роботу.
«Призначте ціну занадто високою, і виплата може вбити протокол, який ви щойно врятували, що нікому не допомагає», — сказав він.
Проєкти все ще можуть платити понад заявлений ліміт, коли звіт виправдовує більшу винагороду, додав Амадор. За його запропонованою моделлю, протокол зберігає контроль над цим рішенням, замість того щоб дозволити досліднику встановлювати плату після взяття під контроль активів користувачів.
Провадження в США показують ризик несанкціонованих експлойтів
Для дослідників, які базуються в США, повернення коштів або пропозиція переговорів не обов'язково запобігає кримінальним звинуваченням, коли початковий доступ був несанкціонованим.
У грудні 2023 року колишній інженер з безпеки Шакіб Ахмед визнав себе винним у комп'ютерному шахрайстві після експлуатації двох децентралізованих бірж і отримання понад $12 млн. Згідно з Міністерством юстиції США, Ахмед вів переговори з однією платформою і пропонував повернути викрадені кошти, за винятком $1,5 млн, якщо біржа погодиться не звертатися до правоохоронних органів.
Федеральні прокурори заявили, що Ахмед згодом погодився конфіскувати понад $12,3 млн, включаючи близько $5,6 млн у шахрайськи отриманій криптовалюті. У квітні 2024 року федеральний суддя засудив його до трьох років ув'язнення та наказав конфіскувати викрадені активи.






