Liquid Network 攻擊者越界行竊:Immunefi 執行長這麼說

BTC
Liquid Network比特幣跨鏈橋Blockstream白帽Immunefi漏洞利用賞金
1 小時前來源: crypto.news
Liquid Network 攻擊者越界行竊:Immunefi 執行長這麼說

Immunefi 執行長 Mitchell Amador 表示,Liquid Network 攻擊者在歸還約 4,000 BTC 漏洞利用中的 3,400 BTC 後,仍保留 598.5 BTC,因此已喪失任何白帽身分的聲稱。

摘要

  • 攻擊者在歸還 3,400 BTC 後,仍保留約 598.5 BTC。
  • Amador 表示,當研究人員未經事先批准就設定救援條件時,協調披露即告結束。
  • 協議應在漏洞利用發生前制定救援規則和賞金上限。
  • Immunefi 的執行長為 10% 賞金慣例辯護,前提是團隊事先批准。

Immunefi 創辦人兼執行長 Mitchell Amador 告訴 crypto.news,當研究人員後來保留部分資金或設定付款條件時,未經許可轉移用戶資產不能視為救援。

「當你自己設定條件的那一刻,協調披露就結束了,」Amador 說。「這筆錢從來不是你的,所以轉移它並不是救援。」

他的評論針對 Liquid Network 事件留下的爭議,該事件中身分不明的行為者提取了約 4,000 BTC(當時價值約 3.2 億美元),隨後自稱為白帽。他們在 Blockstream 修補受影響的橋接節點後歸還了 3,400 BTC,但保留了 598.5 BTC。

Blockstream 拒絕了該團體要求 10% 賞金的要求,並表示不會為剩餘比特幣的歸還支付費用。該公司也拒絕了攻擊者關於該行動相當於負責任披露的說法。

Liquid Network 攻擊者無法自行設定條件

Amador 表示,安全研究人員必須使用私人披露管道,最好透過明確的漏洞賞金計畫,而不是先拿走資產然後再協商獎勵。

「保留一美元用戶資金,就是盜竊,無論最初的意圖是什麼。研究人員的路徑是私人披露,最好是在明確定義的計畫內。」

區別在於授權,而非研究人員聲稱的動機。根據 Amador 的觀點,發現真實漏洞並不賦予某人轉移用戶資產、將其作為抵押品持有或決定應付補償的權利。

Blockstream 在 9 月 11 日的回應中採取了類似立場。正如 crypto.news 先前報導,該公司表示未經許可拿走資產並拒絕歸還構成盜竊,而非白帽工作。

該公司表示,先前與行為者的討論旨在追回用戶資金並保護比特幣社群。根據 Blockstream 的說法,參與這些談判並不意味著它已接受提款或後來的賞金要求。

對該漏洞利用的技術審查發現,機密交易驗證邏輯中的快取鍵衝突允許行為者創建無背書的 L-BTC。他們隨後使用 SideSwap 的掛鉤退出服務從聯邦儲備中獲取真實比特幣。

根據 Blockstream 的說法,聯邦密鑰並未受到損害。該事件反而涉及 Elements 程式碼庫中的驗證邏輯,而聯邦節點運行的版本不包含相關修復。

救援條件應在漏洞利用前存在

Amador 表示,嚴肅的協議不應在資金轉移後在壓力下談判,而應在緊急情況發生前決定其救援條件。

「是的,救援條件必須在漏洞利用之前存在,」他說。「所有嚴肅的協議都應事先設定這些條件。」

預先確定的規則可以定義研究人員可以測試哪些系統、他們必須如何披露漏洞,以及他們在活躍事件期間可以採取哪些行動。它們還可以說明最高賞金、付款條件以及對保持在批准範圍內的研究人員可用的法律保護。

Immunefi 制定了 Whitehat Safe Harbor 框架,以在協議面臨攻擊前建立此類條件。Amador 幫助塑造了該框架,並參與了現場漏洞響應團隊,他將緊急行動比作從火災中拯救房屋:需要幫助並不授權所有可能的救援方法。

事先協議也為協議團隊提供了區分經批准的干預與脅迫的依據。若無事先條款,控制用戶資金的行為者可以在專案面臨損失、服務中斷以及代幣持有者壓力的情況下要求付款。

Liquid 的行為者最初透過置於比特幣交易中的訊息進行溝通,並要求 Blockstream 在他們歸還資金之前修補該漏洞。在 Blockstream 確認受影響的橋接節點已被修補後,該團體將 3,400 BTC 送回聯邦錢包。

沒有任何公開披露的協議允許該團體保留剩餘的 598.5 BTC。該金額也超過了所涉約 4,000 BTC 的 10%,儘管據報導的要求集中在 10% 的獎勵上。

10% 加密貨幣賞金慣例仍有一席之地

在拒絕 Liquid 行為者試圖強加自身條款的同時,Amador 為加密產業提供最高達風險資金 10% 作為白帽賞金的不成文做法進行了辯護。

他表示,若無共同的參考基準,每一次和解都需要從頭開始談判,這會在事件進行中給予攻擊者更多籌碼。一個明確的百分比為研究人員提供了合法的付款途徑,同時讓協議能夠收回大部分暴露的資產。

「一億美元漏洞的百分之十是一千萬美元合法賺取的收入,之後沒有人會追捕你,」Amador 說。「對他們而言,替代方案是在每一家取證公司都在注視的情況下,在鏈上轉移九位數的資金。」

10% 這個數字曾出現在多個追回提議中,但專案通常自行訂立條款。八月時,BTCPay Server 支持者支持一項相當於追回資金 10% 的獎勵,此前攻擊者取得了 LND 管理員 macaroon 憑證。若所有被盜資產都被歸還,擬議的付款上限為 3 BTC。

Cetus Protocol 在 2025 年 5 月遭漏洞利用後採用了不同的公式。其自動做市商邏輯中的一個缺陷造成了超過 2.23 億美元的損失,而 Sui 基金會與驗證者協調凍結了約 1.63 億美元。根據其事後審查,Cetus 後來宣布提供 500 萬美元獎勵,以換取能識別攻擊者的資訊。

Amador 表示,獎勵通常應達到風險資金的 10%,同時仍須受制於協議所能負擔的上限。他說,將金額訂得太低可能使盜竊比披露更具吸引力,而過高的付款可能使被拯救的專案無法繼續營運。

「定價太高,付款可能會殺死你剛剛拯救的協議,這對任何人都沒有好處,」他說。

Amador 補充說,當報告值得更大的獎勵時,專案仍可能支付高於其所述上限的金額。在他提出的模式下,協議保留對該決定的控制權,而不是允許研究人員在取得用戶資產的保管權後自行確立費用。

美國的起訴顯示未經授權漏洞利用的風險

對於位於美國的研究人員而言,當最初的存取是未經授權的,歸還資金或提出談判並不一定能避免刑事指控。

2023 年 12 月,前安全工程師 Shakeeb Ahmed 在利用兩個去中心化交易所並取得超過 1,200 萬美元後,對電腦詐欺認罪。根據美國司法部的說法,Ahmed 與其中一個平台談判,並提議歸還被盜資金,但保留 150 萬美元,條件是該交易所同意不聯繫執法部門。

聯邦檢察官表示,Ahmed 後來同意沒收超過 1,230 萬美元,其中包括約 560 萬美元以詐欺方式取得的加密貨幣。2024 年 4 月,一名聯邦法官判處他三年監禁,並下令沒收被盜資產。