Immunefi CEO Mitchell Amador 表示,Liquid Network 攻击者在从约 4,000 BTC 的漏洞利用中归还 3,400 BTC 后,仍保留了 598.5 BTC,因此失去了任何白帽地位的主张。
攻击者在归还 3,400 BTC 后,仍保留了约 598.5 BTC。
Amador 表示,当研究人员在没有事先批准的情况下设定救援条款时,协调披露就结束了。
协议应在漏洞利用发生前建立救援规则和赏金限额。
当团队提前批准时,Immunefi 的 CEO 捍卫了 10% 的赏金惯例。
Immunefi 创始人兼 CEO Mitchell Amador 告诉 crypto.news,未经许可移动用户资产不能被视为救援,如果研究人员随后保留部分资金或设定付款条款。
“协调披露在你自己设定条款的那一刻就结束了,”Amador 说。“这笔钱从来就不是你用来拯救的,所以移动它不是救援。”
他的评论针对 Liquid Network 事件留下的争议,在该事件中,身份不明的行为人提款约 4,000 BTC,当时价值约 3.2 亿美元,然后自称白帽。在 Blockstream 修补受影响的桥接节点后,他们归还了 3,400 BTC,但保留了 598.5 BTC。
Blockstream 拒绝了该小组 10% 赏金的要求,并表示不会为归还剩余的比特币付款。该公司还拒绝了攻击者声称该操作构成负责任披露的说法。
你可能还喜欢:0G 为 AI 计算积分推出流动质押网关
Liquid Network 攻击者无法自行设定条款
Amador 表示,安全研究人员必须使用私有披露渠道,最好是通过定义明确的漏洞赏金计划,而不是先拿走资产,然后再协商奖励。
“只要保留一美元的用户资金,无论初衷如何,都是盗窃。研究人员的正确途径是私有披露,理想情况下是在定义完善的计划内进行。”
这种区别在于授权,而非研究人员声明的动机。在 Amador 看来,发现真实漏洞并不赋予某人移动用户资产、将其作为抵押品或决定应支付多少补偿的权利。
Blockstream 在其 9 月 11 日的回应中采取了类似立场。正如 crypto.news 此前报道的那样,该公司表示,未经许可拿走资产并拒绝归还构成盗窃,而非白帽行为。
该公司表示,其此前与行为人的讨论旨在追回用户资金并保护比特币社区。根据 Blockstream 的说法,参与这些谈话并不意味着它接受了提款或随后的赏金要求。
对漏洞利用的技术审查发现,机密交易验证逻辑中的缓存键冲突允许行为人创建无支持的 L-BTC。随后,他们使用 SideSwap 的赎回服务从联邦储备中获得真正的比特币。
根据 Blockstream 的说法,联邦密钥并未被攻破。该事件涉及 Elements 代码库中的验证逻辑,而联邦节点运行的版本不包含相关修复。
救援条款应在漏洞利用发生前存在
Amador 表示,与其在资金转移后在压力下协商,不如让严肃的协议在紧急情况发生前决定其救援条件。
“是的,救援条款必须在漏洞利用发生前存在,”他说。“所有严肃的协议都应提前设定这些条款。”
预先确定的规则可以定义研究人员可以测试哪些系统、他们必须如何披露漏洞,以及他们在活跃事件期间可以采取哪些行动。它们还可以说明最大赏金、付款条件以及为留在批准范围内的研究人员提供的法律保护。
Immunefi 开发了白帽安全港框架,以便在协议面临攻击之前建立此类条件。Amador 帮助塑造了该框架,并参与了实时漏洞利用响应团队,他将紧急行动与从火灾中拯救房屋进行了比较:需要帮助并不授权每一种可能的救援方法。
预先协议还为协议团队提供了区分批准干预与胁迫的基础。如果没有事先条款,控制用户资金的行为人可以在项目面临损失、服务中断和代币持有者压力的情况下要求付款。
Liquid 的行为人最初通过放置在比特币交易中的消息进行沟通,并告诉 Blockstream 在归还资金之前修补该漏洞。在 Blockstream 确认受影响的桥接节点已修补后,该小组将 3,400 BTC 发回联邦钱包。
没有公开披露的协议允许该小组保留剩余的 598.5 BTC。该金额也超过了涉及的约 4,000 BTC 的 10%,尽管据报道的要求集中在 10% 的奖励上。
10% 的加密赏金惯例仍然有其作用
虽然拒绝了 Liquid 行为人强加自己条款的尝试,但 Amador 捍卫了加密行业提供高达风险资金 10% 作为白帽赏金的非正式做法。
他表示,如果没有共同的参考点,每次和解都需要从头开始协商,从而给攻击者在活跃事件期间更多的杠杆。定义的百分比为研究人员提供了合法的付款途径,同时允许协议收回大部分暴露的资产。
“1 亿美元漏洞利用的 10% 是 1000 万美元的合法收入,之后没有人追捕你,”Amador 说。“他们的替代方案是在每个取证公司注视下在链上移动九位数资金。”
10% 的数字出现在几份恢复报价中,但项目通常自行说明条款。在 8 月,BTCPay Server 支持者支持了一项等于追回资金 10% 的奖励,此前攻击者获得了 LND 管理员 macaroon 凭据。如果所有被盗资产都被归还,提议的付款上限为 3 BTC。
Cetus Protocol 在 2025 年 5 月的漏洞利用后采用了不同的公式。其自动做市商逻辑中的缺陷造成了超过 2.23 亿美元的损失,而 Sui 基金会与验证者协调冻结了约 1.63 亿美元。根据其漏洞利用后审查,Cetus 后来宣布提供 500 万美元的奖励,以获取导致识别攻击者的信息。
Amador 表示,奖励通常应达到风险资金的 10%,同时受协议能够承受的限额约束。他表示,设定金额过低可能会使盗窃比披露更具吸引力,而过高的付款可能会使被救援的项目无法继续运营。
“定价过高,付款可能会杀死你刚刚拯救的协议,这对任何人都没有帮助,”他说。
Amador 补充说,当报告值得更大的奖励时,项目仍可能支付高于其声明限额的金额。在他提出的模型中,协议保留对该决定的控制权,而不是允许研究人员在接管用户资产后设定费用。
美国起诉显示了未经授权的漏洞利用的风险
对于基于美国的研究人员来说,当原始访问未经授权时,归还资金或提出协商并不一定能防止刑事指控。
2023 年 12 月,前安全工程师 Shakeeb Ahmed 在利用两个去中心化交易所并获得超过 1200 万美元后,对计算机欺诈罪认罪。根据美国司法部的说法,Ahmed 与一个平台进行了谈判,并提出如果交易所同意不联系执法部门,他将归还除 150 万美元外的被盗资金。
联邦检察官表示,Ahmed 后来同意没收超过 1230 万美元,包括约 560 万美元的欺诈性获得的加密货币。2024 年 4 月,一名联邦法官判处他三年监禁,并下令没收被盗资产。
