导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Liquid Network 攻击者保留 598.5 BTC,Immunefi CEO 称已越界为盗窃

Immunefi 创始人兼 CEO Mitchell Amador 表示,Liquid Network 漏洞事件中的攻击者在归还 3400 BTC 后仍保留 598.5 BTC,已越过漏洞披露边界,构成盗窃。

Amador 对 crypto.news 表示,未经许可移动用户资产不能被视为救援,尤其当研究者随后保留部分资金或设定付款条件时。“协调披露在你自行设定条款的那一刻就结束了,”他说,“这笔钱从来不是你用来拯救的,所以移动它并不是救援。”

攻击者归还 3400 BTC 但保留 598.5 BTC

未具名攻击者最初提取约 4000 BTC,按当时价格价值约 3.2 亿美元,随后自称白帽。Blockstream 修补受影响桥节点后,他们归还 3400 BTC,但保留 598.5 BTC。

Blockstream 拒绝了该组织提出的 10% 赏金要求,并表示不会为返还剩余比特币付款。该公司也拒绝其行动属于负责任披露的说法。

Amador:协调披露在自行设定条款时结束

Amador 表示,安全研究员必须使用私下披露渠道,最好通过明确的漏洞赏金计划,而不是先拿走资产、事后再谈判奖励。“保留一美元用户资金,就是盗窃,无论最初意图是什么,”他说,“研究员的路径是私下披露,最好是在定义明确的计划内。”

这一区分的关键在于授权,而非研究员声称的动机。在 Amador 看来,发现真实漏洞并不赋予某人移动用户资产、将其作为抵押品或决定应得补偿的权利。

Blockstream:这是盗窃,不是白帽工作

Blockstream 在 9 月 11 日的回应中采取类似立场。该公司称,未经许可拿走资产并拒绝归还构成盗窃,而非白帽工作。Blockstream 表示,此前与相关人员讨论旨在追回用户资金并保护比特币社区;参与这些谈判并不意味着接受提款或后来的赏金要求。

技术审查发现,机密交易验证逻辑中的缓存键冲突允许相关人员创建无背书 L-BTC,随后通过 SideSwap 的 peg-out 服务从联邦储备中获得真实比特币。Blockstream 称联邦密钥未受损害,事件涉及 Elements 代码库中的验证逻辑,而联邦节点运行版本不包含相关修复。

救援条款应在漏洞利用前存在

Amador 表示,严肃协议不应在资金已转移后于压力下谈判,而应在紧急情况发生前决定救援条件。“是的,救援条款必须在漏洞利用之前就存在,”他说,“所有严肃协议都应提前设定。”

预定规则可以界定研究员可测试哪些系统、必须如何披露漏洞、在主动事件中可采取哪些行动,也可说明最高赏金、付款条件以及留在批准范围内可获得的法律保护。Immunefi 制定了 Whitehat Safe Harbor 框架,以在协议遭遇攻击前建立此类条件。

Amador 将紧急行动比作从火灾中救房子:需要帮助并不授权所有可能的救援方法。提前协议也让协议团队有依据区分获批干预与胁迫。没有先前条款,控制用户资金的行为者可要求付款,而项目面临损失、服务中断和代币持有人压力。

Liquid 事件相关人员最初通过比特币交易中的消息沟通,并要求 Blockstream 先修补漏洞再归还资金。Blockstream 确认受影响桥节点已修补后,该组织将 3400 BTC 送回联邦钱包。没有公开披露的协议允许其保留剩余 598.5 BTC。该金额也超过约 4000 BTC 的 10%,尽管报道的要求核心是 10% 奖励。

10% 加密赏金惯例仍有作用

虽然拒绝 Liquid 相关人员自行设定条款,Amador 仍为加密行业非正式的最高 10% 风险资金白帽赏金惯例辩护。他表示,没有共同参考点,每次和解都需从头谈判,会在主动事件中给攻击者更多杠杆。设定明确比例可为研究员提供合法付款路径,同时让协议追回大部分暴露资产。

“1 亿美元漏洞的 10% 是 1000 万美元合法收入,之后没有人追捕你,”Amador 说,“替代方案是在链上转移九位数资金,同时每家取证公司都在盯着。”

10% 数字曾在多起恢复提议中出现,但项目通常自行说明条款。8 月,BTCPay Server 支持者支持等值于追回资金 10% 的奖励,此前攻击者获得 LND 管理员 macaroon 凭证;若所有被盗资产归还,拟议付款上限为 3 BTC。Cetus Protocol 在 2025 年 5 月漏洞后采用不同公式:其自动做市商逻辑缺陷造成超过 2.23 亿美元损失,Sui 基金会与验证者协调冻结约 1.63 亿美元。Cetus 后来根据事后审查宣布 500 万美元奖励,用于提供导致攻击者身份确认的信息。

Amador 表示,奖励通常应达到风险资金的 10%,同时受协议可承受上限约束。他说,设定过低可能使盗窃比披露更有吸引力,而过高付款可能让获救项目无法继续运营。“定价太高,支付赔偿可能杀死你刚刚拯救的协议,这对谁都没好处,”他说。Amador 补充,当报告值得更大奖励时,项目仍可支付高于声明上限的金额,但在其提议模式下,协议保留这一决定权,而非让研究员在控制用户资产后确立费用。

美国起诉显示未授权漏洞利用风险

对美国研究者而言,归还资金或提出谈判并不一定能避免刑事指控,只要最初访问未获授权。2023 年 12 月,前安全工程师 Shakeeb Ahmed 在利用两个去中心化交易所获得超过 1200 万美元后,对计算机欺诈指控认罪。美国司法部称,Ahmed 与一个平台谈判,并提出若交易所同意不联系执法部门,则归还被盗资金但保留 150 万美元。联邦检察官称,Ahmed 后来同意没收超过 1230 万美元,其中包括约 560 万美元欺诈获得的加密货币。2024 年 4 月,一名联邦法官判处其三年监禁,并下令没收被盗资产。