Immunefi CEO:Liquid Network 攻击者因保留部分资金而丧失“白帽”资格
Immunefi 首席执行官 Mitchell Amador 表示,在 Liquid Network 事件中,攻击者在归还约 4,000 BTC 中的 3,400 BTC 后,仍保留了 598.5 BTC。这一行为使他们失去了任何成为“白帽”(负责任的安全研究人员)的资格。
事件回顾与争议焦点
在 Liquid Network 漏洞利用事件发生后,不明身份的攻击者提取了约 4,000 BTC(当时价值约 3.2 亿美元),并自称为“白帽”。随后,在 Blockstream 修补了受影响的桥接节点后,他们归还了 3,400 BTC,但保留了 598.5 BTC。
Blockstream 拒绝了该团体提出的 10% 赏金要求,并表示不会为返还剩余比特币支付任何费用。该公司还驳回了攻击者关于此次行动属于“负责任披露”的主张。
授权与动机:关键区别在于许可而非意图
Immunefi 创始人兼首席执行官 Mitchell Amador 在接受 crypto.news 采访时指出,未经用户许可移动资产不能被视为救援,特别是当研究人员随后保留部分资金或自行设定付款条款时。
“当你自行设定条款的那一刻,协调披露就结束了。”Amador 说道,“这笔钱从来不属于你,因此移动它并不构成救援。”
Amador 强调,安全研究人员必须使用私有披露渠道,最好是通过既定的漏洞赏金计划进行沟通,而不是先夺取资产,事后再协商奖励。“只要扣留一美元的用户资金,无论最初的意图如何,这都是盗窃。研究人员的正确路径是私下披露, ideally 在定义明确的程序内进行。”
这种区别的核心在于授权,而非研究人员声称的动机。在 Amador 看来,发现真实漏洞并不意味着有人有权移动用户资产、将其作为抵押品或决定应得的补偿金额。Blockstream 在 9 月 11 日的回应中也持类似立场,指出未经许可取走资产并拒绝归还是盗窃行为,而非白帽工作。
事前约定:建立救援规则的重要性
Amador 认为,严肃的项目应在紧急发生之前确定救援条件,而不是在资金被转移后被迫谈判。“是的,救援条款必须在漏洞利用发生前就存在。所有严肃的项目都应提前制定这些条款。”
预先确定的规则可以明确研究人员可以测试的系统、漏洞披露的方式以及在活跃事件期间可以采取的行动。此外,它们还可以规定最高赏金、付款条件以及留在批准范围内的研究人员可用的法律保护。
Immunefi 开发了“白帽安全港”(Whitehat Safe Harbor)框架,旨在协议面临攻击之前确立此类条件。Amador 将紧急行动比作从火灾中拯救房屋:对帮助的需求并不能授权采取任何可能的救援方法。
预先达成的协议也为项目团队提供了区分经批准的干预和胁迫的基础。如果没有事先约定的条款,控制用户资金的参与者可以在项目面临损失、服务中断和代币持有者压力的情况下要求付款。
Liquid 事件的细节
Liquid 的攻击者最初通过在比特币交易中放置消息与 Blockstream 沟通,要求在归还资金前修补漏洞。在 Blockstream 确认受影响的桥接节点已修补后,该团体将 3,400 BTC 发送回联盟钱包。
没有任何公开披露的协议允许该团体保留剩余的 598.5 BTC。尽管报道中的需求集中在 10% 的奖励上,但该金额也超过了涉及的大约 4,000 BTC 的 10%。
技术审查显示,机密交易验证逻辑中的缓存键碰撞使攻击者能够创建无支持的 L-BTC。然后,他们利用 SideSwap 的 peg-out 服务从联盟储备中获得真正的比特币。根据 Blockstream 的说法,联盟密钥并未受到损害,事件涉及 Elements 代码库中的验证逻辑,而联盟节点运行的是不包含相关修复程序的版本。
10% 赏金惯例的合理性
虽然拒绝了 Liquid 攻击者强加自身条款的尝试,但 Amador 捍卫了加密货币行业提供高达风险资金 10% 作为白帽赏金的非正式做法。
他表示,如果没有共同的参考点,每次和解都需要从头开始谈判,这会给攻击者在活跃事件中带来更大的杠杆作用。定义的百分比为研究人员提供了合法的支付途径,同时允许协议收回大部分暴露的资产。
“1 亿美元漏洞的 10% 就是合法赚取的 1000 万美元,之后没有人会追捕你。”Amador 说,“他们的替代方案是在链上移动九位数资金,而每个法医公司都在监视。”
10% 的数字出现在几次恢复报价中,但项目通常自己陈述条款。例如,今年 8 月,BTC Pay Server 的支持者在攻击者获得 LND 管理员 macaroon 凭证后,支持相当于恢复资金 10% 的奖励。如果所有被盗资产都归还,拟议的 payouts 上限为 3 BTC。
Cetus Protocol 在其 2025 年 5 月的漏洞利用后采取了不同的公式。其自动做市商逻辑中的缺陷导致超过 2.23 亿美元的损失,而 Sui Foundation 协调验证者冻结了约 1.63 亿美元。Cetus 后来宣布,对于有助于识别攻击者的信息提供 500 万美元的奖励。
Amador 表示,奖励通常应达到风险资金的 10%,但仍受限于协议可承受的封顶金额。他认为,设定过低会使盗窃比披露更具吸引力,而过高的赔付可能导致被拯救的项目无法继续运营。“定价过高,支付赔款可能会杀死你刚刚拯救的协议,这对谁都没有好处。”
未经授权漏洞利用的法律风险
对于基于美国的研究人员来说,即使归还资金或提出谈判,如果原始访问未经授权,也不一定能避免刑事指控。
2023 年 12 月,前安全工程师 Shakeeb Ahmed 因利用两个去中心化交易所并获得超过 1200 万美元,承认犯有计算机欺诈罪。据美国司法部称,Ahmed 与其中一个平台进行了谈判,并提出如果交易所同意不联系执法部门,他将归还被盗资金,仅保留 150 万美元。
联邦检察官表示,Ahmed 后来同意没收超过 1230 万美元,其中包括约 560 万美元通过欺诈获得的加密货币。2024 年 4 月,一名联邦法官判处他三年监禁,并下令没收被盗资产。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注