Liquid Network Incident
Mitchell Amador, VD för Immunefi, har uttalat att Liquid Network-angriparna förlorade sin status som vit-hattar genom att behålla 598,5 BTC efter att ha återlämnat 3 400 BTC av de cirka 4 000 BTC som exploaterades. I en intervju med crypto.news förklarade Amador att flytt av användartillgångar utan tillstånd inte kan betraktas som en räddning, särskilt när angriparna behåller en del av medlen eller ställer krav på belöning. ”Koordinerad avslöjande upphör i det ögonblick du sätter villkoren själv,” sa Amador. ”Pengarna var aldrig dina att rädda, så att flytta dem är inte en räddning.”
Återlämnande av Medel
Hans kommentarer kommer i kölvattnet av Liquid Network-incidenten, där oidentifierade aktörer stulade cirka 4 000 BTC, värderade till cirka 320 miljoner dollar vid den tiden, och beskrev sig själva som vit-hattar. Efter att Blockstream åtgärdat de drabbade broknotarna återlämnade angriparna 3 400 BTC men behöll 598,5 BTC. Blockstream har avvisat gruppens krav på en 10% belöning och har klargjort att de inte kommer att betala för återlämnandet av den återstående Bitcoin. Företaget har också avfärdat angriparnas påstående om att deras agerande utgjorde ett ansvarsfullt avslöjande.
Riktlinjer för Säkerhetsforskare
Amador påpekade att en säkerhetsforskare bör använda privata avslöjande kanaler, helst genom ett definierat bug bounty-program, istället för att ta tillgångar och förhandla om en belöning i efterhand. ”Att behålla en dollar av användarfonder är stöld, oavsett avsikten från början. En forskares väg bör vara privat avslöjande, helst inom ett väldefinierat program.” Denna distinktion baseras på auktorisation snarare än forskarens angivna motiv. Enligt Amador ger det att upptäcka en verklig sårbarhet ingen rätt att flytta användartillgångar, hålla dem som säkerhet eller bestämma vilken kompensation som är berättigad.
Blockstreams Ståndpunkt
Blockstream har också tagit en liknande ståndpunkt i sitt svar den 11 september. Företaget har tidigare meddelat att att ta tillgångar utan tillstånd och vägra att återlämna dem utgör stöld snarare än vit-hatt arbete. De har klargjort att deras tidigare diskussioner med angriparna syftade till att återhämta användarfonder och skydda Bitcoin-gemenskapen. Deltagande i dessa samtal innebar inte att de accepterade varken uttaget eller det senare belöningskravet.
Teknisk Granskning och Förslag
En teknisk granskning av exploateringen visade att en kollision i cache-nycklar i den konfidentiella transaktionsverifieringslogiken tillät angriparna att skapa obackad L-BTC. De använde sedan SideSwaps peg-out-tjänst för att få verklig Bitcoin från federationens reserv. Blockstream har bekräftat att federationens nycklar inte var komprometterade; istället involverade incidenten verifieringslogik i Elements kodbas, medan federationens noder körde en version som inte innehöll den relevanta fixen.
Amador föreslog att seriösa protokoll bör fastställa sina räddningsvillkor innan en nödsituation inträffar. ”Ja, räddningsvillkor måste finnas innan en exploatering,” sa han. ”Alla seriösa protokoll bör sätta dessa i förväg.” Förutbestämda regler kan definiera vilka system forskare får testa, hur de måste avslöja en sårbarhet och vilka åtgärder de kan vidta under en aktiv incident. De kan också ange den maximala belöningen, betalningsvillkoren och de juridiska skydd som finns tillgängliga för forskare som förblir inom det godkända området.
Immunefis Whitehat Safe Harbor
Immunefi har utvecklat Whitehat Safe Harbor-ramverket för att etablera sådana villkor innan ett protokoll står inför en attack. Amador, som har varit med och utformat ramverket och deltagit i live-exploateringsrespons-team, jämförde nödhjälp med att rädda ett hus från en brand: behovet av hjälp ger inte rätt att använda varje möjlig räddningsmetod. Förhandsavtal ger också protokollteam en grund för att särskilja godkänd intervention från tvång. Utan tidigare villkor kan en aktör som kontrollerar användarfonder kräva betalning medan projektet står inför förluster, tjänstestörningar och tryck från tokeninnehavare.
Kommunikation och Avtal
Liquid-aktörerna kommunicerade initialt genom meddelanden som placerades i Bitcoin-transaktioner och bad Blockstream att laga felet innan de återlämnade medlen. Efter att Blockstream bekräftade att de drabbade broknotarna hade lagats, skickade gruppen tillbaka 3 400 BTC till federationens plånbok. Inga offentligt avslöjade avtal hade tillåtit gruppen att behålla de återstående 598,5 BTC. Beloppet överstiger också 10% av de cirka 4 000 BTC som var involverade, även om det rapporterade kravet centrerade kring en 10% belöning.
Avvisande av Villkor
Amador avvisade Liquid-aktörernas försök att påtvinga sina egna villkor, men försvarade den informella praxis inom kryptovalutaindustrin att erbjuda upp till 10% av de riskerade medlen som en vit-hatt belöning. Utan en gemensam referenspunkt, sa han, skulle varje uppgörelse behöva förhandlas från början, vilket ger en angripare mer makt under en aktiv incident. En definierad procentandel ger forskare en juridisk betalningsväg samtidigt som det tillåter ett protokoll att återhämta de flesta av de exponerade tillgångarna. ”Tio procent av en $100M-exploatering är $10M som tjänas lagligt, utan att någon jagar dig efteråt,” sa Amador. ”Alternativet för dem är att flytta nio siffror on-chain medan varje forensisk firma tittar på.”
Belöningsstruktur och Rättsliga Konsekvenser
Tio procent-siffran har dykt upp i flera återhämtningserbjudanden, men projekt anger vanligtvis villkoren själva. I augusti stödde BTCPay Server-anhängare en belöning som motsvarade 10% av återvunna medel efter att angripare fått LND-administratörsmacaroonuppgifter. Den föreslagna utbetalningen var begränsad till 3 BTC om alla stulna tillgångar återlämnades. Cetus Protocol följde en annan formel efter sin exploatering i maj 2025. En brist i dess automatiserade marknadsföringslogik orsakade förluster på mer än $223 miljoner, medan Sui Foundation koordinerade med validerare för att frysa cirka $163 miljoner. Cetus tillkännagav senare en belöning på $5 miljoner för information som ledde till identifieringen av angriparen, enligt dess granskning efter exploateringen. Amador sa att belöningen generellt bör nå upp till 10% av de riskerade medlen, men att den bör vara föremål för ett tak som protokollet har råd med. Att sätta beloppet för lågt kan göra stöld mer attraktivt än avslöjande, sa han, medan en överdriven utbetalning kan lämna det räddade projektet oförmöget att fortsätta sin verksamhet. ”Prissätt det för högt, och utbetalning kan döda protokollet du just räddade, vilket hjälper ingen,” sa han. Projekt kan fortfarande betala över sitt angivna tak när en rapport motiverar en större belöning, tillade Amador. Under hans föreslagna modell behåller protokollet kontroll över det beslutet istället för att låta en forskare fastställa avgiften efter att ha tagit i besittning användartillgångar.
Rättsliga Fall och Konsekvenser
För forskare baserade i USA förhindrar inte återlämnande av medel eller erbjudande om förhandling nödvändigtvis brottmål när den ursprungliga åtkomsten var obehörig. I december 2023 erkände den tidigare säkerhetsingenjören Shakeeb Ahmed sig skyldig till dataintrång efter att ha exploaterat två decentraliserade börser och fått mer än 12 miljoner dollar. Enligt det amerikanska justitiedepartementet förhandlade Ahmed med en plattform och föreslog att återlämna de stulna medlen förutom 1,5 miljoner dollar om börsen gick med på att inte kontakta brottsbekämpande myndigheter. Federala åklagare sa att Ahmed senare gick med på att avstå mer än 12,3 miljoner dollar, inklusive cirka 5,6 miljoner dollar i bedrägligt erhållen kryptovaluta. I april 2024 dömde en federal domare honom till tre års fängelse och beordrade att de stulna tillgångarna skulle förverkas.