加密货币安全

Immunefi 首席执行官米切尔·阿马多尔称 Liquid 网络攻击者已构成盗窃

Immunefi 首席执行官米切尔·阿马多尔表示,在 Liquid 网络遭受攻击后保留约 598.5 枚比特币的个人不能享有白帽黑客地位。该报道基于媒体报道,尚未获得官方确认或第一方来源的证实,并指出当研究人员未经事先批准自行设定救援条款时,协同披露即告终止。

加密货币安全与漏洞披露概念的数字表现
图片: crypto.news via LBank

事件概述与安全背景

近期媒体报道详细披露了一起涉及 Liquid Network 的备受争议的安全事件,未经授权的攻击者提取了大约 4,000 枚比特币,在当时构成了相当巨大的财务规模。根据 crypto.news 的报道以及 Immunefi 首席执行官米切尔·阿马多尔随后的评论,该事件从最初的技术漏洞演变为了对用户资金的直接扣留。幕后操纵者随后将他们的行为描述为负责任的披露,在 Blockstream 开发人员成功修补相关桥接节点后归还了 3,400 枚比特币。然而,随后拒绝归还剩余资金的行为引发了数字资产安全界关于道德研究定义的激烈辩论。

对底层漏洞的技术审查表明,受影响代码库的机密交易验证逻辑中存在缓存键碰撞。这一缺陷使未识别的攻击者能够生成无支撑的 L-BTC 代币,随后通过替代的联盟挂出服务从储备金中获取原生比特币。协议维护者澄清说,在事件发生期间,主要的联盟密钥本身并未遭到妥协,因为问题直接源于验证逻辑而非直接的密钥妥协。尽管如此,未经授权的资金流动以及随后的扣留行为引发了知名安全人士的强烈谴责,他们认为这种行为违反了协同漏洞披露的基本原则。

关于白帽地位与勒索条款的争端

核心争议集中在未经许可提取用户资产的个人是否能够通过退还部分被盗资金同时自行设定赔偿条款来维持其道德地位。Immunefi 首席执行官米切尔·阿马多尔强烈反对这一前提,在采访中表示,当研究人员单方面决定财务条件时,协同漏洞披露即告结束。阿马多尔强调,用户存款绝不是为了未经授权的托管而设立的,他认为无论最初的动机如何或最终归还了大部分余额,保留提取资金的任何一部分都会将干预行为变成彻底的盗窃。

Blockstream 在其官方声明中保持了相同的立场,明确拒绝了攻击者为剩余比特币索要百分之十赏金的要求。该开发组织澄清说,其先前与未经授权的攻击者的沟通纯粹集中在促进用户资产恢复和维护更广泛的社区上,而不是谈判商业合同。通过拒绝承认赏金要求,协议运营方划清了界限,反对奖励那些绕过既定私人报告渠道的个人。这种动态凸显了去中心化网络对恶意行为者的持续脆弱性,这些恶意行为者利用紧急情况以安全援助为幌子获取财务收益。

漏洞发生前救援框架的必要性

为了降低与紧急干预相关的风险,安全领袖主张在协议部署到生产环境之前建立预定的救援框架。阿马多尔指出,严肃的项目应该将明确的指导方针制度化,定义允许的测试边界、授权的披露工作流程以及预定的赏金上限。这些参数的到位可以防止攻击者在突发事件期间夺取叙事控制权,并保护项目免受在经历运营中断和巨大公众压力的同时被迫支付过高奖励的胁迫。

诸如 Immunefi 的 Whitehat Safe Harbor 倡议等框架为协议提前建立法律和运营边界提供了一种结构化的机制。通过将紧急资产恢复比作扑灭房屋大火,专家们解释说,情况的紧迫性并不能自动授予豁免权或授权不受监管的干预方法。预先达成的协议建立了一个透明的法律基础,使项目团队能够区分真正的白帽援助与机会主义的胁迫,最终为全球去中心化金融参与者营造一个更安全的运营环境。

行业赏金与法律后果

尽管谴责了 Liquid Network 攻击者的未经授权行为,但行业利益相关者仍然认识到在获得适当授权的情况下,百分之十白帽赏金惯例的实际效用。阿马多尔为这一非正式做法进行了辩护,他解释说,标准化的参考点可以防止谈判从零开始,为协议提供一个结构化的机制来恢复暴露的资产,同时为研究人员提供合法的财务激励。去中心化生态系统中的近期实例,例如 BTCPay Server 和 Cetus Protocol 实施的奖励结构,证明了清晰的赏金上限有助于维持项目的偿付能力,同时阻止恶意利用。

然而,法律先例强调了在假定退还资金可以免除个人刑事起诉的情况下进行未经授权漏洞利用的严重危险。联邦案件(例如对前安全工程师沙基卜·艾哈迈德因去中心化交易所漏洞利用案的起诉)表明,美国当局和执法部门将未经授权的资金提取视为计算机欺诈,无论随后的谈判尝试或部分退还情况如何。检察官常规性地寻求实质性的资产没收和监禁判决,这巩固了这样一个原则:安全研究必须严格获得授权并局限于既定的私人披露渠道。

结论、发现与后续行动

总之,媒体报道表明,Liquid Network 安全事件凸显了协议处理紧急干预和资产恢复需求方式中的关键漏洞。根据媒体报道且尚未获得官方确认或第一方来源的证实,Immunefi 首席执行官米切尔·阿马多尔得出结论,不明身份者保留 598.5 枚比特币的行为构成盗窃而非负责任的披露。此次被报道的争端中受影响的实体是 Blockstream,以及依赖 Liquid Network 基础设施的更广泛的用户社区。现在发生的变化是,加密货币生态系统中的协议开发人员对建立明确的漏洞发生前救援框架和强有力的漏洞赏金参数的紧迫性显著提高,以防止发生类似争议。

行业参与者和开发人员的下一步行动是对其代码库中的验证逻辑进行彻底审计,同时正式采纳安全港指南以防止未经授权的提取。利益相关者必须明确区分媒体关于攻击者谈判的报道与官方协议披露中尚未得到证实的内容。强烈建议协议维护者审查其现有的应急响应协议,确保落实严格的授权控制,并咨询法律顾问以有效应对潜在的安全事件,而不会损害用户信任。

Cexvia 易鉴结论

结论与后续行动

根据媒体报道,Immunefi 首席执行官米切尔·阿马多尔表示,保留 Liquid 网络事件中的资金构成盗窃而非道德黑客行为。这一尚未获得受影响协议团队官方确认的说法,涉及 Blockstream 以及参与该起约 4,000 枚比特币漏洞攻击的相关用户。 该消息尚未获得官方确认。

风险含义
以救援为名进行的未经授权资产提取给数字资产协议带来了严峻的法律和安全风险,破坏了生态系统中的信任,并模糊了安全研究与犯罪行为之间的界限。
用户行动
数字资产参与者和利益相关者应审查协议安全框架,核实应急救援程序是否事先建立,并在与跨链桥交互时保持谨慎。
Liquid Network