Crypto Prices

Liquid Network-Angreifer haben den Diebstahl überschritten: Immunefi-CEO

vor 1 Stunde
5 minuten gelesen
1 ansichten

Einführung

Mitchell Amador, CEO von Immunefi, hat erklärt, dass die Angreifer des Liquid Networks jeglichen Anspruch auf den Status eines Whitehats verloren haben, indem sie 598,5 BTC behielten, nachdem sie 3.400 BTC aus dem etwa 4.000 BTC umfassenden Exploit zurückgegeben hatten. In einem Interview mit crypto.news betonte Amador, dass das Bewegen von Benutzervermögen ohne Erlaubnis nicht als Rettung betrachtet werden kann, wenn der Forscher später einen Teil der Mittel behält oder Zahlungsbedingungen festlegt.

„Koordinierte Offenlegung endet in dem Moment, in dem Sie die Bedingungen selbst festlegen“, sagte Amador. „Das Geld war nie Ihr zu retten, also ist das Bewegen davon keine Rettung.“

Der Vorfall im Liquid Network

Seine Kommentare beziehen sich auf den Streit, der durch den Vorfall im Liquid Network entstanden ist, bei dem unbekannte Akteure etwa 4.000 BTC, zum damaligen Zeitpunkt im Wert von etwa 320 Millionen Dollar, abgezogen haben, bevor sie sich als Whitehats bezeichneten. Sie gaben 3.400 BTC zurück, nachdem Blockstream die betroffenen Brücken-Knoten gepatcht hatte, behielten jedoch 598,5 BTC. Blockstream wies die Forderung der Gruppe nach einer 10%-Belohnung zurück und erklärte, dass sie nicht für die Rückgabe der verbleibenden Bitcoins zahlen werde.

Das Unternehmen wies auch den Anspruch der Angreifer zurück, dass die Operation einer verantwortungsvollen Offenlegung gleichkam.

Die Sichtweise von Amador

Amador erklärte, dass ein Sicherheitsforscher private Offenlegungskanäle nutzen müsse, vorzugsweise durch ein definiertes Bug-Bounty-Programm, anstatt Vermögenswerte zu nehmen und danach eine Belohnung auszuhandeln.

„Behalten Sie einen Dollar von Benutzerfonds, und es ist Diebstahl, egal was die Absicht zu Beginn war. Der Weg für einen Forscher ist die private Offenlegung, idealerweise innerhalb eines gut definierten Programms.“

Die Unterscheidung beruht auf der Autorisierung und nicht auf dem angegebenen Motiv des Forschers. Nach Amadors Ansicht gibt das Finden einer echten Schwachstelle niemandem das Recht, Benutzervermögen zu bewegen, sie als Sicherheit zu halten oder zu entscheiden, welche Entschädigung geschuldet ist.

Blockstreams Antwort

Blockstream vertrat in seiner Antwort vom 11. September eine ähnliche Position. Wie zuvor von crypto.news berichtet, sagte das Unternehmen, dass das Nehmen von Vermögenswerten ohne Erlaubnis und die Weigerung, sie zurückzugeben, Diebstahl und nicht Whitehat-Arbeit darstelle. Das Unternehmen erklärte, dass seine früheren Gespräche mit den Akteuren darauf abzielten, Benutzerfonds zurückzugewinnen und die Bitcoin-Community zu schützen.

Laut Blockstream bedeutete die Teilnahme an diesen Gesprächen nicht, dass es entweder den Abzug oder die spätere Belohnungsforderung akzeptiert hatte.

Technische Überprüfung des Exploits

Eine technische Überprüfung des Exploits ergab, dass eine Cache-Key-Kollision in der Logik zur Überprüfung vertraulicher Transaktionen es den Akteuren ermöglichte, ungesicherte L-BTC zu erstellen. Sie verwendeten dann den Peg-out-Service von SideSwap, um echtes Bitcoin aus dem Föderationsreservat zu erhalten. Blockstream stellte klar, dass die Föderationsschlüssel nicht kompromittiert wurden; der Vorfall betraf stattdessen die Überprüfungslogik im Elements-Code, während die Föderationsknoten eine Version betrieben, die den relevanten Fix nicht enthielt.

Vorschläge für zukünftige Protokolle

Anstatt unter Druck zu verhandeln, nachdem Gelder bewegt wurden, sagte Amador, sollten ernsthafte Protokolle ihre Rettungsbedingungen festlegen, bevor ein Notfall eintritt.

„Ja, Rettungsbedingungen müssen im Voraus existieren“, sagte er. „Alle ernsthaften Protokolle sollten diese im Voraus festlegen.“

Vorgegebene Regeln können definieren, welche Systeme Forscher testen dürfen, wie sie eine Schwachstelle offenlegen müssen und welche Maßnahmen sie während eines aktiven Vorfalls ergreifen können. Sie können auch die maximale Belohnung, Zahlungsbedingungen und rechtliche Schutzmaßnahmen für Forscher festlegen, die sich innerhalb des genehmigten Rahmens bewegen.

Der Whitehat Safe Harbor-Rahmen

Immunefi entwickelte den Whitehat Safe Harbor-Rahmen, um solche Bedingungen festzulegen, bevor ein Protokoll einem Angriff ausgesetzt ist. Amador, der half, den Rahmen zu gestalten und an Live-Exploits-Response-Teams teilnahm, verglich Notfallmaßnahmen mit der Rettung eines Hauses vor einem Feuer: Die Notwendigkeit von Hilfe berechtigt nicht zu jeder möglichen Rettungsmethode.

Vorausvereinbarungen geben den Protokollteams auch eine Grundlage, um genehmigte Interventionen von Zwang zu unterscheiden. Ohne vorherige Bedingungen kann ein Akteur, der Benutzerfonds kontrolliert, eine Zahlung verlangen, während das Projekt Verluste, Dienstunterbrechungen und Druck von Tokeninhabern ausgesetzt ist.

Kommunikation der Akteure

Die Akteure von Liquid kommunizierten zunächst über Nachrichten, die in Bitcoin-Transaktionen platziert wurden, und sagten Blockstream, sie sollten den Fehler beheben, bevor sie die Gelder zurückgaben. Nachdem Blockstream bestätigt hatte, dass die betroffenen Brücken-Knoten gepatcht worden waren, schickte die Gruppe 3.400 BTC zurück an die Föderations-Wallet. Es gab keine öffentlich bekannt gegebene Vereinbarung, die es der Gruppe erlaubte, die verbleibenden 598,5 BTC zu behalten.

Der Betrag übersteigt auch 10% der etwa 4.000 BTC, die betroffen waren, obwohl die gemeldete Forderung sich auf eine 10%-Belohnung konzentrierte.

Die Praxis der Krypto-Industrie

Während sie den Versuch der Liquid-Akteure, ihre eigenen Bedingungen durchzusetzen, zurückwiesen, verteidigte Amador die informelle Praxis der Krypto-Industrie, bis zu 10% der gefährdeten Mittel als Whitehat-Belohnung anzubieten. Ohne einen gemeinsamen Referenzpunkt, sagte er, müsste jede Einigung von Grund auf neu verhandelt werden, was einem Angreifer während eines aktiven Vorfalls mehr Einfluss geben würde.

Ein definierter Prozentsatz gibt Forschern einen rechtlichen Zahlungsweg, während es einem Protokoll ermöglicht, die meisten der exponierten Vermögenswerte zurückzugewinnen.

„Zehn Prozent eines 100-Millionen-Dollar-Exploits sind 10 Millionen Dollar, die legal verdient werden, ohne dass jemand hinter Ihnen her ist“, sagte Amador. „Die Alternative für sie ist, neunstellige Beträge on-chain zu bewegen, während jede Forensikfirma zuschaut.“

Belohnungsmodelle

Die 10%-Zahl ist in mehreren Rückholangeboten aufgetaucht, aber Projekte geben normalerweise die Bedingungen selbst an. Im August unterstützten die Unterstützer des BTCPay Servers eine Belohnung in Höhe von 10% der zurückgewonnenen Mittel, nachdem Angreifer LND-Admin-Macaroon-Anmeldeinformationen erlangt hatten. Die vorgeschlagene Auszahlung war auf 3 BTC begrenzt, wenn alle gestohlenen Vermögenswerte zurückgegeben wurden.

Das Cetus-Protokoll folgte nach seinem Exploit im Mai 2025 einer anderen Formel. Ein Fehler in der Logik seines automatisierten Market Makers verursachte Verluste von mehr als 223 Millionen Dollar, während die Sui Foundation mit Validierern koordinierte, um etwa 163 Millionen Dollar einzufrieren. Cetus kündigte später eine Belohnung von 5 Millionen Dollar für Informationen an, die zur Identifizierung des Angreifers führten, laut seiner Nach-Exploit-Überprüfung.

Schlussfolgerung

Amador sagte, die Belohnung sollte im Allgemeinen bis zu 10% der gefährdeten Mittel erreichen, während sie weiterhin einer Obergrenze unterliegt, die das Protokoll sich leisten kann. Eine zu niedrige Festlegung des Betrags könnte Diebstahl attraktiver machen als Offenlegung, sagte er, während eine übermäßige Auszahlung das gerettete Projekt daran hindern könnte, weiterhin zu operieren.

„Setzen Sie den Preis zu hoch an, und die Auszahlung kann das Protokoll, das Sie gerade gerettet haben, ruinieren, was niemandem hilft“, sagte er.

Projekte können dennoch über ihre angegebene Obergrenze hinaus zahlen, wenn ein Bericht eine größere Belohnung rechtfertigt, fügte Amador hinzu. Nach seinem vorgeschlagenen Modell behält das Protokoll die Kontrolle über diese Entscheidung, anstatt einem Forscher zu erlauben, die Gebühr festzulegen, nachdem er die Kontrolle über Benutzervermögen übernommen hat.

Für in den USA ansässige Forscher verhindert die Rückgabe von Geldern oder das Angebot zur Verhandlung nicht unbedingt strafrechtliche Anklagen, wenn der ursprüngliche Zugriff unbefugt war. Im Dezember 2023 bekannte sich der ehemalige Sicherheitsingenieur Shakeeb Ahmed schuldig an Computerbetrug, nachdem er zwei dezentrale Börsen ausgenutzt und mehr als 12 Millionen Dollar erlangt hatte. Laut dem US-Justizministerium verhandelte Ahmed mit einer Plattform und schlug vor, die gestohlenen Gelder bis auf 1,5 Millionen Dollar zurückzugeben, wenn die Börse zustimmte, die Strafverfolgung nicht zu kontaktieren.

Bundesanwälte sagten, Ahmed habe später zugestimmt, mehr als 12,3 Millionen Dollar, einschließlich etwa 5,6 Millionen Dollar an betrügerisch erlangter Kryptowährung, zu beschlagnahmen. Im April 2024 verurteilte ein Bundesrichter ihn zu drei Jahren Gefängnis und ordnete die Beschlagnahme der gestohlenen Vermögenswerte an.

Beliebt