Declaraciones de Mitchell Amador sobre Liquid Network
El CEO de Immunefi, Mitchell Amador, ha afirmado que los atacantes de Liquid Network han perdido cualquier derecho a ser considerados «white-hats» al retener 598.5 BTC después de devolver 3,400 BTC de los aproximadamente 4,000 BTC que fueron explotados. Amador declaró a crypto.news que mover activos de usuarios sin permiso no puede considerarse un rescate cuando el investigador posteriormente retiene parte de los fondos o establece términos de pago.
«La divulgación coordinada termina en el momento en que estableces los términos tú mismo»
, dijo Amador.
«El dinero nunca fue tuyo para salvar, así que moverlo no es un rescate.»
Controversia tras el incidente de Liquid Network
Sus comentarios abordan la controversia surgida tras el incidente de Liquid Network, en el que actores no identificados retiraron aproximadamente 4,000 BTC, valorados en alrededor de 320 millones de dólares en ese momento, antes de describirse a sí mismos como «whitehats». Devolvieron 3,400 BTC después de que Blockstream reparara los nodos de puente afectados, pero retuvieron 598.5 BTC. Blockstream ha rechazado la demanda del grupo de un 10% de recompensa y ha afirmado que no pagará por el regreso del Bitcoin restante. La compañía también ha desestimado la afirmación de los atacantes de que la operación equivalía a una divulgación responsable.
Enfoque de los investigadores de seguridad
Amador enfatizó que un investigador de seguridad debe utilizar canales de divulgación privados, preferiblemente a través de un programa de recompensas por errores definido, en lugar de tomar activos y negociar una recompensa después.
«Si mantienes un dólar de fondos de usuarios, es robo, independientemente de la intención inicial. El camino para un investigador es la divulgación privada, idealmente dentro de un programa bien definido.»
La distinción se basa en la autorización más que en el motivo declarado del investigador. Según Amador, encontrar una vulnerabilidad real no le otorga a alguien el derecho a mover activos de usuarios, retenerlos como garantía o decidir qué compensación se debe.
Postura de Blockstream
Blockstream adoptó una postura similar en su respuesta del 11 de septiembre. La compañía afirmó que tomar activos sin permiso y negarse a devolverlos constituye robo, en lugar de trabajo de «whitehat». La compañía aclaró que sus discusiones anteriores con los actores estaban destinadas a recuperar fondos de usuarios y proteger a la comunidad de Bitcoin. Participar en esas conversaciones no significaba que hubiera aceptado ni el retiro ni la posterior demanda de recompensa.
Detalles técnicos del incidente
Una revisión técnica de la explotación reveló que una colisión de clave de caché en la lógica de verificación de transacciones confidenciales permitió a los actores crear L-BTC sin respaldo. Luego utilizaron el servicio de peg-out de SideSwap para obtener Bitcoin real de la reserva de la federación. Las claves de la federación no fueron comprometidas, según Blockstream. El incidente involucró en cambio la lógica de verificación en la base de código de Elements, mientras que los nodos de la federación estaban ejecutando una versión que no contenía la corrección relevante.
Condiciones de rescate y marco Whitehat Safe Harbor
Amador sugirió que los protocolos serios deberían establecer sus condiciones de rescate antes de que ocurra una emergencia.
«Sí, los términos de rescate deben existir antes de una explotación»
, afirmó. Immunefi desarrolló el marco Whitehat Safe Harbor para establecer tales condiciones antes de que un protocolo enfrente un ataque. Amador comparó la acción de emergencia con salvar una casa de un incendio: la necesidad de ayuda no autoriza todos los métodos de rescate posibles.
Comunicación de los actores de Liquid
Los actores de Liquid inicialmente se comunicaron a través de mensajes colocados en transacciones de Bitcoin y le dijeron a Blockstream que reparara la falla antes de devolver los fondos. Después de que Blockstream confirmó que los nodos de puente afectados habían sido reparados, el grupo envió 3,400 BTC de vuelta a la billetera de la federación. No había ningún acuerdo públicamente divulgado que permitiera al grupo retener los 598.5 BTC restantes.
Recompensas y prácticas de la industria
Amador defendió la práctica informal de la industria cripto de ofrecer hasta un 10% de los fondos en riesgo como recompensa de «whitehat». Sin un punto de referencia común, dijo, cada acuerdo tendría que negociarse desde el principio, dando a un atacante más apalancamiento durante un incidente activo.
«El diez por ciento de un exploit de 100 millones de dólares son 10 millones de dólares ganados legalmente, sin que nadie te persiga después»
, afirmó Amador.
Consideraciones legales para investigadores
Para los investigadores con sede en EE. UU., devolver fondos u ofrecer negociar no necesariamente previene cargos criminales cuando el acceso original no fue autorizado. En diciembre de 2023, el exingeniero de seguridad Shakeeb Ahmed se declaró culpable de fraude informático después de explotar dos intercambios descentralizados y obtener más de 12 millones de dólares. Según el Departamento de Justicia de EE. UU., Ahmed negoció con una plataforma y propuso devolver los fondos robados excepto 1.5 millones de dólares si el intercambio aceptaba no contactar a las fuerzas del orden. En abril de 2024, un juez federal lo condenó a tres años de prisión y ordenó la confiscación de los activos robados.