Incident du Liquid Network
Mitchell Amador, CEO d’Immunefi, a affirmé que les attaquants du Liquid Network avaient perdu toute légitimité en tant que white-hats en conservant 598,5 BTC après avoir restitué 3 400 BTC sur les près de 4 000 BTC exploités. Dans une interview accordée à crypto.news, Amador a précisé que déplacer des actifs d’utilisateur sans autorisation ne peut pas être considéré comme un sauvetage, surtout lorsque le chercheur conserve une partie des fonds ou impose des conditions de paiement.
« La divulgation coordonnée prend fin au moment où vous fixez vos propres conditions, » a-t-il déclaré. « L’argent n’a jamais été à vous pour être sauvé, donc le déplacer n’est pas un sauvetage. »
Réactions de Blockstream
Ses commentaires font référence à l’incident du Liquid Network, où des acteurs non identifiés ont retiré environ 4 000 BTC, évalués à environ 320 millions de dollars à l’époque, avant de se présenter comme des white-hats. Après que Blockstream ait corrigé les nœuds de pont affectés, ils ont restitué 3 400 BTC, mais ont conservé 598,5 BTC. Blockstream a rejeté la demande du groupe pour une prime de 10 % et a affirmé qu’elle ne paierait pas pour le retour du Bitcoin restant. La société a également contesté la revendication des attaquants selon laquelle leur opération constituait une divulgation responsable.
Amador a souligné qu’un chercheur en sécurité doit utiliser des canaux de divulgation privés, de préférence par le biais d’un programme de bug bounty bien défini, au lieu de prendre des actifs et de négocier une récompense par la suite.
« Conservez un dollar de fonds d’utilisateur, et c’est du vol, quelle que soit l’intention initiale. Le chemin pour un chercheur est la divulgation privée, idéalement dans le cadre d’un programme bien défini. »
Conditions de sauvetage et cadre Whitehat Safe Harbor
Amador a déclaré que les protocoles sérieux devraient établir leurs conditions de sauvetage avant qu’une urgence ne se produise.
« Oui, les conditions de sauvetage doivent exister avant une exploitation, » a-t-il affirmé. « Tous les protocoles sérieux devraient les établir à l’avance. »
Immunefi a développé le cadre Whitehat Safe Harbor pour établir de telles conditions avant qu’un protocole ne fasse face à une attaque. Amador, qui a contribué à façonner ce cadre et a participé à des équipes de réponse à des exploitations en direct, a comparé l’action d’urgence à sauver une maison d’un incendie : le besoin d’aide ne justifie pas chaque méthode de sauvetage possible.
Récompenses et implications légales
Les acteurs de Liquid ont initialement communiqué par des messages placés dans des transactions Bitcoin et ont demandé à Blockstream de corriger la faille avant de retourner les fonds. Après que Blockstream a confirmé que les nœuds de pont affectés avaient été corrigés, le groupe a restitué 3 400 BTC au portefeuille de fédération. Aucun accord publiquement divulgué n’avait permis au groupe de conserver les 598,5 BTC restants.
Amador a défendu la pratique informelle de l’industrie crypto d’offrir jusqu’à 10 % des fonds à risque comme prime de white-hat.
« Dix pour cent d’une exploitation de 100 millions de dollars, c’est 10 millions de dollars gagnés légalement, sans que personne ne vous chasse ensuite, » a déclaré Amador.
Pour les chercheurs basés aux États-Unis, retourner des fonds ou proposer de négocier ne prévient pas nécessairement des accusations criminelles lorsque l’accès initial était non autorisé. En décembre 2023, l’ancien ingénieur en sécurité Shakeeb Ahmed a plaidé coupable de fraude informatique après avoir exploité deux échanges décentralisés et obtenu plus de 12 millions de dollars.