Controversia sulla Liquid Network
Il CEO di Immunefi, Mitchell Amador, ha dichiarato che gli attaccanti della Liquid Network hanno perso qualsiasi pretesa di essere considerati white-hat dopo aver trattenuto 598,5 BTC, nonostante avessero restituito 3.400 BTC da un exploit che ha coinvolto circa 4.000 BTC. Amador ha spiegato a crypto.news che spostare i fondi degli utenti senza permesso non può essere considerato un salvataggio, soprattutto quando il ricercatore trattiene parte dei fondi o stabilisce termini di pagamento.
“La divulgazione coordinata finisce nel momento in cui stabilisci tu stesso i termini,” ha affermato Amador. “Il denaro non è mai stato tuo da salvare, quindi spostarlo non è un salvataggio.”
Dettagli dell’incidente
I suoi commenti si riferiscono alla controversia scaturita dall’incidente della Liquid Network, in cui attori non identificati hanno ritirato circa 4.000 BTC, valutati circa 320 milioni di dollari all’epoca, prima di definirsi whitehat. Dopo che Blockstream ha corretto i nodi del ponte interessati, gli attaccanti hanno restituito 3.400 BTC, ma hanno trattenuto 598,5 BTC. Blockstream ha respinto la richiesta del gruppo per una ricompensa del 10% e ha dichiarato che non pagherà per il ritorno del Bitcoin rimanente. L’azienda ha anche contestato la pretesa degli attaccanti che l’operazione fosse una divulgazione responsabile.
Posizione di Blockstream
Amador ha sottolineato che un ricercatore di sicurezza deve utilizzare canali di divulgazione privati, preferibilmente attraverso un programma di bug bounty definito, piuttosto che appropriarsi di beni e negoziare una ricompensa successivamente.
“Tenere un dollaro dei fondi degli utenti è furto, qualunque fosse l’intento iniziale. Il percorso per un ricercatore è la divulgazione privata, idealmente all’interno di un programma ben definito.”
Analisi tecnica dell’exploit
Una revisione tecnica dell’exploit ha rivelato che una collisione di chiavi di cache nella logica di verifica delle transazioni riservate ha permesso agli attori di creare L-BTC non garantiti. Hanno poi utilizzato il servizio di peg-out di SideSwap per ottenere Bitcoin reali dalla riserva della federazione. Secondo Blockstream, le chiavi della federazione non sono state compromesse; l’incidente ha coinvolto la logica di verifica nel codice di Elements, mentre i nodi della federazione eseguivano una versione che non conteneva la correzione pertinente.
Condizioni di salvataggio e ricompense
Amador ha affermato che i protocolli seri dovrebbero stabilire le loro condizioni di salvataggio prima che si verifichi un’emergenza.
“Sì, i termini di salvataggio devono esistere prima di un exploit,” ha detto. “Tutti i protocolli seri dovrebbero stabilirli in anticipo.”
Gli accordi anticipati forniscono anche ai team di protocollo una base per distinguere l’intervento approvato dalla coercizione. Senza termini precedenti, un attore che controlla i fondi degli utenti può richiedere un pagamento mentre il progetto affronta perdite, interruzioni del servizio e pressioni da parte dei detentori di token.
Conclusioni e raccomandazioni
Amador ha affermato che la ricompensa dovrebbe generalmente raggiungere fino al 10% dei fondi a rischio, rimanendo soggetta a un limite che il protocollo può permettersi. Stabilire l’importo troppo basso potrebbe rendere il furto più attraente della divulgazione, ha detto, mentre un pagamento eccessivo potrebbe lasciare il progetto salvato incapace di continuare a operare.
“Prezzi troppo alti, e il pagamento può uccidere il protocollo che hai appena salvato, il che non aiuta nessuno,” ha detto.
Per i ricercatori con sede negli Stati Uniti, restituire fondi o offrire di negoziare non impedisce necessariamente accuse penali quando l’accesso originale era non autorizzato. Nel dicembre 2023, l’ex ingegnere della sicurezza Shakeeb Ahmed si è dichiarato colpevole di frode informatica dopo aver sfruttato due scambi decentralizzati e ottenuto oltre 12 milioni di dollari.