{"id":18679,"date":"2026-09-21T19:42:14","date_gmt":"2026-09-21T19:42:14","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/lattacco-alla-liquid-network-il-ceo-di-immunefi-denuncia-il-furto-di-btc\/"},"modified":"2026-09-21T19:42:14","modified_gmt":"2026-09-21T19:42:14","slug":"lattacco-alla-liquid-network-il-ceo-di-immunefi-denuncia-il-furto-di-btc","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/lattacco-alla-liquid-network-il-ceo-di-immunefi-denuncia-il-furto-di-btc\/","title":{"rendered":"L&#8217;attacco alla Liquid Network: il CEO di Immunefi denuncia il furto di BTC"},"content":{"rendered":"<h2>Controversia sulla Liquid Network<\/h2>\n<p>Il CEO di Immunefi, <strong>Mitchell Amador<\/strong>, ha dichiarato che gli attaccanti della Liquid Network hanno perso qualsiasi pretesa di essere considerati <em>white-hat<\/em> dopo aver trattenuto <strong>598,5 BTC<\/strong>, nonostante avessero restituito <strong>3.400 BTC<\/strong> da un exploit che ha coinvolto circa <strong>4.000 BTC<\/strong>. Amador ha spiegato a <em>crypto.news<\/em> che spostare i fondi degli utenti senza permesso non pu\u00f2 essere considerato un salvataggio, soprattutto quando il ricercatore trattiene parte dei fondi o stabilisce termini di pagamento. <\/p>\n<blockquote><p>&#8220;La divulgazione coordinata finisce nel momento in cui stabilisci tu stesso i termini,&#8221; ha affermato Amador. &#8220;Il denaro non \u00e8 mai stato tuo da salvare, quindi spostarlo non \u00e8 un salvataggio.&#8221;<\/p><\/blockquote>\n<h2>Dettagli dell&#8217;incidente<\/h2>\n<p>I suoi commenti si riferiscono alla controversia scaturita dall&#8217;incidente della Liquid Network, in cui attori non identificati hanno ritirato circa <strong>4.000 BTC<\/strong>, valutati circa <strong>320 milioni di dollari<\/strong> all&#8217;epoca, prima di definirsi <em>whitehat<\/em>. Dopo che Blockstream ha corretto i nodi del ponte interessati, gli attaccanti hanno restituito <strong>3.400 BTC<\/strong>, ma hanno trattenuto <strong>598,5 BTC<\/strong>. Blockstream ha respinto la richiesta del gruppo per una ricompensa del <strong>10%<\/strong> e ha dichiarato che non pagher\u00e0 per il ritorno del Bitcoin rimanente. L&#8217;azienda ha anche contestato la pretesa degli attaccanti che l&#8217;operazione fosse una divulgazione responsabile.<\/p>\n<h2>Posizione di Blockstream<\/h2>\n<p>Amador ha sottolineato che un ricercatore di sicurezza deve utilizzare canali di divulgazione privati, preferibilmente attraverso un programma di <em>bug bounty<\/em> definito, piuttosto che appropriarsi di beni e negoziare una ricompensa successivamente. <\/p>\n<blockquote><p>&#8220;Tenere un dollaro dei fondi degli utenti \u00e8 furto, qualunque fosse l&#8217;intento iniziale. Il percorso per un ricercatore \u00e8 la divulgazione privata, idealmente all&#8217;interno di un programma ben definito.&#8221;<\/p><\/blockquote>\n<h2>Analisi tecnica dell&#8217;exploit<\/h2>\n<p>Una revisione tecnica dell&#8217;exploit ha rivelato che una collisione di chiavi di cache nella logica di verifica delle transazioni riservate ha permesso agli attori di creare <strong>L-BTC<\/strong> non garantiti. Hanno poi utilizzato il servizio di peg-out di <strong>SideSwap<\/strong> per ottenere Bitcoin reali dalla riserva della federazione. Secondo Blockstream, le chiavi della federazione non sono state compromesse; l&#8217;incidente ha coinvolto la logica di verifica nel codice di <strong>Elements<\/strong>, mentre i nodi della federazione eseguivano una versione che non conteneva la correzione pertinente.<\/p>\n<h2>Condizioni di salvataggio e ricompense<\/h2>\n<p>Amador ha affermato che i protocolli seri dovrebbero stabilire le loro condizioni di salvataggio prima che si verifichi un&#8217;emergenza. <\/p>\n<blockquote><p>&#8220;S\u00ec, i termini di salvataggio devono esistere prima di un exploit,&#8221; ha detto. &#8220;Tutti i protocolli seri dovrebbero stabilirli in anticipo.&#8221;<\/p><\/blockquote>\n<p>Gli accordi anticipati forniscono anche ai team di protocollo una base per distinguere l&#8217;intervento approvato dalla coercizione. Senza termini precedenti, un attore che controlla i fondi degli utenti pu\u00f2 richiedere un pagamento mentre il progetto affronta perdite, interruzioni del servizio e pressioni da parte dei detentori di token.<\/p>\n<h2>Conclusioni e raccomandazioni<\/h2>\n<p>Amador ha affermato che la ricompensa dovrebbe generalmente raggiungere fino al <strong>10%<\/strong> dei fondi a rischio, rimanendo soggetta a un limite che il protocollo pu\u00f2 permettersi. Stabilire l&#8217;importo troppo basso potrebbe rendere il furto pi\u00f9 attraente della divulgazione, ha detto, mentre un pagamento eccessivo potrebbe lasciare il progetto salvato incapace di continuare a operare. <\/p>\n<blockquote><p>&#8220;Prezzi troppo alti, e il pagamento pu\u00f2 uccidere il protocollo che hai appena salvato, il che non aiuta nessuno,&#8221; ha detto.<\/p><\/blockquote>\n<p>Per i ricercatori con sede negli Stati Uniti, restituire fondi o offrire di negoziare non impedisce necessariamente accuse penali quando l&#8217;accesso originale era non autorizzato. Nel dicembre 2023, l&#8217;ex ingegnere della sicurezza <strong>Shakeeb Ahmed<\/strong> si \u00e8 dichiarato colpevole di frode informatica dopo aver sfruttato due scambi decentralizzati e ottenuto oltre <strong>12 milioni di dollari<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Controversia sulla Liquid Network Il CEO di Immunefi, Mitchell Amador, ha dichiarato che gli attaccanti della Liquid Network hanno perso qualsiasi pretesa di essere considerati white-hat dopo aver trattenuto 598,5 BTC, nonostante avessero restituito 3.400 BTC da un exploit che ha coinvolto circa 4.000 BTC. Amador ha spiegato a crypto.news che spostare i fondi degli utenti senza permesso non pu\u00f2 essere considerato un salvataggio, soprattutto quando il ricercatore trattiene parte dei fondi o stabilisce termini di pagamento. &#8220;La divulgazione coordinata finisce nel momento in cui stabilisci tu stesso i termini,&#8221; ha affermato Amador. &#8220;Il denaro non \u00e8 mai stato tuo<\/p>\n","protected":false},"author":3,"featured_media":18678,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,971,65,7976,10872,8240],"class_list":["post-18679","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-blockstream","tag-hack","tag-immunefi","tag-liquid-network","tag-mitchell-amador"],"yoast_description":"Il CEO di Immunefi, Mitchell Amador, critica gli attaccanti della Liquid Network per aver trattenuto BTC e discute i protocolli appropriati per la divulgazione dei bug e la compensazione delle ricompense.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18679","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=18679"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/18679\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/18678"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=18679"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=18679"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=18679"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}