Crypto Prices

Генеральный директор Immunefi: Нападавшие на Liquid Network утратили статус «белого хакера»

1 час назад
2 минут чтения
1 просмотров

Заявление генерального директора Immunefi

Генеральный директор Immunefi Митчелл Амадор заявил, что нападавшие на Liquid Network утратили любые права на статус «белого хакера», сохранив 598,5 BTC после возврата 3 400 BTC из примерно 4 000 BTC, полученных в результате эксплуатации. Он сообщил изданию crypto.news, что перемещение активов пользователей без разрешения не может рассматриваться как спасение, если исследователь позже удерживает часть средств или устанавливает условия оплаты.

«Координированное раскрытие заканчивается в тот момент, когда вы устанавливаете условия сами,» — отметил Амадор.

Он добавил:

«Деньги никогда не были вашими, чтобы их спасать, поэтому их перемещение не является спасением.»

Инцидент с Liquid Network

Его комментарии касаются спора, возникшего после инцидента с Liquid Network, в котором неустановленные лица вывели примерно 4 000 BTC, стоимостью около 320 миллионов долларов на тот момент, прежде чем назвать себя белыми хакерами. Они вернули 3 400 BTC после того, как Blockstream исправила затронутые узлы моста, но сохранили 598,5 BTC. Blockstream отклонила требование группы о 10% вознаграждении и заявила, что не будет платить за возврат оставшихся Bitcoin.

Компания также отвергла утверждение нападавших о том, что операция была ответственным раскрытием. Амадор подчеркнул, что исследователь безопасности должен использовать каналы частного раскрытия, предпочтительно через определенную программу вознаграждений за уязвимости, вместо того чтобы забирать активы и вести переговоры о вознаграждении позже.

«Сохранение долларов пользовательских средств является кражей, независимо от намерений в начале. Путь для исследователя — это частное раскрытие, желательно в рамках хорошо определенной программы.»

Различие между исследованием и кражей

Различие основывается на авторизации, а не на заявленной мотивации исследователя. По мнению Амадора, обнаружение реальной уязвимости не дает кому-либо права перемещать активы пользователей, удерживать их в качестве залога или решать, какое вознаграждение должно быть выплачено. Blockstream заняла аналогичную позицию в своем ответе от 11 сентября.

Как ранее сообщалось в crypto.news, компания заявила, что забирать активы без разрешения и отказываться их возвращать является кражей, а не работой белого хакера. Компания отметила, что ее предыдущие обсуждения с участниками были направлены на восстановление средств пользователей и защиту сообщества Bitcoin.

Необходимость предварительных условий

Амадор заявил, что серьезные протоколы должны заранее определить свои условия спасения до возникновения чрезвычайной ситуации.

«Да, условия спасения должны существовать до эксплуатации,» — сказал он. «Все серьезные протоколы должны установить их заранее.»

Предварительно определенные правила могут установить, какие системы исследователи могут тестировать, как они должны раскрывать уязвимость и какие действия они могут предпринять во время активного инцидента. Они также могут указать максимальное вознаграждение, условия оплаты и юридическую защиту для исследователей, которые остаются в рамках утвержденного объема.

Модель Whitehat Safe Harbor

Immunefi разработала рамки Whitehat Safe Harbor, чтобы установить такие условия до того, как протокол столкнется с атакой. Амадор, который помог разработать эти рамки и участвовал в командах реагирования на реальные инциденты, сравнил экстренные действия с спасением дома от пожара: необходимость в помощи не дает права на любые возможные методы спасения.

Предварительные соглашения также дают командам протоколов основу для различения одобренного вмешательства и принуждения. Без предварительных условий участник, контролирующий средства пользователей, может требовать оплату, пока проект сталкивается с убытками, сбоями в обслуживании и давлением со стороны держателей токенов.

Заключение

Участники Liquid изначально общались через сообщения, размещенные в транзакциях Bitcoin, и сказали Blockstream исправить недостаток, прежде чем вернуть средства. После того как Blockstream подтвердила, что затронутые узлы моста были исправлены, группа вернула 3 400 BTC в кошелек федерации. Ни одно публично раскрытое соглашение не позволяло группе сохранить оставшиеся 598,5 BTC.

Эта сумма также превышает 10% от примерно 4 000 BTC, участвовавших в инциденте, хотя заявленное требование касалось 10% вознаграждения. Отклоняя попытку участников Liquid навязать свои условия, Амадор защитил неформальную практику криптоиндустрии предлагать до 10% от средств под риском в качестве вознаграждения белым хакерам.

Популярные статьи