Mitchell Amador om Liquid Network-angrebet
Mitchell Amador, CEO for Immunefi, har udtalt, at Liquid Network-angriberne mistede enhver påstand om at være “white hats” ved at beholde 598,5 BTC, efter at de havde returneret 3.400 BTC ud af de omtrent 4.000 BTC, der blev udnyttet. Amador fortalte til crypto.news, at flytning af brugeraktiver uden tilladelse ikke kan betragtes som en redning, når forskeren senere beholder en del af midlerne eller fastsætter betalingsbetingelser. “Koordineret offentliggørelse slutter i det øjeblik, du selv fastsætter betingelserne,” sagde Amador. “Pengene var aldrig dine at redde, så at flytte dem er ikke en redning.”
Baggrund for hændelsen
Hans kommentarer adresserer den tvist, der opstod efter Liquid Network-hændelsen, hvor ukendte aktører trak omkring 4.000 BTC, værdiansat til cirka 320 millioner dollars på det tidspunkt, før de beskrev sig selv som white hats. De returnerede 3.400 BTC efter, at Blockstream havde rettet de berørte broknuder, men beholdt 598,5 BTC. Blockstream har afvist gruppens krav om en 10% belønning og har sagt, at de ikke vil betale for tilbagelevering af den resterende Bitcoin. Virksomheden har også afvist angribernes påstand om, at operationen udgjorde ansvarlig offentliggørelse.
Amadors syn på sikkerhedsforskning
Amador sagde, at en sikkerhedsforsker skal bruge private offentliggørelseskanaler, helst gennem et defineret bug bounty-program, i stedet for at tage aktiver og forhandle en belønning bagefter. “Behold en dollar af brugerens midler, og det er tyveri, uanset hvad hensigten var fra starten. Vejen for en forsker er privat offentliggørelse, ideelt set inden for et veldefineret program.” Distinktionen hviler på autorisation snarere end forskerens angivne motiv.
Blockstreams position
Ifølge Amador giver det ikke nogen ret til at flytte brugeraktiver, holde dem som sikkerhed eller beslutte, hvilken kompensation der skyldes, når man finder en reel sårbarhed. Blockstream indtog en lignende position i sit svar den 11. september. Som tidligere rapporteret af crypto.news, sagde virksomheden, at det at tage aktiver uden tilladelse og nægte at returnere dem udgjorde tyveri snarere end white hat-arbejde. Virksomheden sagde, at dens tidligere diskussioner med aktørerne var beregnet til at genvinde brugerens midler og beskytte Bitcoin-fællesskabet.
Amadors anbefalinger til protokoller
Amador sagde, at seriøse protokoller bør beslutte deres redningsbetingelser, før en nødsituation opstår. “Ja, redningsbetingelser skal eksistere før en udnyttelse,” sagde han. “Alle seriøse protokoller bør fastsætte disse på forhånd.” Forudbestemte regler kan definere, hvilke systemer forskere må teste, hvordan de skal offentliggøre en sårbarhed, og hvilke handlinger de kan tage under en aktiv hændelse. De kan også angive den maksimale belønning, betalingsbetingelser og juridiske beskyttelser tilgængelige for forskere, der forbliver inden for det godkendte omfang.
Whitehat Safe Harbor-rammen
Immunefi udviklede Whitehat Safe Harbor-rammen for at etablere sådanne betingelser, før en protokol står over for et angreb. Amador, der hjalp med at forme rammen og har deltaget i live udnyttelsesrespons teams, sammenlignede nødhandling med at redde et hus fra en brand: behovet for hjælp autoriserer ikke enhver mulig redningsmetode. Forudgående aftaler giver også protokolhold en basis for at skelne mellem godkendt intervention og tvang.
Kommunikation mellem aktørerne
Liquid’s aktører kommunikerede oprindeligt gennem beskeder placeret i Bitcoin-transaktioner og bad Blockstream om at rette fejlen, før de returnerede midlerne. Efter at Blockstream bekræftede, at de berørte broknuder var blevet rettet, sendte gruppen 3.400 BTC tilbage til føderationswalleten. Ingen offentligt offentliggjort aftale havde tilladt gruppen at beholde de resterende 598,5 BTC. Beløbet overstiger også 10% af de omtrentlige 4.000 BTC, der var involveret, selvom det rapporterede krav centrerede sig om en 10% belønning.
Belønningsstrukturer i kryptovalutaindustrien
Mens han afviste Liquid-aktørernes forsøg på at pålægge deres egne betingelser, forsvarede Amador den uformelle praksis i kryptovalutaindustrien med at tilbyde op til 10% af de risikerede midler som en white hat-belønning. Uden et fælles referencepunkt, sagde han, ville hver afvikling skulle forhandles fra begyndelsen, hvilket giver en angriber mere magt under en aktiv hændelse. En defineret procentdel giver forskere en juridisk betalingsrute, samtidig med at det giver en protokol mulighed for at genvinde de fleste af de udsatte aktiver.
Konklusion
Amador sagde, at belønningen generelt bør nå op til 10% af de risikerede midler, mens den forbliver underlagt et loft, som protokollen har råd til. At sætte beløbet for lavt kunne gøre tyveri mere attraktivt end offentliggørelse, sagde han, mens en overdreven udbetaling kunne efterlade det reddede projekt ude af stand til at fortsætte med at operere. “Prissæt det for højt, og udbetaling kan dræbe den protokol, du lige har reddet, hvilket ikke hjælper nogen,” sagde han. Projekter kan stadig betale over deres angivne loft, når en rapport berettiger en større belønning, tilføjede Amador.
For forskere baseret i USA forhindrer det at returnere midler eller tilbyde at forhandle ikke nødvendigvis strafferetlige anklager, når den oprindelige adgang var uautoriseret. I december 2023 tilstod den tidligere sikkerhedsingeniør Shakeeb Ahmed sig skyldig i computerbedrageri efter at have udnyttet to decentraliserede børser og opnået mere end $12 millioner. Ifølge det amerikanske justitsministerium forhandlede Ahmed med en platform og foreslog at returnere de stjålne midler undtagen $1,5 millioner, hvis børsen gik med til ikke at kontakte retshåndhævelse. Føderale anklagere sagde, at Ahmed senere gik med til at opgive mere end $12,3 millioner, herunder cirka $5,6 millioner i bedragerisk opnået kryptovaluta. I april 2024 dømte en føderal dommer ham til tre års fængsel og beordrede konfiskation af de stjålne aktiver.