导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Immunefi CEO:Liquid Network攻击者私留598.5 BTC实为盗窃而非白帽

Immunefi首席执行官米切尔·阿马多尔(Mitchell Amador)表示,Liquid Network攻击者在归还约3400 BTC后保留598.5 BTC,已丧失白帽黑客身份,该行为构成盗窃。

事件背景

此前,不明身份者利用Liquid Network桥节点漏洞提取约4000 BTC(当时价值约3.2亿美元),随后自称白帽黑客。在Blockstream修复受影响节点后,攻击者归还3400 BTC,但扣留598.5 BTC并要求10%赏金。Blockstream拒绝支付,并称此举为盗窃而非负责任披露。

协调披露终止于自定条款

阿马多尔指出,安全研究人员必须通过私有披露渠道(最好是有明确定义的漏洞赏金计划)报告问题,而非先转移资产再协商报酬。“一旦你自行设定条款,协调披露就结束了。资金从来不属于你,移动它并非救援。”他强调,发现漏洞不赋予任何人移动用户资产、持有作为抵押或决定补偿的权利。

技术原因与预先规则建议

技术调查显示,机密交易验证逻辑中的缓存密钥冲突使攻击者创建了无支撑的L-BTC,并通过SideSwap的 peg-out 服务换取真实比特币,联邦密钥未受妥协。阿马多尔建议,严肃的协议应在漏洞发生前预设救援规则,包括测试范围、披露方式、最高赏金等。Immunefi的“白帽安全港”框架为此类条件提供基础。

10%赏金惯例的辩护

尽管拒绝Liquid攻击者的自我设限,阿马多尔捍卫了行业内最多10%资金作为白帽赏金的非正式惯例。他认为预设比例可让研究者获得合法支付路径,避免攻击者在事件中施加杠杆。BTCPay Server与Cetus Protocol案例显示了不同赏金公式。美国司法案例也警示,即便归还资金,未经授权访问仍可致刑事指控。