mt logoMyToken
ETH Gas
EN

史上最贵白帽赏金?Liquid攻击者掏空4000枚BTC留下4700万美元,社区吵翻了

Favoritecollect
Shareshare

作者:Nancy,PANews

加密行业的安全警铃,再次被拉响。

近日,比特币侧链Liquid Network约4000枚BTC遭异常转移,项目方随即紧急暂停运营,并在链上公开与攻击者谈判。最终,这名白帽黑在项目漏洞修补完成后归还了大部分资金,同时留下约4700万美元作为赏金。

这或成为加密史上迄今最贵的一次白帽行动,却也引发了不小争议。有人调侃,这一次白帽黑客终于不是只收到一封感谢邮件和一件卫衣;但也有人质疑,先将资金转走,再从中抽取巨额报酬,更像披着安全外衣的高价勒索。

4000枚BTC险遭掏空,Liquid攻击者留下4700万美元赏金

上周末,在链上交易市场火热之际,Blockstream运营的Liquid Network却遭遇了一起重大安全事故。

9月6日,攻击者利用Elements软件中的range-proof(范围证明)缓存漏洞,凭空铸造出约4000枚没有真实BTC储备支持的L-BTC。随后,攻击者通过结算平台SideSwap正常的peg-out授权密钥通道,将约3996枚BTC从Liquid联邦钱包中提出,当时价值约3.2亿美元。这笔资金约占储备总量的95%,转出后联邦钱包仅剩约197枚BTC。

Liquid随后暂停网络活动,并停止L-BTC的充值和提现。不过,此次事件并非Liquid联邦钱包私钥遭到泄露,也并非SideSwap系统或peg-out授权密钥遭到攻破。根据Blockstream确认,此次提现所使用的L-BTC实际上来自Elements软件漏洞。

从攻击过程来看,攻击者在大规模转移资金前,曾先进行了约2.5枚BTC的测试。随后,其将约3996枚L-BTC发送至SideSwap的peg-out服务。SideSwap按照正常流程销毁L-BTC并发起提现请求,Liquid联邦则根据有效的授权流程,将相应BTC转入指定地址。

事件发生后,攻击者通过链上签名消息与Blockstream展开沟通,并向联邦钱包发送1000聪作为信号,表示“我们是白帽黑客,请通过链上联系”。随后,攻击者明确要求Blockstream优先修复漏洞,并确保所有节点完成更新,同时承诺在确认漏洞修复后安全归还大部分资金。

Blockstream随后通过链上签名消息回应,“确认桥接节点已经完成修补,可以安全归还资金”。

9月7日,这名白帽黑客最终将3400枚BTC归还至Liquid联邦钱包,相当于归还了此前转出资金的约85%,但仍保留598.5枚BTC作为漏洞赏金。按当时市场价格计算,这部分BTC价值已超过4700万美元。

对于Liquid而言,3400枚BTC的归还,无疑大幅缓解了联邦钱包储备金被大量抽走的危机。不过,由于L-BTC是由Liquid联邦持有的真实BTC进行1:1抵押,接下来Liquid仍需要弥补剩余的储备缺口,还同时修复此次攻击事件对市场信心造成的影响。

白帽还是勒索?高额漏洞赏金引发争议

漏洞赏金计划本是激励白帽、将漏洞拦截在被利用之前的常规手段。Liquid这次引发争议的关键,并不在于该不该给赏金,而在于资金已经被转移、赏金比例由攻击者自行决定,而且最终金额之高,甚至可能改变行业对漏洞赏金的预期。

一方面,不少人认为,攻击者的行为并不符合传统意义上的白帽规范。通常情况下,安全研究人员发现漏洞后,会私下向项目方报告,并给予项目方一定的修复窗口,之后再按照平台或项目方设定的规则领取漏洞赏金。但Liquid此次的情况有所不同,攻击者先将资金转移至自己控制的地址,随后才要求Blockstream修复漏洞,并要求所有节点完成更新;在确认漏洞已经修复后,再归还大部分资金。

当然,也有人认为,这种做法并非完全无法理解。原因在于,漏洞一旦被发现,就存在被其他攻击者抢先利用的风险,尤其是在AI不断加快攻击节奏的背景下。攻击者将资金转移至自己控制的地址,在一定程度上也可能是为了确保这些资金不会在漏洞修复之前被其他人进一步窃取。

不仅如此,相比以往加密攻击事件中项目方与攻击者协商赏金的情况,此次Liquid事件中,赏金规模实际上由攻击者自行决定。Ledger CTO Charles Guillemet指出,如果双方是通过链上签署的加密协议协商确定赏金,那么这种做法看起来更像是敲诈勒索,而不是白帽黑客行为。

事实上,白帽黑客的尺度问题早已有之。比如2024年,加密安全公司CertiK发现加密交易所Kraken的存款系统存在严重漏洞,攻击者可利用未完成的入金操作增加账户余额,再将资金提现。Kraken随后修复了漏洞,但在此期间,其发现相关CertiK人员曾多次利用该漏洞,累计提走近300万美元。Kraken指责对方未按照白帽规范进行披露,并在资金处置问题上拒绝退款,称其行为已经从安全测试演变为“敲诈”,同时表示已联系执法部门。CertiK随后承认相关测试由其执行,并称此举旨在验证漏洞能否实现伪造入金、提现,以及是否会触发Kraken的风控机制,并敦促Kraken停止对白帽黑客的任何威胁 。

另一方面,Liquid此次的赏金金额同样引发关注。单从比例来看,15%并不算特别极端。加密行业往往会给出远高于传统行业水平的漏洞赏金,例如去中心化稳定币协议Usual此前曾推出1600万美元的漏洞赏金计划,是加密史上规模最大的漏洞赏金计划之一。但Liquid的问题在于,15%最终对应的是超过4700万美元的巨额赏金,远超于此前Wormhole、GMX、Cetus等案例中的赏金水平。

当然,也有人支持这样的巨额赏金。Bitcoin.org的匿名所有者Cøbra认为,白帽黑客理应得到每一分钱。希望未来这种金额如此巨大的漏洞赏金能够成为行业标准,这样才能让我们所有人都更加安全。慢雾创始人余弦也认为,未来巨额被盗事件可以默认15%起步,非巨额事件则默认20%,同时给予免责,并逐渐形成行业共识。

回顾以往,不少加密协议给出的漏洞赏金其实十分有限,甚至曾让安全研究人员感到不满。

例如,白帽黑客f4lc0n曾在X平台发文披露,他在Injective协议中发现了一个可导致链上超过5亿美元资产被直接提取的“严重”级别漏洞,但项目方仅向其开出5万美元奖金,远低于其计划中该级别50万美元的最高上限。提交报告后,Injective团队第二天便发起主网升级投票,并修复了这一漏洞。但f4lc0n称,此后的三个月里,团队一直处于“失联”状态,5万美元的奖金也尚未支付。Injective工程负责人Bojan Angjelkoski对此回应称,该漏洞并未造成实际资金损失或地址被盗,且在实际利用过程中需要执行多笔可疑交易,影响范围有限。因此不属于区块链领域的严重安全级别,最高赏金为5万美元;区块链安全公司Decurity曾发现DxSale一智能合约存在安全漏洞,潜在影响至少520万美元用户资金,但该项目曾试图淡化漏洞可能造成的影响,并仅提供500美元漏洞赏金。

区块链安全公司Halborn联创Steven Walbroehl曾披露,一些提供漏洞赏金的项目往往拥有尽可能少付钱、尽可能不支付赏金的激励。这里面存在直接的经济成本,部分项目团队为了维护自身声誉,可能会刻意淡化研究人员报告的漏洞严重程度,同时让用户继续暴露在风险之中。

他认为,对于一个安全研究人员而言,这种经历非常令人沮丧,投入大量时间寻找漏洞,最终却被项目方忽视,甚至反过来受到指责。在这种情况下,一些破坏性的行为,例如直接盗走大量资金,甚至可能在研究人员看来成为一种“迫使项目方采取行动”的合理方式。

从更长远的角度看,建立完善的漏洞发现、响应和赏金机制,并为安全研究人员提供合理、透明且可信的激励,是降低此类事件再次发生概率的重要一环。但与此同时,安全不能只靠赏金猎人来守,项目方自身也必须建立更加完善的安全防护机制。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup