Liquid Network 攻击者涉足盗窃:Immunefi 首席执行官
核心要点
- Immunefi 首席执行官 Mitchell Amador 表示,Liquid Network 攻击者在从大约 4,000 BTC 漏洞中返还 3,400 BTC 后,保留了 598.5 BTC,从而失去了对白帽身份的任何要求。
- 阿马多尔表示,当研究人员未经事先批准就设定救援条款时,协调披露就会结束

Immunefi 首席执行官 Mitchell Amador 表示,Liquid Network 攻击者在从大约 4,000 BTC 漏洞中返还 3,400 BTC 后,保留了 598.5 BTC,从而失去了对白帽身份的任何要求。
摘要 攻击者返还 3,400 BTC 后,还剩下大约 598.5 BTC。
阿马多尔表示,当研究人员未经事先批准就设定救援条款时,协调披露就会结束。
协议应在漏洞发生之前建立救援规则和赏金限制。
当团队提前批准时,Immunefi 的首席执行官为 10% 的赏金惯例进行了辩护。
Immunefi 创始人兼首席执行官 Mitchell Amador 告诉 crypto.news,当研究人员随后保留部分资金或设定付款条件时,未经许可转移用户资产不能被视为一种救援。
“协调披露在你自己设定条款的那一刻就结束了,”阿马多尔说。 “这笔钱从来都不是你可以存的,所以转移它并不是一种救援。”
他的评论解决了 Liquid Network 事件留下的争议,在该事件中,身份不明的参与者提取了大约 4,000 BTC,当时价值约 3.2 亿美元,然后将自己描述为白帽子。在 Blockstream 修补受影响的桥接节点后,他们返还了 3,400 BTC,但保留了 598.5 BTC。
Blockstream 拒绝了该组织提出的 10% 赏金要求,并表示不会支付剩余比特币的返还费用。该公司还驳斥了攻击者的说法,即该行动相当于负责任的披露。
您可能还喜欢:0G 推出用于 AI 计算积分的流动质押网关
Liquid 网络攻击者无法设定自己的条款
阿马多尔表示,安全研究人员必须使用私人披露渠道,最好是通过规定的错误赏金计划,而不是拿走资产并事后谈判奖励。
“保留一美元的用户资金,无论一开始的意图是什么,这都是盗窃。研究人员的路径是私人披露,最好是在明确的计划内。”
区别在于授权而不是研究人员声明的动机。在阿马多尔看来,发现真正的漏洞并不意味着某人有权转移用户资产、将其作为抵押品或决定所欠的赔偿。
Blockstream 在 9 月 11 日的回应中也采取了类似的立场。正如 Crypto.news 此前报道的那样,该公司表示,未经许可拿走资产并拒绝归还的行为构成盗窃行为,而不是白帽行为。
该公司表示,其早些时候与参与者的讨论旨在收回用户资金并保护比特币社区。据 Blockstream 称,参与这些谈判并不意味着它已经接受了撤回或后来的赏金要求。
对漏洞的技术审查发现,机密交易验证逻辑中的缓存密钥冲突允许攻击者创建无支持的 L-BTC。然后,他们使用 SideSwap 的转出挂钩服务从联邦储备中获取真正的比特币。
据 Blockstream 称,联合密钥没有被泄露。该事件涉及 Elements 代码库中的验证逻辑,而联合节点正在运行不包含相关修复的版本。
救援条款应在漏洞利用之前存在
阿马多尔表示,与其在资金转移后在压力下进行谈判,不如在紧急情况发生之前制定严肃的协议来决定救援条件。
“是的,救援条款必须在攻击之前存在,”他说。 “所有严肃的协议都应该提前设定这些。”
预定规则可以定义研究人员可以测试哪些系统、他们必须如何披露漏洞以及他们在活动事件期间可以采取哪些行动。他们还可以规定在批准范围内的研究人员可以获得的最高赏金、付款条件和法律保护。
Immunefi 开发了白帽安全港框架,以在协议面临攻击之前建立此类条件。阿马多尔帮助制定了该框架,并参加了实时漏洞响应小组,他将紧急行动与从火灾中拯救房屋进行了比较:需要帮助并不意味着所有可能的救援方法都得到授权。
预先协议还为协议团队提供了区分批准干预和强制的基础。如果没有事先条款,控制用户资金的参与者可以在项目面临损失、服务中断和来自代币持有者的压力时要求付款。
Liquid 的参与者最初通过比特币交易中的消息进行通信,并告诉 Blockstream 在返还资金之前修补缺陷。在 Blockstream 确认受影响的桥接节点已被修补后,该组织将 3,400 BTC 发送回联邦钱包。
没有公开披露的协议允许该集团保留剩余的 598.5 BTC。尽管报告的需求集中在 10% 的奖励上,但该金额也超过了所涉及的约 4,000 BTC 的 10%。
10% 加密货币赏金惯例仍然发挥作用
在拒绝 Liquid 参与者试图强加自己条款的同时,Amador 为加密货币行业提供高达 10% 的风险资金作为白帽赏金的非正式做法进行了辩护。
他说,如果没有共同的参考点,每项解决方案都需要从一开始就进行谈判,从而使攻击者在活跃事件中拥有更多筹码。规定的百分比为研究人员提供了合法的支付途径,同时允许协议恢复大部分暴露的资产。
“1 亿美元的漏洞利用中,有 10% 是通过合法手段赚取的 1000 万美元,之后不会有人追捕你,”阿马多尔说。 “他们的替代方案是在每家取证公司的注视下,在链上转移九位数。”
10% 的数字出现在多个回收报价中,但项目通常会自行说明这些条款。 8 月,攻击者获得 LND 管理员马卡龙凭证后,BTCPay 服务器支持者支持奖励相当于收回资金 10% 的奖励。如果所有被盗资产均被归还,则提议的支付上限为 3 BTC。
Cetus 协议在 2025 年 5 月被利用后遵循了不同的公式。其自动做市商逻辑的缺陷导致了超过 2.23 亿美元的损失,而 Sui 基金会则与验证者协调冻结了约 1.63 亿美元。根据其事后审查,Cetus 随后宣布悬赏 500 万美元,奖励那些能够识别攻击者身份的信息。
Amador 表示,奖励通常应达到风险资金的 10%,同时仍遵守协议可以承受的上限。他表示,将金额设置得太低可能会使盗窃比披露更具吸引力,而过高的支付可能会导致被救助的项目无法继续运营。
“定价太高,付款可能会破坏你刚刚保存的协议,这对任何人都没有帮助,”他说。
阿马多尔补充说,当报告需要更大的奖励时,项目仍可能支付高于规定的上限。根据他提出的模型,该协议保留对该决定的控制权,而不是允许研究人员在托管用户资产后确定费用。
美国起诉显示未经授权的利用风险
对于美国的研究人员来说,在原始访问未经授权的情况下,返还资金或提出谈判并不一定能防止刑事指控。
2023 年 12 月,前安全工程师 Shakeeb Ahmed 在利用两个去中心化交易所并获取超过 1200 万美元后承认犯有计算机欺诈罪。据美国司法部称,艾哈迈德与一个平台进行了谈判,并提议,如果该交易所同意不联系执法部门,则返还被盗资金,但 150 万美元除外。
联邦检察官表示,艾哈迈德后来同意没收超过 1230 万美元,其中包括约 560 万美元通过欺诈手段获得的加密货币。 2024年4月,一名联邦法官判处他三年监禁,并下令没收被盗资产。
