الصفحة الرئيسةمركز أخبار LBank
مهاجم شبكة Liquid تجاوز إلى السرقة: الرئيس التنفيذي لـ Immunefi
liquid-network-attacker-crossed-into-theft-immunefi
مهاجم شبكة Liquid تجاوز إلى السرقة: الرئيس التنفيذي لـ Immunefi
لا يزال لدى المهاجمين نحو 598.5 بيتكوين بعد أن أعادوا 3,400 بيتكوين. قال أمادور إن الإفصاح المنسق ينتهي عندما يحدد الباحث شروط الإنقاذ دون موافقة مسبقة. ينبغي للبروتوكولات أن تضع قواعد الإنقاذ وحدود المكافآت قبل وقوع أي استغلال. دافع الرئيس التنفيذي لـ Immunefi عن عرف مكافأة 10% عندما توافق الفرق عليه مسبقًا.
2026-09-21 المصدر:crypto.news

قال ميتشل أمادور، الرئيس التنفيذي لشركة Immunefi، إن منفذي الهجوم على Liquid Network فقدوا أي حق في ادعاء صفة «القبعة البيضاء» بعدما احتفظوا بـ 598.5 BTC عقب إعادة 3,400 BTC من أصل نحو 4,000 BTC جرى الاستيلاء عليها في عملية الاستغلال.

الملخص
  • لا يزال نحو 598.5 BTC بحوزة المهاجمين بعد إعادتهم 3,400 BTC.
  • قال أمادور إن الإفصاح المنسق ينتهي عندما يحدد الباحث شروط الإنقاذ بنفسه من دون موافقة مسبقة.
  • ينبغي للبروتوكولات وضع قواعد الإنقاذ وحدود المكافآت قبل وقوع أي استغلال.
  • دافع الرئيس التنفيذي لـ Immunefi عن العرف القاضي بمكافأة 10% عندما توافق الفرق عليه مسبقًا.

قال ميتشل أمادور، مؤسس Immunefi ورئيسها التنفيذي، لموقع crypto.news إن نقل أصول المستخدمين من دون إذن لا يمكن اعتباره عملية إنقاذ عندما يحتفظ الباحث لاحقًا بجزء من الأموال أو يفرض شروط الدفع.

وقال أمادور: «ينتهي الإفصاح المنسق في اللحظة التي تضع فيها الشروط بنفسك. المال لم يكن ملكك أصلًا لكي تنقذه، لذلك فإن نقله ليس إنقاذًا».

وتتناول تعليقاته النزاع الذي خلّفته حادثة Liquid Network، حيث سحب فاعلون مجهولون نحو 4,000 BTC، كانت تُقدَّر قيمتها آنذاك بنحو 320 مليون دولار، قبل أن يصفوا أنفسهم بأنهم أصحاب قبعة بيضاء. وقد أعادوا 3,400 BTC بعد أن أصلحت Blockstream عُقد الجسر المتأثرة، لكنهم احتفظوا بـ 598.5 BTC.

ورفضت Blockstream مطالبة المجموعة بمكافأة قدرها 10%، وقالت إنها لن تدفع مقابل إعادة ما تبقى من بيتكوين. كما رفضت الشركة ادعاء المهاجمين بأن العملية تندرج ضمن الإفصاح المسؤول.

لم يكن يحق لمهاجمي Liquid Network فرض شروطهم الخاصة

قال أمادور إن على الباحث الأمني استخدام قنوات الإفصاح الخاصة، ويفضَّل أن يكون ذلك عبر برنامج مكافآت ثغرات محدد، بدلًا من الاستيلاء على الأصول ثم التفاوض على مكافأة لاحقًا.

«إذا احتفظت بدولار واحد من أموال المستخدمين، فهو سرقة، مهما كانت النية في البداية. الطريق الصحيح للباحث هو الإفصاح الخاص، ويفضَّل ضمن برنامج محدد المعالم».

ويرتكز هذا التمييز على عنصر التفويض لا على الدافع المعلن من الباحث. ووفقًا لرؤية أمادور، فإن اكتشاف ثغرة حقيقية لا يمنح أي شخص الحق في نقل أصول المستخدمين أو احتجازها كضمان أو تقرير مقدار التعويض المستحق.

واتخذت Blockstream موقفًا مشابهًا في ردها الصادر في 11 سبتمبر. وكما ذكر crypto.news سابقًا، قالت الشركة إن أخذ الأصول من دون إذن ورفض إعادتها يشكل سرقة لا عملًا من أعمال القبعة البيضاء.

وقالت الشركة إن مناقشاتها السابقة مع الجهات الفاعلة كانت تهدف إلى استرداد أموال المستخدمين وحماية مجتمع بيتكوين. ووفقًا لـ Blockstream، فإن الانخراط في تلك المحادثات لا يعني أنها قبلت لا السحب غير المصرح به ولا مطلب المكافأة اللاحق.

وأظهرت مراجعة تقنية للاستغلال أن تصادمًا في مفتاح الذاكرة المؤقتة ضمن منطق التحقق من المعاملات السرية أتاح للجهات الفاعلة إنشاء L-BTC غير مدعوم. ثم استخدموا خدمة peg-out التابعة لـ SideSwap للحصول على بيتكوين حقيقي من احتياطي الاتحاد.

ووفقًا لـ Blockstream، لم تتعرض مفاتيح الاتحاد للاختراق. وبدلًا من ذلك، ارتبطت الحادثة بمنطق التحقق في قاعدة شيفرة Elements، بينما كانت عُقد الاتحاد تشغّل إصدارًا لا يتضمن الإصلاح ذي الصلة.

يجب أن تكون شروط الإنقاذ موجودة قبل وقوع الاستغلال

قال أمادور إنه بدلًا من التفاوض تحت الضغط بعد انتقال الأموال، ينبغي للبروتوكولات الجادة أن تحدد شروط الإنقاذ الخاصة بها قبل وقوع حالة طوارئ.

وقال: «نعم، يجب أن تكون شروط الإنقاذ موجودة مسبقًا قبل أي استغلال. ينبغي لكل البروتوكولات الجادة أن تضع هذه الشروط سلفًا».

ويمكن للقواعد المحددة مسبقًا أن تعرّف الأنظمة التي يجوز للباحثين اختبارها، وكيفية الإفصاح عن الثغرة، وما الإجراءات التي يمكنهم اتخاذها أثناء حادثة نشطة. كما يمكنها أن تحدد الحد الأقصى للمكافأة، وشروط الدفع، والحمايات القانونية المتاحة للباحثين الذين يلتزمون بالنطاق المعتمد.

وطوّرت Immunefi إطار Whitehat Safe Harbor لوضع مثل هذه الشروط قبل أن يواجه أي بروتوكول هجومًا. وشبّه أمادور، الذي ساعد في صياغة هذا الإطار وشارك في فرق الاستجابة الحية لعمليات الاستغلال، التحرك في حالات الطوارئ بإنقاذ منزل من حريق: فالحاجة إلى المساعدة لا تمنح تفويضًا بكل وسائل الإنقاذ الممكنة.

كما تمنح الاتفاقات المسبقة فرق البروتوكول أساسًا للتمييز بين التدخل المصرح به والإكراه. ومن دون شروط مسبقة، يمكن لجهة تتحكم في أموال المستخدمين أن تطالب بالدفع بينما يواجه المشروع خسائر واضطرابات في الخدمة وضغوطًا من حاملي التوكنات.

وكانت الجهات الفاعلة في حادثة Liquid قد تواصلت في البداية عبر رسائل وُضعت داخل معاملات بيتكوين، وأبلغت Blockstream بضرورة إصلاح الخلل قبل أن تعيد الأموال. وبعد أن أكدت Blockstream إصلاح عُقد الجسر المتأثرة، أعادت المجموعة 3,400 BTC إلى محفظة الاتحاد.

ولم يكن هناك أي اتفاق مُعلن للعامة يجيز للمجموعة الاحتفاظ بالمبلغ المتبقي البالغ 598.5 BTC. كما أن هذا المبلغ يتجاوز 10% من نحو 4,000 BTC المشمولة في الحادثة، رغم أن الطلب المتداول تمحور حول مكافأة بنسبة 10%.

لا يزال لعُرف مكافأة 10% في قطاع الكريبتو دور

رغم رفضه محاولة الجهات الفاعلة في Liquid فرض شروطها الخاصة، دافع أمادور عن الممارسة غير الرسمية في صناعة الكريبتو والمتمثلة في عرض مكافأة قبعة بيضاء تصل إلى 10% من الأموال المعرضة للخطر.

وقال إنه من دون نقطة مرجعية مشتركة، سيتعين التفاوض على كل تسوية من الصفر، ما يمنح المهاجم نفوذًا أكبر أثناء الحادثة النشطة. وتوفر النسبة المحددة مسارًا قانونيًا للدفع للباحثين، مع تمكين البروتوكول من استرداد معظم الأصول المعرّضة للخطر.

«عشرة بالمئة من استغلال بقيمة 100 مليون دولار تعني 10 ملايين دولار مكتسبة بشكل قانوني، من دون أن يلاحقك أحد بعد ذلك»، قال أمادور. «البديل بالنسبة لهم هو تحريك مبالغ من تسعة أرقام على السلسلة بينما تراقب كل شركة تحليلات جنائية الأمر».

وقد ظهرت نسبة 10% في عدة عروض استرداد، لكن المشاريع عادة ما تضع الشروط بنفسها. ففي أغسطس، دعم أنصار BTCPay Server مكافأة تعادل 10% من الأموال المستردة بعد حصول مهاجمين على بيانات اعتماد macaroon الخاصة بمشرف LND. وتم تحديد السقف المقترح للدفع عند 3 BTC إذا أُعيدت جميع الأصول المسروقة.

واتبع Cetus Protocol صيغة مختلفة بعد الاستغلال الذي تعرض له في مايو 2025. فقد تسببت ثغرة في منطق صانع السوق الآلي الخاص به في خسائر تجاوزت 223 مليون دولار، بينما نسّقت Sui Foundation مع المدققين لتجميد نحو 163 مليون دولار. وأعلنت Cetus لاحقًا مكافأة قدرها 5 ملايين دولار مقابل معلومات تؤدي إلى تحديد هوية المهاجم، وفقًا لمراجعتها اللاحقة للحادثة.

وقال أمادور إن المكافأة ينبغي عمومًا أن تصل إلى 10% من الأموال المعرضة للخطر، مع بقائها خاضعة لسقف يستطيع البروتوكول تحمله. وأضاف أن تحديد المبلغ عند مستوى منخفض جدًا قد يجعل السرقة أكثر جاذبية من الإفصاح، في حين أن دفع مبلغ مفرط قد يترك المشروع الذي جرى إنقاذه غير قادر على مواصلة العمل.

وقال: «إذا سعّرتَها بشكل مرتفع جدًا، فقد يؤدي الدفع إلى قتل البروتوكول الذي أنقذته للتو، وهذا لا يفيد أحدًا».

وأضاف أمادور أن المشاريع قد تدفع أيضًا أكثر من السقف المعلن عندما يستدعي البلاغ مكافأة أكبر. ووفق نموذجه المقترح، يحتفظ البروتوكول بالسيطرة على هذا القرار بدلًا من السماح للباحث بتحديد الرسوم بعد وضع يده على أصول المستخدمين.

الملاحقات القضائية في الولايات المتحدة تُظهر مخاطر الاستغلال غير المصرح به

بالنسبة إلى الباحثين المقيمين في الولايات المتحدة، فإن إعادة الأموال أو عرض التفاوض لا يمنع بالضرورة توجيه اتهامات جنائية إذا كان الوصول الأصلي غير مصرح به.

في ديسمبر 2023، أقر المهندس الأمني السابق شكيب أحمد بالذنب في قضية احتيال حاسوبي بعد استغلاله منصتين للتداول اللامركزي وحصوله على أكثر من 12 مليون دولار. ووفقًا لوزارة العدل الأمريكية، تفاوض أحمد مع إحدى المنصات واقترح إعادة الأموال المسروقة باستثناء 1.5 مليون دولار إذا وافقت المنصة على عدم التواصل مع سلطات إنفاذ القانون.

وقال المدعون الفيدراليون إن أحمد وافق لاحقًا على التنازل عن أكثر من 12.3 مليون دولار، بما في ذلك نحو 5.6 مليون دولار من العملات المشفرة التي جرى الحصول عليها بطريقة احتيالية. وفي أبريل 2024، حكم عليه قاضٍ فيدرالي بالسجن ثلاث سنوات وأمر بمصادرة الأصول المسروقة.