InicioCentro de noticias de LBank
El atacante de Liquid Network pasó al robo: CEO de Immunefi
liquid-network-attacker-crossed-into-theft-immunefi
El atacante de Liquid Network pasó al robo: CEO de Immunefi
Aproximadamente 598,5 BTC permanecen con los atacantes después de que devolvieran 3.400 BTC. Amador dijo que la divulgación coordinada termina cuando un investigador establece términos de rescate sin aprobación previa. Los protocolos deberían establecer reglas de rescate y límites de recompensa antes de que ocurra un exploit. El CEO de Immunefi defendió la convención de una recompensa del 10% cuando los equipos la aprueban por adelantado.
2026-09-21 Fuente:crypto.news

El CEO de Immunefi, Mitchell Amador, afirmó que los atacantes de Liquid Network perdieron cualquier derecho a ser considerados white hats al retener 598.5 BTC después de devolver 3,400 BTC de un exploit de aproximadamente 4,000 BTC.

Resumen
  • Los atacantes aún conservan aproximadamente 598.5 BTC tras devolver 3,400 BTC.
  • Amador dijo que la divulgación coordinada termina cuando un investigador fija los términos del rescate sin aprobación previa.
  • Los protocolos deberían establecer reglas de rescate y límites de recompensa antes de que ocurra un exploit.
  • El CEO de Immunefi defendió la convención de una recompensa del 10% cuando los equipos la aprueban con antelación.

Mitchell Amador, fundador y CEO de Immunefi, dijo a crypto.news que mover activos de usuarios sin permiso no puede considerarse un rescate cuando el investigador posteriormente se queda con parte de los fondos o fija condiciones de pago.

“La divulgación coordinada termina en el momento en que estableces tú mismo las condiciones”, dijo Amador. “El dinero nunca fue tuyo para salvarlo, así que moverlo no es un rescate”.

Sus comentarios abordan la disputa derivada del incidente de Liquid Network, en el que actores no identificados retiraron aproximadamente 4,000 BTC, valorados en unos 320 millones de dólares en ese momento, antes de describirse como white hats. Devolvieron 3,400 BTC después de que Blockstream parcheara los nodos de bridge afectados, pero retuvieron 598.5 BTC.

Blockstream ha rechazado la demanda del grupo de una recompensa del 10% y ha dicho que no pagará por la devolución del Bitcoin restante. La compañía también rechazó la afirmación de los atacantes de que la operación equivalía a una divulgación responsable.

Los atacantes de Liquid Network no podían fijar sus propias condiciones

Amador dijo que un investigador de seguridad debe usar canales de divulgación privada, preferiblemente a través de un programa definido de bug bounty, en lugar de tomar activos y negociar una recompensa después.

“Si te quedas con un dólar de los fondos de los usuarios, es robo, sin importar cuál fuera la intención al principio. El camino para un investigador es la divulgación privada, idealmente dentro de un programa bien definido”.

La distinción se basa en la autorización más que en el motivo declarado por el investigador. Según la visión de Amador, encontrar una vulnerabilidad real no da a nadie el derecho de mover activos de usuarios, retenerlos como garantía o decidir qué compensación corresponde.

Blockstream adoptó una postura similar en su respuesta del 11 de septiembre. Como informó previamente crypto.news, la compañía dijo que tomar activos sin permiso y negarse a devolverlos constituía robo, no trabajo white hat.

La empresa afirmó que sus conversaciones previas con los actores tenían como objetivo recuperar los fondos de los usuarios y proteger a la comunidad de Bitcoin. Según Blockstream, participar en esas conversaciones no significaba que hubiera aceptado ni el retiro ni la posterior demanda de recompensa.

Una revisión técnica del exploit halló que una colisión de claves de caché en la lógica de verificación de transacciones confidenciales permitió a los actores crear L-BTC sin respaldo. Luego utilizaron el servicio de peg-out de SideSwap para obtener Bitcoin real de la reserva de la federación.

Las claves de la federación no fueron comprometidas, según Blockstream. En cambio, el incidente involucró la lógica de verificación en la base de código de Elements, mientras que los nodos de la federación ejecutaban una versión que no contenía la corrección pertinente.

Las condiciones de rescate deberían existir antes de un exploit

En lugar de negociar bajo presión después de que los fondos ya se han movido, Amador dijo que los protocolos serios deberían decidir sus condiciones de rescate antes de que ocurra una emergencia.

“Sí, las condiciones de rescate deben existir antes de un exploit”, dijo. “Todos los protocolos serios deberían establecerlas de antemano”.

Las reglas predeterminadas pueden definir qué sistemas pueden probar los investigadores, cómo deben divulgar una vulnerabilidad y qué acciones pueden tomar durante un incidente activo. También pueden establecer la recompensa máxima, las condiciones de pago y las protecciones legales disponibles para los investigadores que se mantengan dentro del alcance aprobado.

Immunefi desarrolló el marco Whitehat Safe Harbor para establecer tales condiciones antes de que un protocolo enfrente un ataque. Amador, quien ayudó a dar forma al marco y ha participado en equipos de respuesta a exploits en tiempo real, comparó la acción de emergencia con salvar una casa de un incendio: la necesidad de ayuda no autoriza cualquier método posible de rescate.

Los acuerdos previos también ofrecen a los equipos de protocolo una base para distinguir entre una intervención aprobada y la coacción. Sin condiciones previas, un actor que controla fondos de usuarios puede exigir un pago mientras el proyecto afronta pérdidas, interrupciones del servicio y presión de los holders del token.

Los actores de Liquid se comunicaron inicialmente mediante mensajes insertados en transacciones de Bitcoin y le dijeron a Blockstream que corrigiera la falla antes de devolver los fondos. Después de que Blockstream confirmó que los nodos de bridge afectados habían sido parcheados, el grupo envió 3,400 BTC de vuelta a la wallet de la federación.

Ningún acuerdo divulgado públicamente había permitido al grupo retener los 598.5 BTC restantes. Esa cantidad también supera el 10% de los aproximadamente 4,000 BTC involucrados, aunque la demanda reportada se centraba en una recompensa del 10%.

La convención cripto de la recompensa del 10% todavía tiene un papel

Aunque rechazó el intento de los actores de Liquid de imponer sus propias condiciones, Amador defendió la práctica informal de la industria cripto de ofrecer hasta el 10% de los fondos en riesgo como recompensa white hat.

Sin un punto de referencia común, dijo, cada acuerdo tendría que negociarse desde cero, dando a un atacante más poder de negociación durante un incidente activo. Un porcentaje definido ofrece a los investigadores una vía de pago legal al tiempo que permite a un protocolo recuperar la mayor parte de los activos expuestos.

“El diez por ciento de un exploit de 100 millones de dólares son 10 millones ganados legalmente, sin que nadie te persiga después”, dijo Amador. “La alternativa para ellos es mover nueve cifras onchain mientras todas las firmas forenses observan”.

La cifra del 10% ha aparecido en varias ofertas de recuperación, pero los proyectos normalmente establecen ellos mismos las condiciones. En agosto, los partidarios de BTCPay Server respaldaron una recompensa equivalente al 10% de los fondos recuperados después de que atacantes obtuvieran credenciales admin macaroon de LND. El pago propuesto estaba limitado a 3 BTC si se devolvían todos los activos robados.

Cetus Protocol siguió una fórmula distinta tras su exploit de mayo de 2025. Una falla en la lógica de su automated market maker causó pérdidas de más de 223 millones de dólares, mientras que la Sui Foundation coordinó con validadores para congelar alrededor de 163 millones de dólares. Más tarde, Cetus anunció una recompensa de 5 millones de dólares por información que condujera a la identificación del atacante, según su revisión posterior al exploit.

Amador dijo que la recompensa generalmente debería llegar hasta el 10% de los fondos en riesgo, manteniéndose sujeta a un límite que el protocolo pueda permitirse. Fijar la cantidad demasiado baja podría hacer que el robo resulte más atractivo que la divulgación, dijo, mientras que un pago excesivo podría dejar al proyecto rescatado sin capacidad para seguir operando.

“Si le pones un precio demasiado alto, pagar puede matar al protocolo que acabas de salvar, y eso no ayuda a nadie”, dijo.

Los proyectos aún pueden pagar por encima del límite establecido cuando un reporte justifica una recompensa mayor, añadió Amador. Bajo el modelo que propone, el protocolo conserva el control sobre esa decisión en lugar de permitir que un investigador establezca la tarifa después de tomar custodia de los activos de los usuarios.

Los procesos judiciales en EE. UU. muestran el riesgo de los exploits no autorizados

Para los investigadores radicados en Estados Unidos, devolver fondos u ofrecer negociar no necesariamente evita cargos penales cuando el acceso original no estaba autorizado.

En diciembre de 2023, el exingeniero de seguridad Shakeeb Ahmed se declaró culpable de fraude informático tras explotar dos exchanges descentralizados y obtener más de 12 millones de dólares. Según el Departamento de Justicia de EE. UU., Ahmed negoció con una plataforma y propuso devolver los fondos robados, excepto 1.5 millones de dólares, si el exchange aceptaba no contactar a las fuerzas del orden.

Los fiscales federales dijeron que Ahmed posteriormente aceptó el decomiso de más de 12.3 millones de dólares, incluidos alrededor de 5.6 millones de dólares en criptomonedas obtenidas fraudulentamente. En abril de 2024, un juez federal lo condenó a tres años de prisión y ordenó el decomiso de los activos robados.