BerandaPusat Berita LBank
Penyerang Liquid Network beralih ke pencurian: CEO Immunefi
liquid-network-attacker-crossed-into-theft-immunefi
Penyerang Liquid Network beralih ke pencurian: CEO Immunefi
Sekitar 598,5 BTC masih berada di tangan para penyerang setelah mereka mengembalikan 3.400 BTC. Amador mengatakan pengungkapan terkoordinasi berakhir ketika seorang peneliti menetapkan syarat pemulihan tanpa persetujuan sebelumnya. Protokol harus menetapkan aturan pemulihan dan batas bounty sebelum eksploit terjadi. CEO Immunefi membela konvensi bounty 10% ketika tim menyetujuinya terlebih dahulu.
2026-09-21 Sumber:crypto.news

CEO Immunefi Mitchell Amador mengatakan para penyerang Liquid Network kehilangan dasar apa pun untuk mengklaim status white-hat dengan tetap menahan 598,5 BTC setelah mengembalikan 3.400 BTC dari exploit sekitar 4.000 BTC tersebut.

Ringkasan
  • Sekitar 598,5 BTC masih berada di tangan para penyerang setelah mereka mengembalikan 3.400 BTC.
  • Amador mengatakan coordinated disclosure berakhir ketika seorang peneliti menetapkan syarat penyelamatan tanpa persetujuan sebelumnya.
  • Protokol harus menetapkan aturan penyelamatan dan batas bounty sebelum exploit terjadi.
  • CEO Immunefi membela konvensi bounty 10% ketika tim menyetujuinya terlebih dahulu.

Pendiri dan CEO Immunefi Mitchell Amador mengatakan kepada crypto.news bahwa memindahkan aset pengguna tanpa izin tidak dapat dianggap sebagai tindakan penyelamatan ketika peneliti kemudian menyimpan sebagian dana atau menetapkan syarat pembayaran.

“Coordinated disclosure berakhir pada saat Anda menetapkan syarat Anda sendiri,” kata Amador. “Uang itu tidak pernah menjadi milik Anda untuk diselamatkan, jadi memindahkannya bukanlah penyelamatan.”

Komentarnya menanggapi perselisihan yang tersisa dari insiden Liquid Network, di mana aktor tak dikenal menarik sekitar 4.000 BTC, yang saat itu bernilai sekitar $320 juta, sebelum menyebut diri mereka sebagai whitehat. Mereka mengembalikan 3.400 BTC setelah Blockstream menambal node bridge yang terdampak tetapi tetap menahan 598,5 BTC.

Blockstream telah menolak tuntutan bounty 10% dari kelompok tersebut dan mengatakan tidak akan membayar untuk pengembalian Bitcoin yang tersisa. Perusahaan itu juga menolak klaim para penyerang bahwa operasi tersebut merupakan responsible disclosure.

Penyerang Liquid Network tidak bisa menetapkan syarat mereka sendiri

Amador mengatakan seorang peneliti keamanan harus menggunakan kanal disclosure privat, idealnya melalui program bug bounty yang telah ditetapkan, alih-alih mengambil aset dan menegosiasikan imbalan setelahnya.

“Simpan satu dolar saja dari dana pengguna, itu adalah pencurian, apa pun niat awalnya. Jalur yang benar bagi peneliti adalah disclosure privat, idealnya dalam program yang terdefinisi dengan baik.”

Pembedaan tersebut bertumpu pada otorisasi, bukan pada motif yang dinyatakan oleh peneliti. Dalam pandangan Amador, menemukan kerentanan nyata tidak memberi seseorang hak untuk memindahkan aset pengguna, menahannya sebagai jaminan, atau memutuskan kompensasi yang harus dibayarkan.

Blockstream mengambil posisi serupa dalam tanggapannya pada 11 September. Seperti yang sebelumnya dilaporkan crypto.news, perusahaan itu mengatakan bahwa mengambil aset tanpa izin dan menolak mengembalikannya merupakan pencurian, bukan kerja whitehat.

Perusahaan mengatakan diskusi sebelumnya dengan para aktor dimaksudkan untuk memulihkan dana pengguna dan melindungi komunitas Bitcoin. Menurut Blockstream, keterlibatan dalam pembicaraan tersebut tidak berarti perusahaan menerima baik penarikan dana maupun tuntutan bounty yang diajukan kemudian.

Tinjauan teknis atas exploit tersebut menemukan bahwa collision pada cache-key dalam logika verifikasi transaksi rahasia memungkinkan para aktor menciptakan L-BTC tanpa backing. Mereka kemudian menggunakan layanan peg-out SideSwap untuk memperoleh Bitcoin asli dari cadangan federation.

Kunci federation tidak disusupi, menurut Blockstream. Insiden tersebut justru melibatkan logika verifikasi dalam codebase Elements, sementara node federation menjalankan rilis yang tidak memuat perbaikan terkait.

Syarat penyelamatan harus ada sebelum exploit terjadi

Daripada bernegosiasi di bawah tekanan setelah dana dipindahkan, Amador mengatakan protokol yang serius harus memutuskan syarat penyelamatannya sebelum keadaan darurat terjadi.

“Ya, syarat penyelamatan harus sudah ada sebelum exploit terjadi,” katanya. “Semua protokol yang serius harus menetapkannya terlebih dahulu.”

Aturan yang ditetapkan sebelumnya dapat mendefinisikan sistem mana yang boleh diuji oleh peneliti, bagaimana mereka harus mengungkapkan kerentanan, dan tindakan apa yang dapat mereka ambil selama insiden aktif. Aturan itu juga dapat menyatakan bounty maksimum, syarat pembayaran, dan perlindungan hukum yang tersedia bagi peneliti yang tetap berada dalam ruang lingkup yang disetujui.

Immunefi mengembangkan kerangka Whitehat Safe Harbor untuk menetapkan kondisi semacam itu sebelum sebuah protokol menghadapi serangan. Amador, yang membantu membentuk kerangka tersebut dan telah berpartisipasi dalam tim respons exploit secara langsung, membandingkan tindakan darurat dengan menyelamatkan rumah dari kebakaran: kebutuhan akan bantuan tidak mengotorisasi setiap metode penyelamatan yang mungkin.

Kesepakatan di muka juga memberi tim protokol dasar untuk membedakan intervensi yang disetujui dari pemaksaan. Tanpa syarat sebelumnya, seorang aktor yang menguasai dana pengguna dapat menuntut pembayaran sementara proyek menghadapi kerugian, gangguan layanan, dan tekanan dari para pemegang token.

Para aktor Liquid awalnya berkomunikasi melalui pesan yang ditempatkan dalam transaksi Bitcoin dan memberi tahu Blockstream untuk menambal celah tersebut sebelum mereka mengembalikan dana. Setelah Blockstream mengonfirmasi bahwa node bridge yang terdampak telah ditambal, kelompok itu mengirim kembali 3.400 BTC ke wallet federation.

Tidak ada perjanjian yang diungkap ke publik yang mengizinkan kelompok itu untuk menahan sisa 598,5 BTC. Jumlah tersebut juga melebihi 10% dari sekitar 4.000 BTC yang terlibat, meskipun tuntutan yang dilaporkan berpusat pada imbalan 10%.

Konvensi bounty kripto 10% masih punya peran

Sambil menolak upaya para aktor Liquid untuk memaksakan syarat mereka sendiri, Amador membela praktik informal industri kripto yang menawarkan hingga 10% dari dana yang berisiko sebagai bounty whitehat.

Tanpa titik acuan yang sama, katanya, setiap penyelesaian perlu dinegosiasikan dari awal, memberi penyerang daya tawar lebih besar selama insiden aktif. Persentase yang ditetapkan memberikan jalur pembayaran yang legal bagi peneliti sekaligus memungkinkan protokol memulihkan sebagian besar aset yang terekspos.

“Sepuluh persen dari exploit $100 juta adalah $10 juta yang diperoleh secara legal, tanpa ada yang memburu Anda setelahnya,” kata Amador. “Alternatifnya bagi mereka adalah memindahkan dana sembilan digit secara onchain sementara setiap firma forensik mengawasi.”

Angka 10% telah muncul dalam beberapa tawaran pemulihan, tetapi proyek biasanya menetapkan syaratnya sendiri. Pada Agustus, para pendukung BTCPay Server mendukung imbalan setara 10% dari dana yang dipulihkan setelah penyerang memperoleh kredensial admin macaroon LND. Pembayaran yang diusulkan dibatasi maksimal 3 BTC jika semua aset yang dicuri dikembalikan.

Cetus Protocol mengikuti formula berbeda setelah exploit pada Mei 2025. Sebuah celah dalam logika automated market maker-nya menyebabkan kerugian lebih dari $223 juta, sementara Sui Foundation berkoordinasi dengan validator untuk membekukan sekitar $163 juta. Cetus kemudian mengumumkan imbalan $5 juta untuk informasi yang mengarah pada identifikasi penyerang, menurut tinjauan pasca-exploit mereka.

Amador mengatakan imbalan tersebut secara umum harus mencapai hingga 10% dari dana yang berisiko sambil tetap tunduk pada batas yang mampu dibayar protokol. Menetapkan jumlah terlalu rendah dapat membuat pencurian lebih menarik daripada disclosure, katanya, sementara pembayaran yang berlebihan dapat membuat proyek yang diselamatkan tidak mampu melanjutkan operasional.

“Kalau dipatok terlalu tinggi, pembayaran itu bisa membunuh protokol yang baru saja Anda selamatkan, dan itu tidak membantu siapa pun,” katanya.

Proyek masih dapat membayar di atas batas yang telah mereka tetapkan ketika sebuah laporan layak mendapat imbalan lebih besar, tambah Amador. Dalam model yang ia usulkan, protokol tetap memegang kendali atas keputusan itu alih-alih membiarkan peneliti menetapkan biaya setelah mengambil alih kustodi atas aset pengguna.

Penuntutan di AS menunjukkan risiko exploit tanpa otorisasi

Bagi peneliti yang berbasis di AS, mengembalikan dana atau menawarkan negosiasi tidak serta-merta mencegah dakwaan pidana ketika akses awalnya tidak diotorisasi.

Pada Desember 2023, mantan insinyur keamanan Shakeeb Ahmed mengaku bersalah atas penipuan komputer setelah mengeksploitasi dua decentralized exchange dan memperoleh lebih dari $12 juta. Menurut Departemen Kehakiman AS, Ahmed bernegosiasi dengan salah satu platform dan mengusulkan pengembalian dana yang dicuri, kecuali $1,5 juta, jika bursa tersebut setuju untuk tidak menghubungi aparat penegak hukum.

Jaksa federal mengatakan Ahmed kemudian setuju untuk menyerahkan lebih dari $12,3 juta, termasuk sekitar $5,6 juta dalam kripto yang diperoleh secara curang. Pada April 2024, seorang hakim federal menjatuhkan hukuman tiga tahun penjara kepadanya dan memerintahkan perampasan aset yang dicuri.