InícioCentro de Notícias da LBank
Atacante da Liquid Network passou para o roubo: CEO da Immunefi
liquid-network-attacker-crossed-into-theft-immunefi
Atacante da Liquid Network passou para o roubo: CEO da Immunefi
Aproximadamente 598,5 BTC permanecem com os atacantes depois que eles devolveram 3.400 BTC. Amador disse que a divulgação coordenada termina quando um pesquisador define os termos de resgate sem aprovação prévia. Os protocolos devem estabelecer regras de resgate e limites de recompensa antes que uma exploração ocorra. O CEO da Immunefi defendeu a convenção de recompensa de 10% quando as equipes a aprovam com antecedência.
2026-09-21 Fonte:crypto.news

O CEO da Immunefi, Mitchell Amador, afirmou que os atacantes da Liquid Network perderam qualquer alegação de status white-hat ao reterem 598,5 BTC após devolverem 3.400 BTC do exploit de cerca de 4.000 BTC.

Resumo
  • Cerca de 598,5 BTC continuam com os atacantes após eles devolverem 3.400 BTC.
  • Amador disse que a divulgação coordenada termina quando um pesquisador define os termos do resgate sem aprovação prévia.
  • Os protocolos devem estabelecer regras de resgate e limites de recompensa antes que um exploit ocorra.
  • O CEO da Immunefi defendeu a convenção de recompensa de 10% quando as equipes a aprovam antecipadamente.

O fundador e CEO da Immunefi, Mitchell Amador, disse à crypto.news que mover ativos de usuários sem permissão não pode ser tratado como um resgate quando o pesquisador posteriormente retém parte dos fundos ou define condições de pagamento.

“A divulgação coordenada termina no momento em que você define os termos por conta própria”, disse Amador. “O dinheiro nunca foi seu para salvar, então movê-lo não é um resgate.”

Seus comentários abordam a disputa deixada pelo incidente da Liquid Network, no qual atores não identificados retiraram cerca de 4.000 BTC, avaliados em aproximadamente US$ 320 milhões na época, antes de se descreverem como whitehats. Eles devolveram 3.400 BTC depois que a Blockstream corrigiu os nós de bridge afetados, mas retiveram 598,5 BTC.

A Blockstream rejeitou a exigência do grupo por uma recompensa de 10% e disse que não pagará pela devolução do Bitcoin restante. A empresa também rejeitou a alegação dos atacantes de que a operação configurou divulgação responsável.

Atacantes da Liquid Network não poderiam definir seus próprios termos

Amador disse que um pesquisador de segurança deve usar canais privados de divulgação, de preferência por meio de um programa de bug bounty definido, em vez de tomar ativos e negociar uma recompensa depois.

“Fique com um dólar dos fundos dos usuários, e isso é roubo, qualquer que tenha sido a intenção no início. O caminho para um pesquisador é a divulgação privada, idealmente dentro de um programa bem definido.”

A distinção se baseia na autorização, e não no motivo declarado pelo pesquisador. Na visão de Amador, encontrar uma vulnerabilidade real não dá a alguém o direito de mover ativos de usuários, mantê-los como garantia ou decidir qual compensação é devida.

A Blockstream adotou uma posição semelhante em sua resposta de 11 de setembro. Como relatado anteriormente pela crypto.news, a empresa afirmou que tomar ativos sem permissão e se recusar a devolvê-los constituía roubo, e não trabalho whitehat.

A empresa disse que suas discussões anteriores com os atores tinham como objetivo recuperar os fundos dos usuários e proteger a comunidade do Bitcoin. Segundo a Blockstream, participar dessas conversas não significava que ela tivesse aceitado nem a retirada nem a posterior exigência de recompensa.

Uma análise técnica do exploit constatou que uma colisão de chave de cache na lógica de verificação de transações confidenciais permitiu que os atores criassem L-BTC sem lastro. Em seguida, eles usaram o serviço de peg-out da SideSwap para obter Bitcoin real da reserva da federação.

As chaves da federação não foram comprometidas, segundo a Blockstream. Em vez disso, o incidente envolveu a lógica de verificação na base de código do Elements, enquanto os nós da federação executavam uma versão que não continha a correção relevante.

Os termos de resgate devem existir antes de um exploit

Em vez de negociar sob pressão depois que os fundos já foram movidos, Amador disse que protocolos sérios devem decidir suas condições de resgate antes que uma emergência ocorra.

“Sim, os termos de resgate devem existir antes de um exploit”, disse ele. “Todos os protocolos sérios deveriam defini-los com antecedência.”

Regras predeterminadas podem definir quais sistemas os pesquisadores podem testar, como devem divulgar uma vulnerabilidade e quais ações podem tomar durante um incidente em andamento. Elas também podem estabelecer a recompensa máxima, as condições de pagamento e as proteções legais disponíveis aos pesquisadores que permaneçam dentro do escopo aprovado.

A Immunefi desenvolveu a estrutura Whitehat Safe Harbor para estabelecer essas condições antes que um protocolo enfrente um ataque. Amador, que ajudou a moldar a estrutura e participou de equipes de resposta a exploits em tempo real, comparou a ação emergencial a salvar uma casa de um incêndio: a necessidade de ajuda não autoriza qualquer método possível de resgate.

Acordos prévios também dão às equipes dos protocolos uma base para distinguir intervenção aprovada de coerção. Sem termos definidos antecipadamente, um agente que controla fundos de usuários pode exigir pagamento enquanto o projeto enfrenta perdas, interrupções de serviço e pressão dos detentores de tokens.

Os atores da Liquid inicialmente se comunicaram por meio de mensagens inseridas em transações de Bitcoin e disseram à Blockstream para corrigir a falha antes de devolverem os fundos. Depois que a Blockstream confirmou que os nós de bridge afetados haviam sido corrigidos, o grupo enviou 3.400 BTC de volta para a carteira da federação.

Nenhum acordo divulgado publicamente havia permitido ao grupo reter os 598,5 BTC restantes. O montante também excede 10% dos aproximadamente 4.000 BTC envolvidos, embora a demanda reportada estivesse centrada em uma recompensa de 10%.

A convenção de recompensa cripto de 10% ainda tem um papel

Ao rejeitar a tentativa dos atores da Liquid de impor seus próprios termos, Amador defendeu a prática informal da indústria cripto de oferecer até 10% dos fundos em risco como recompensa whitehat.

Sem um ponto de referência comum, disse ele, cada acordo precisaria ser negociado do zero, dando a um atacante mais poder de barganha durante um incidente ativo. Um percentual definido oferece aos pesquisadores uma via legal de pagamento, ao mesmo tempo em que permite a um protocolo recuperar a maior parte dos ativos expostos.

“Dez por cento de um exploit de US$ 100 milhões são US$ 10 milhões ganhos legalmente, sem ninguém perseguindo você depois”, disse Amador. “A alternativa para eles é mover nove dígitos onchain enquanto todas as empresas de forense observam.”

O percentual de 10% apareceu em várias ofertas de recuperação, mas os projetos normalmente definem os termos por conta própria. Em agosto, apoiadores do BTCPay Server apoiaram uma recompensa equivalente a 10% dos fundos recuperados depois que atacantes obtiveram credenciais de macaroon de administrador do LND. O pagamento proposto foi limitado a 3 BTC caso todos os ativos roubados fossem devolvidos.

O Cetus Protocol seguiu uma fórmula diferente após seu exploit de maio de 2025. Uma falha em sua lógica de automated market maker causou perdas de mais de US$ 223 milhões, enquanto a Sui Foundation coordenou com validadores o congelamento de cerca de US$ 163 milhões. Mais tarde, a Cetus anunciou uma recompensa de US$ 5 milhões por informações que levassem à identificação do atacante, segundo sua análise pós-exploit.

Amador disse que a recompensa geralmente deve chegar a até 10% dos fundos em risco, permanecendo sujeita a um teto que o protocolo possa arcar. Definir o valor muito baixo pode tornar o roubo mais atraente do que a divulgação, disse ele, enquanto um pagamento excessivo pode deixar o projeto resgatado incapaz de continuar operando.

“Se você precificar alto demais, pagar pode matar o protocolo que você acabou de salvar, o que não ajuda ninguém”, disse ele.

Os projetos ainda podem pagar acima do teto declarado quando um relatório justificar uma recompensa maior, acrescentou Amador. Em seu modelo proposto, o protocolo mantém o controle sobre essa decisão em vez de permitir que um pesquisador estabeleça a taxa depois de assumir a custódia dos ativos dos usuários.

Processos nos EUA mostram o risco de exploits não autorizados

Para pesquisadores baseados nos EUA, devolver fundos ou se oferecer para negociar não necessariamente evita acusações criminais quando o acesso original não foi autorizado.

Em dezembro de 2023, o ex-engenheiro de segurança Shakeeb Ahmed se declarou culpado de fraude informática após explorar duas exchanges descentralizadas e obter mais de US$ 12 milhões. De acordo com o Departamento de Justiça dos EUA, Ahmed negociou com uma das plataformas e propôs devolver os fundos roubados, exceto US$ 1,5 milhão, se a exchange concordasse em não contatar as autoridades.

Promotores federais disseram que Ahmed posteriormente concordou em renunciar a mais de US$ 12,3 milhões, incluindo cerca de US$ 5,6 milhões em criptomoedas obtidas de forma fraudulenta. Em abril de 2024, um juiz federal o condenou a três anos de prisão e ordenou a perda dos ativos roubados.