
CEO-ul Immunefi, Mitchell Amador, a declarat că atacatorii Liquid Network au pierdut orice pretenție la statutul de white-hat prin păstrarea a 598,5 BTC după ce au returnat 3.400 BTC din exploitul de aproximativ 4.000 BTC.
Fondatorul și CEO-ul Immunefi, Mitchell Amador, a declarat pentru crypto.news că mutarea activelor utilizatorilor fără permisiune nu poate fi tratată drept o recuperare atunci când cercetătorul păstrează ulterior o parte din fonduri sau stabilește condițiile de plată.
„Divulgarea coordonată se încheie în clipa în care îți stabilești singur condițiile”, a spus Amador. „Banii nu au fost niciodată ai tăi ca să-i salvezi, așa că mutarea lor nu este o recuperare.”
Comentariile sale vizează disputa rămasă în urma incidentului Liquid Network, în care actori neidentificați au retras aproximativ 4.000 BTC, evaluați la circa 320 de milioane de dolari la acel moment, înainte de a se descrie drept whitehats. Ei au returnat 3.400 BTC după ce Blockstream a patch-uit nodurile de bridge afectate, dar au păstrat 598,5 BTC.
Blockstream a respins cererea grupului pentru un bounty de 10% și a spus că nu va plăti pentru returnarea Bitcoinului rămas. Compania a respins, de asemenea, afirmația atacatorilor potrivit căreia operațiunea ar fi echivalat cu o divulgare responsabilă.
Amador a spus că un cercetător în securitate trebuie să folosească canale private de divulgare, de preferat printr-un program bug bounty definit, în loc să preia active și să negocieze ulterior o recompensă.
„Păstrezi un dolar din fondurile utilizatorilor și este furt, indiferent care a fost intenția inițială. Calea pentru un cercetător este divulgarea privată, ideal în cadrul unui program bine definit.”
Distincția se bazează pe autorizare, nu pe motivația declarată a cercetătorului. În viziunea lui Amador, descoperirea unei vulnerabilități reale nu oferă nimănui dreptul de a muta activele utilizatorilor, de a le ține drept garanție sau de a decide ce compensație i se datorează.
Blockstream a adoptat o poziție similară în răspunsul său din 11 septembrie. După cum a relatat anterior crypto.news, compania a spus că preluarea activelor fără permisiune și refuzul de a le returna constituie furt, nu activitate white-hat.
Compania a spus că discuțiile sale anterioare cu actorii respectivi au avut ca scop recuperarea fondurilor utilizatorilor și protejarea comunității Bitcoin. Potrivit Blockstream, faptul că a purtat acele discuții nu înseamnă că a acceptat nici retragerea, nici cererea ulterioară de bounty.
O analiză tehnică a exploitului a constatat că o coliziune de chei de cache în logica de verificare a tranzacțiilor confidențiale le-a permis actorilor să creeze L-BTC neacoperit. Apoi au folosit serviciul peg-out al SideSwap pentru a obține Bitcoin real din rezerva federației.
Cheile federației nu au fost compromise, potrivit Blockstream. În schimb, incidentul a implicat logica de verificare din codebase-ul Elements, în timp ce nodurile federației rulau o versiune care nu conținea patch-ul relevant.
În loc să negocieze sub presiune după ce fondurile au fost mutate, Amador a spus că protocoalele serioase ar trebui să își decidă condițiile de recuperare înainte să apară o situație de urgență.
„Da, condițiile de recuperare trebuie să existe înaintea unui exploit”, a spus el. „Toate protocoalele serioase ar trebui să le stabilească din timp.”
Regulile prestabilite pot defini ce sisteme au voie cercetătorii să testeze, cum trebuie să divulge o vulnerabilitate și ce acțiuni pot întreprinde în timpul unui incident activ. Ele pot preciza, de asemenea, bounty-ul maxim, condițiile de plată și protecțiile legale disponibile cercetătorilor care rămân în limitele aprobate.
Immunefi a dezvoltat cadrul Whitehat Safe Harbor pentru a stabili astfel de condiții înainte ca un protocol să se confrunte cu un atac. Amador, care a contribuit la modelarea acestui cadru și a participat la echipe de răspuns la exploituri în timp real, a comparat intervenția de urgență cu salvarea unei case dintr-un incendiu: nevoia de ajutor nu autorizează orice metodă posibilă de salvare.
Acordurile stabilite în avans oferă echipelor de protocol și o bază pentru a distinge între intervenția aprobată și constrângere. Fără condiții prealabile, un actor care controlează fondurile utilizatorilor poate cere plată în timp ce proiectul se confruntă cu pierderi, întreruperi ale serviciilor și presiune din partea deținătorilor de tokenuri.
Actorii din spatele Liquid au comunicat inițial prin mesaje plasate în tranzacții Bitcoin și i-au spus Blockstream să patch-uiască vulnerabilitatea înainte de a returna fondurile. După ce Blockstream a confirmat că nodurile de bridge afectate au fost patch-uite, grupul a trimis înapoi 3.400 BTC către wallet-ul federației.
Niciun acord făcut public nu permitea grupului să păstreze restul de 598,5 BTC. Suma depășește, de asemenea, 10% din aproximativ 4.000 BTC implicați, deși cererea raportată s-a concentrat pe o recompensă de 10%.
Deși a respins încercarea actorilor Liquid de a-și impune propriile condiții, Amador a apărat practica informală din industria crypto de a oferi până la 10% din fondurile aflate în risc ca white-hat bounty.
Fără un punct de referință comun, a spus el, fiecare înțelegere ar trebui negociată de la zero, oferind unui atacator mai multă pârghie în timpul unui incident activ. Un procent definit oferă cercetătorilor o cale legală de plată, permițând totodată unui protocol să recupereze cea mai mare parte a activelor expuse.
„Zece la sută dintr-un exploit de 100 de milioane de dolari înseamnă 10 milioane de dolari câștigați legal, fără ca nimeni să te vâneze după aceea”, a spus Amador. „Alternativa pentru ei este să mute sume de nouă cifre on-chain în timp ce toate firmele de forensic îi urmăresc.”
Pragul de 10% a apărut în mai multe oferte de recuperare, însă proiectele își stabilesc de obicei singure condițiile. În august, susținătorii BTCPay Server au sprijinit o recompensă egală cu 10% din fondurile recuperate după ce atacatorii au obținut credentialele macaroon de administrator LND. Plata propusă era plafonată la 3 BTC dacă toate activele furate erau returnate.
Cetus Protocol a urmat o formulă diferită după exploitul său din mai 2025. O vulnerabilitate în logica automated market maker-ului său a provocat pierderi de peste 223 de milioane de dolari, în timp ce Sui Foundation s-a coordonat cu validatorii pentru a îngheța aproximativ 163 de milioane de dolari. Ulterior, Cetus a anunțat o recompensă de 5 milioane de dolari pentru informații care să ducă la identificarea atacatorului, potrivit analizei sale post-exploit.
Amador a spus că recompensa ar trebui, în general, să ajungă până la 10% din fondurile aflate în risc, rămânând totodată supusă unui plafon pe care protocolul și-l poate permite. Stabilirea unei sume prea mici ar putea face furtul mai atractiv decât divulgarea, a spus el, în timp ce o plată excesivă ar putea lăsa proiectul salvat incapabil să continue să opereze.
„Dacă îi pui un preț prea mare, plata poate ucide protocolul pe care tocmai l-ai salvat, ceea ce nu ajută pe nimeni”, a spus el.
Proiectele pot totuși plăti peste plafonul declarat atunci când un raport justifică o recompensă mai mare, a adăugat Amador. În modelul propus de el, protocolul păstrează controlul asupra acestei decizii în loc să permită unui cercetător să stabilească taxa după ce a preluat custodia activelor utilizatorilor.
Pentru cercetătorii din SUA, returnarea fondurilor sau oferirea de a negocia nu împiedică neapărat formularea de acuzații penale atunci când accesul inițial a fost neautorizat.
În decembrie 2023, fostul inginer de securitate Shakeeb Ahmed a pledat vinovat pentru fraudă informatică după ce a exploatat două exchange-uri descentralizate și a obținut peste 12 milioane de dolari. Potrivit Departamentului de Justiție al SUA, Ahmed a negociat cu o platformă și a propus returnarea fondurilor furate, cu excepția a 1,5 milioane de dolari, dacă exchange-ul accepta să nu contacteze autoritățile.
Procurorii federali au spus că Ahmed a acceptat ulterior confiscarea a peste 12,3 milioane de dolari, inclusiv aproximativ 5,6 milioane de dolari în criptomonede obținute fraudulos. În aprilie 2024, un judecător federal l-a condamnat la trei ani de închisoare și a dispus confiscarea activelor furate.








