Trang chủTrung tâm tin tức LBank
Kẻ tấn công Liquid Network đã vượt qua ranh giới thành hành vi trộm cắp: CEO của Immunefi
liquid-network-attacker-crossed-into-theft-immunefi
Kẻ tấn công Liquid Network đã vượt qua ranh giới thành hành vi trộm cắp: CEO của Immunefi
Khoảng 598,5 BTC vẫn còn trong tay những kẻ tấn công sau khi chúng hoàn trả 3.400 BTC. Amador cho biết việc công bố phối hợp sẽ kết thúc khi một nhà nghiên cứu đặt ra các điều khoản cứu trợ mà không có sự phê duyệt trước. Các giao thức nên thiết lập quy tắc cứu trợ và giới hạn tiền thưởng trước khi một vụ khai thác xảy ra. CEO của Immunefi bảo vệ thông lệ tiền thưởng 10% khi các đội ngũ chấp thuận trước.
2026-09-21 Nguồn:crypto.news

CEO Immunefi Mitchell Amador cho biết những kẻ tấn công Liquid Network đã đánh mất mọi cơ sở để tự nhận là “white hat” khi giữ lại 598,5 BTC sau khi hoàn trả 3.400 BTC từ vụ khai thác khoảng 4.000 BTC.

Tóm tắt
  • Khoảng 598,5 BTC vẫn nằm trong tay kẻ tấn công sau khi chúng hoàn trả 3.400 BTC.
  • Amador cho rằng việc công bố có phối hợp chấm dứt ngay khi nhà nghiên cứu tự đặt ra điều kiện “giải cứu” mà không có phê duyệt trước.
  • Các giao thức nên thiết lập quy tắc giải cứu và giới hạn tiền thưởng trước khi một vụ khai thác xảy ra.
  • CEO của Immunefi bảo vệ thông lệ thưởng 10% khi được đội ngũ dự án phê duyệt từ trước.

Nhà sáng lập kiêm CEO của Immunefi, Mitchell Amador, nói với crypto.news rằng việc di chuyển tài sản người dùng mà không được phép không thể được xem là “giải cứu” nếu sau đó nhà nghiên cứu giữ lại một phần số tiền hoặc tự đặt ra điều kiện thanh toán.

“Việc công bố có phối hợp chấm dứt ngay tại thời điểm bạn tự đặt ra điều khoản,” Amador nói. “Số tiền đó chưa bao giờ là của bạn để đi ‘cứu’, nên việc di chuyển nó không phải là giải cứu.”

Những bình luận của ông đề cập đến tranh cãi còn lại từ sự cố Liquid Network, trong đó các tác nhân chưa xác định đã rút khoảng 4.000 BTC, trị giá khoảng 320 triệu USD vào thời điểm đó, trước khi tự mô tả mình là white hat. Họ đã trả lại 3.400 BTC sau khi Blockstream vá các node bridge bị ảnh hưởng nhưng vẫn giữ lại 598,5 BTC.

Blockstream đã bác bỏ yêu cầu nhận bounty 10% của nhóm này và cho biết sẽ không trả tiền để đổi lấy việc hoàn lại số Bitcoin còn lại. Công ty cũng bác bỏ tuyên bố của kẻ tấn công rằng chiến dịch này là một hình thức công bố có trách nhiệm.

Kẻ tấn công Liquid Network không thể tự đặt ra điều kiện

Amador cho biết một nhà nghiên cứu bảo mật phải sử dụng các kênh tiết lộ riêng tư, tốt nhất là thông qua một chương trình bug bounty được xác định rõ, thay vì lấy tài sản rồi mới thương lượng phần thưởng sau đó.

“Giữ lại dù chỉ 1 USD tiền của người dùng thì đó vẫn là hành vi trộm cắp, bất kể ý định ban đầu là gì. Con đường dành cho nhà nghiên cứu là tiết lộ riêng tư, lý tưởng nhất là trong một chương trình được định nghĩa rõ ràng.”

Sự khác biệt nằm ở yếu tố ủy quyền chứ không phải động cơ mà nhà nghiên cứu tự tuyên bố. Theo quan điểm của Amador, việc phát hiện ra một lỗ hổng có thật không trao cho bất kỳ ai quyền di chuyển tài sản của người dùng, giữ chúng làm tài sản thế chấp hay tự quyết định mức thù lao phải được trả.

Blockstream cũng đưa ra lập trường tương tự trong phản hồi ngày 11/9. Như crypto.news đã đưa tin trước đó, công ty cho biết việc lấy tài sản mà không được phép và từ chối hoàn trả cấu thành hành vi trộm cắp chứ không phải hành động của white hat.

Công ty cho biết các cuộc trao đổi trước đó với nhóm này nhằm mục đích thu hồi tiền của người dùng và bảo vệ cộng đồng Bitcoin. Theo Blockstream, việc tham gia các cuộc trao đổi đó không có nghĩa là họ chấp nhận việc rút tiền hay yêu cầu bounty được đưa ra sau đó.

Một cuộc đánh giá kỹ thuật về vụ khai thác phát hiện rằng xung đột cache-key trong logic xác minh giao dịch bảo mật đã cho phép các tác nhân tạo ra L-BTC không có tài sản bảo chứng. Sau đó, họ sử dụng dịch vụ peg-out của SideSwap để rút Bitcoin thật từ quỹ dự trữ của federation.

Theo Blockstream, các khóa của federation không bị xâm phạm. Thay vào đó, sự cố liên quan đến logic xác minh trong codebase Elements, trong khi các node của federation đang chạy một bản phát hành chưa chứa bản vá liên quan.

Điều khoản giải cứu nên tồn tại trước khi có exploit

Thay vì đàm phán trong áp lực sau khi tiền đã bị di chuyển, Amador cho rằng các giao thức nghiêm túc nên quyết định các điều kiện giải cứu trước khi tình huống khẩn cấp xảy ra.

Ông nói: “Đúng vậy, các điều khoản giải cứu phải tồn tại trước khi exploit xảy ra. Mọi giao thức nghiêm túc đều nên thiết lập điều này từ trước.”

Các quy tắc được xác định sẵn có thể quy định những hệ thống nào nhà nghiên cứu được phép kiểm thử, cách họ phải tiết lộ lỗ hổng, và những hành động nào họ được phép thực hiện trong một sự cố đang diễn ra. Chúng cũng có thể nêu rõ mức bounty tối đa, điều kiện thanh toán và các biện pháp bảo vệ pháp lý dành cho những nhà nghiên cứu hoạt động trong phạm vi được phê duyệt.

Immunefi đã phát triển khuôn khổ Whitehat Safe Harbor để thiết lập các điều kiện như vậy trước khi một giao thức đối mặt với tấn công. Amador, người góp phần định hình khuôn khổ này và từng tham gia các đội phản ứng exploit trực tiếp, so sánh hành động khẩn cấp với việc cứu một ngôi nhà khỏi hỏa hoạn: nhu cầu cần hỗ trợ không đồng nghĩa với việc mọi phương thức “giải cứu” đều được cho phép.

Các thỏa thuận từ trước cũng tạo cơ sở để đội ngũ giao thức phân biệt giữa can thiệp được phê duyệt và hành vi cưỡng ép. Nếu không có điều khoản định sẵn, một tác nhân đang kiểm soát tiền của người dùng có thể đòi thanh toán trong khi dự án đối mặt với thua lỗ, gián đoạn dịch vụ và áp lực từ holder token.

Ban đầu, các tác nhân đứng sau vụ Liquid liên lạc thông qua những thông điệp được chèn vào các giao dịch Bitcoin và yêu cầu Blockstream vá lỗ hổng trước khi họ hoàn trả tiền. Sau khi Blockstream xác nhận các node bridge bị ảnh hưởng đã được vá, nhóm này đã gửi lại 3.400 BTC về ví của federation.

Không có thỏa thuận nào được công bố công khai cho phép nhóm này giữ lại 598,5 BTC còn lại. Con số này cũng vượt quá 10% của khoảng 4.000 BTC liên quan, dù yêu cầu được báo cáo chủ yếu xoay quanh mức thưởng 10%.

Thông lệ bounty 10% trong crypto vẫn có vai trò

Dù bác bỏ nỗ lực tự áp đặt điều khoản của các tác nhân trong vụ Liquid, Amador vẫn bảo vệ thông lệ không chính thức trong ngành crypto là đề nghị trả tối đa 10% số tiền có nguy cơ bị mất như một khoản whitehat bounty.

Ông nói rằng nếu không có một mốc tham chiếu chung, mỗi thỏa thuận dàn xếp sẽ phải đàm phán lại từ đầu, khiến kẻ tấn công có nhiều đòn bẩy hơn trong lúc sự cố còn đang diễn ra. Một tỷ lệ được xác định trước sẽ tạo ra con đường thanh toán hợp pháp cho nhà nghiên cứu, đồng thời cho phép giao thức thu hồi phần lớn tài sản bị phơi bày rủi ro.

“Mười phần trăm của một vụ exploit 100 triệu USD là 10 triệu USD kiếm được hợp pháp, và sau đó sẽ không còn ai săn đuổi bạn nữa,” Amador nói. “Phương án còn lại là dịch chuyển khoản tiền chín chữ số on-chain trong khi mọi công ty forensic đều đang theo dõi.”

Mức 10% đã xuất hiện trong một số đề nghị thu hồi tài sản, nhưng thông thường chính các dự án là bên đưa ra điều khoản. Vào tháng 8, những người ủng hộ BTCPay Server đã ủng hộ mức thưởng tương đương 10% số tiền thu hồi được sau khi kẻ tấn công lấy được thông tin xác thực admin macaroon của LND. Khoản chi trả được đề xuất bị giới hạn ở mức 3 BTC nếu toàn bộ tài sản bị đánh cắp được hoàn trả.

Cetus Protocol đã áp dụng một công thức khác sau vụ exploit vào tháng 5/2025. Một lỗ hổng trong logic automated market maker của giao thức đã gây ra thiệt hại hơn 223 triệu USD, trong khi Sui Foundation phối hợp với các validator để đóng băng khoảng 163 triệu USD. Theo báo cáo hậu sự cố, Cetus sau đó công bố phần thưởng 5 triệu USD cho thông tin giúp nhận diện kẻ tấn công.

Amador cho biết phần thưởng nói chung nên lên tới tối đa 10% số tiền đang gặp rủi ro, đồng thời vẫn phải tuân theo một mức trần mà giao thức có thể chi trả. Ông nói rằng nếu đặt mức thưởng quá thấp, hành vi trộm cắp có thể trở nên hấp dẫn hơn so với việc tiết lộ lỗ hổng, trong khi mức chi trả quá cao có thể khiến dự án được “giải cứu” không thể tiếp tục hoạt động.

“Định giá quá cao, và việc chi trả có thể giết chết chính giao thức mà bạn vừa cứu, điều đó không giúp ích cho ai cả,” ông nói.

Amador nói thêm rằng các dự án vẫn có thể trả cao hơn mức trần đã công bố nếu báo cáo xứng đáng nhận phần thưởng lớn hơn. Theo mô hình ông đề xuất, giao thức vẫn giữ quyền kiểm soát quyết định đó thay vì để một nhà nghiên cứu tự đặt ra mức phí sau khi đã nắm quyền kiểm soát tài sản của người dùng.

Các vụ truy tố tại Mỹ cho thấy rủi ro của exploit trái phép

Đối với các nhà nghiên cứu ở Mỹ, việc hoàn trả tiền hoặc đề nghị thương lượng không nhất thiết giúp tránh bị truy tố hình sự nếu quyền truy cập ban đầu là trái phép.

Vào tháng 12/2023, cựu kỹ sư bảo mật Shakeeb Ahmed đã nhận tội gian lận máy tính sau khi khai thác hai sàn giao dịch phi tập trung và chiếm đoạt hơn 12 triệu USD. Theo Bộ Tư pháp Mỹ, Ahmed đã thương lượng với một nền tảng và đề xuất trả lại số tiền bị đánh cắp, ngoại trừ 1,5 triệu USD, nếu sàn này đồng ý không liên hệ cơ quan thực thi pháp luật.

Các công tố viên liên bang cho biết sau đó Ahmed đã đồng ý tịch thu hơn 12,3 triệu USD, bao gồm khoảng 5,6 triệu USD tiền mã hóa có được từ hành vi gian lận. Vào tháng 4/2024, một thẩm phán liên bang đã tuyên án ba năm tù giam và ra lệnh tịch thu số tài sản bị đánh cắp.