
Immunefi 執行長 Mitchell Amador 表示,Liquid Network 攻擊者在歸還約 4,000 BTC 漏洞利用所得中的 3,400 BTC 後,仍保留 598.5 BTC,因此已喪失任何自稱白帽的資格。
Immunefi 創辦人兼執行長 Mitchell Amador 向 crypto.news 表示,若研究人員未經許可移動用戶資產,之後又保留部分資金或自行設定付款條件,就不能將此行為視為救援。
Amador 表示:「當你開始自己設定條件的那一刻,協調揭露就結束了。那筆錢從來不是你的,不是你可以拿來『拯救』的,因此移動它不算救援。」
他的評論回應了 Liquid Network 事件遺留下來的爭議。在該事件中,不明行動者提取了約 4,000 BTC,按當時價格約值 3.2 億美元,隨後又將自己描述為白帽。在 Blockstream 修補受影響的橋接節點後,他們歸還了 3,400 BTC,但保留了 598.5 BTC。
Blockstream 已拒絕該團體要求的 10% 賞金,並表示不會為取回剩餘比特幣付款。該公司也否認攻擊者所稱此舉屬於負責任揭露。
Amador 表示,安全研究人員必須使用私人揭露管道,最好是透過明確定義的漏洞賞金計畫,而不是先拿走資產,再事後協商報酬。
「只要你保留了哪怕 1 美元的用戶資金,那就是竊盜,不論你最初的意圖為何。研究人員應走的路是私下揭露,理想情況下是在一個定義完善的計畫內進行。」
這一區別的關鍵在於是否獲得授權,而不是研究人員宣稱的動機。依照 Amador 的觀點,發現真實漏洞,並不賦予任何人移動用戶資產、將其作為談判籌碼,或自行決定應得多少報酬的權利。
Blockstream 在 9 月 11 日的回應中也採取了類似立場。正如 crypto.news 先前報導,該公司表示,未經許可拿走資產並拒絕歸還,構成的是竊盜,而不是白帽行為。
該公司表示,先前與這些行動者的討論,是為了追回用戶資金並保護比特幣社群。根據 Blockstream 的說法,參與這些對話並不代表它接受了資產被提取一事,也不代表接受後續的賞金要求。
對此次漏洞利用的技術審查發現,機密交易驗證邏輯中的快取鍵碰撞,讓行動者得以建立沒有實際支撐的 L-BTC。之後,他們利用 SideSwap 的 peg-out 服務,從聯盟儲備中換出真實比特幣。
Blockstream 表示,聯盟金鑰並未遭到入侵。該事件涉及的是 Elements 程式碼庫中的驗證邏輯,而聯盟節點當時運行的版本並未包含相關修補。
Amador 表示,與其在資金已被移動後於壓力下談判,嚴肅的協議應該在緊急情況發生前,就先決定好其救援條件。
他說:「是的,救援條款必須在漏洞利用發生前就先存在。所有嚴肅的協議都應事先設定好這些內容。」
預先制定的規則可以界定研究人員可測試哪些系統、必須如何揭露漏洞,以及在事件進行期間可採取哪些行動。這些規則也可列明最高賞金、付款條件,以及對於維持在批准範圍內的研究人員可提供的法律保護。
Immunefi 制定了「白帽安全港」框架,目的就是在協議遭遇攻擊前先建立這類條件。曾協助塑造該框架、也曾參與即時漏洞應變團隊的 Amador,將緊急行動比喻為從火災中搶救房屋:需要幫助,並不代表所有可能的救援方式都獲得授權。
事先協議也能讓協議團隊有依據區分何者屬於經批准的介入,何者屬於脅迫。若沒有預先條款,控制用戶資金的一方就能在專案面臨損失、服務中斷與代幣持有者壓力時要求付款。
Liquid 的行動者最初透過寫入比特幣交易的訊息進行溝通,並要求 Blockstream 在歸還資金前先修補該漏洞。在 Blockstream 確認受影響的橋接節點已完成修補後,該團體將 3,400 BTC 匯回聯盟錢包。
沒有任何公開揭露的協議允許該團體保留剩餘的 598.5 BTC。這一數額也超過涉案約 4,000 BTC 的 10%,儘管相關報導指出其要求的核心是 10% 獎勵。
儘管反對 Liquid 行動者試圖強加自身條件,Amador 仍為加密產業一項非正式慣例辯護:將風險資金的最高 10% 作為白帽賞金。
他表示,若沒有共同的參考基準,每次和解都得從零開始談判,這會讓攻擊者在事件進行中擁有更大的談判籌碼。明確的百分比能為研究人員提供合法收款途徑,同時讓協議得以收回大部分暴露資產。
Amador 表示:「1 億美元漏洞事件中的 10%,就是合法賺得 1,000 萬美元,之後也不會有人追著你跑。另一個選項則是,在每一家鑑識公司都盯著看的情況下,在鏈上移動九位數金額。」
10% 這個數字已出現在數起資產追回提案中,但通常是由專案方自行提出條件。今年 8 月,在攻擊者取得 LND 管理員 macaroon 憑證後,BTCPay Server 的支持者支持一項相當於追回資金 10% 的獎勵方案。若所有遭竊資產全數歸還,提議的支付上限為 3 BTC。
Cetus Protocol 在 2025 年 5 月遭遇漏洞利用後,則採用了不同的公式。其自動做市商邏輯中的缺陷導致超過 2.23 億美元損失,而 Sui 基金會則與驗證者協調,凍結了約 1.63 億美元。根據其事後檢討,Cetus 後來宣布提供 500 萬美元獎勵,以換取可識別攻擊者身分的資訊。
Amador 表示,獎勵一般應可達風險資金的 10%,但仍需受制於協議能負擔的上限。他指出,金額設得太低,可能讓竊盜比揭露更具吸引力;但若支付過高,又可能讓被救回的專案無法繼續營運。
他說:「價格定得太高,實際支付可能會殺死你剛剛救下來的協議,這對誰都沒有幫助。」
Amador 補充,當報告內容足以支持更高獎勵時,專案仍可支付高於既定上限的金額。在他提出的模式下,這項決定權仍由協議掌握,而不是讓研究人員在接管用戶資產後再自行開價。
對於位於美國的研究人員而言,即使返還資金或提出協商,也不一定能避免刑事指控,前提是最初的存取本身未經授權。
2023 年 12 月,前安全工程師 Shakeeb Ahmed 在利用兩個去中心化交易所並取得超過 1,200 萬美元後,承認電腦詐欺罪。根據美國司法部說法,Ahmed 曾與其中一個平台協商,並提議若交易所同意不聯絡執法機關,他將歸還遭竊資金,但保留其中 150 萬美元。
聯邦檢察官表示,Ahmed 後來同意沒收超過 1,230 萬美元資產,其中包括約 560 萬美元以詐欺手段取得的加密貨幣。2024 年 4 月,聯邦法官判處他三年徒刑,並下令沒收被竊資產。