
میچل آمادور، مدیرعامل Immunefi، گفته است مهاجمان Liquid Network با نگه داشتن 598.5 BTC پس از بازگرداندن 3,400 BTC از اکسپلویت حدوداً 4,000 BTC، هرگونه ادعای وایتهت بودن را از دست دادهاند.
میچل آمادور، بنیانگذار و مدیرعامل Immunefi، به crypto.news گفت جابهجایی داراییهای کاربران بدون اجازه را نمیتوان «نجات» تلقی کرد، وقتی که پژوهشگر بعداً بخشی از وجوه را برای خود نگه میدارد یا شرایط پرداخت را تعیین میکند.
آمادور گفت: «افشای هماهنگشده از همان لحظهای پایان مییابد که خودت شرایط را تعیین میکنی. این پول هرگز مال تو نبود که بخواهی آن را نجات بدهی، بنابراین جابهجایی آن نجات محسوب نمیشود.»
اظهارات او به اختلافی میپردازد که پس از حادثه Liquid Network باقی مانده است؛ جایی که بازیگران ناشناس حدود 4,000 BTC، به ارزش تقریبی 320 میلیون دلار در آن زمان، برداشت کردند و سپس خود را وایتهت معرفی کردند. آنها پس از آنکه Blockstream نودهای بریج آسیبدیده را پچ کرد، 3,400 BTC را بازگرداندند اما 598.5 BTC را نزد خود نگه داشتند.
Blockstream درخواست این گروه برای دریافت باگبانتی 10 درصدی را رد کرده و گفته است برای بازگشت بیتکوین باقیمانده پولی پرداخت نخواهد کرد. این شرکت همچنین ادعای مهاجمان مبنی بر اینکه این عملیات نوعی افشای مسئولانه بوده را رد کرد.
آمادور گفت یک پژوهشگر امنیتی باید از کانالهای افشای خصوصی، ترجیحاً از طریق یک برنامه مشخص باگبانتی، استفاده کند، نه اینکه داراییها را بردارد و بعداً درباره پاداش مذاکره کند.
«اگر حتی یک دلار از وجوه کاربران را نگه دارید، این سرقت است؛ فارغ از اینکه در ابتدا نیت شما چه بوده باشد. مسیر درست برای پژوهشگر، افشای خصوصی است، ایدهآل آن هم در چارچوب یک برنامه کاملاً تعریفشده.»
این تمایز بر مبنای مجوز است، نه انگیزهای که پژوهشگر اعلام میکند. از نگاه آمادور، یافتن یک آسیبپذیری واقعی به کسی حق نمیدهد داراییهای کاربران را جابهجا کند، آنها را بهعنوان وثیقه نگه دارد یا درباره میزان جبران خسارت تصمیم بگیرد.
Blockstream نیز در پاسخ 11 سپتامبر خود موضع مشابهی اتخاذ کرد. همانطور که crypto.news پیشتر گزارش داده بود، این شرکت گفت برداشتن داراییها بدون اجازه و خودداری از بازگرداندن آنها، سرقت محسوب میشود نه فعالیت وایتهت.
این شرکت گفت گفتوگوهای قبلیاش با این بازیگران با هدف بازیابی وجوه کاربران و حفاظت از جامعه بیتکوین انجام شده بود. به گفته Blockstream، ورود به این گفتوگوها به معنای پذیرش نه برداشت اولیه و نه درخواست بعدی برای باگبانتی نبوده است.
یک بررسی فنی از اکسپلویت نشان داد برخورد کلید کش در منطق اعتبارسنجی تراکنشهای محرمانه، به این بازیگران اجازه داده بود L-BTC بدون پشتوانه ایجاد کنند. سپس آنها از سرویس peg-out متعلق به SideSwap استفاده کردند تا بیتکوین واقعی را از ذخیره فدراسیون دریافت کنند.
به گفته Blockstream، کلیدهای فدراسیون به خطر نیفتاده بودند. در عوض، این حادثه به منطق اعتبارسنجی در کدبیس Elements مربوط میشد، در حالی که نودهای فدراسیون نسخهای را اجرا میکردند که شامل فیکس مربوطه نبود.
آمادور گفت بهجای مذاکره تحت فشار پس از جابهجایی وجوه، پروتکلهای جدی باید پیش از وقوع وضعیت اضطراری، شرایط نجات خود را تعیین کنند.
او گفت: «بله، شرایط نجات باید پیش از وقوع اکسپلویت وجود داشته باشد. همه پروتکلهای جدی باید این موارد را از قبل تعیین کنند.»
قواعد از پیش تعیینشده میتوانند مشخص کنند پژوهشگران مجاز به تست کدام سیستمها هستند، چگونه باید یک آسیبپذیری را افشا کنند و در جریان یک رخداد فعال چه اقداماتی میتوانند انجام دهند. همچنین این قواعد میتوانند سقف باگبانتی، شرایط پرداخت و حمایتهای حقوقی در دسترس پژوهشگرانی را که در محدوده تأییدشده باقی میمانند، مشخص کنند.
Immunefi چارچوب Whitehat Safe Harbor را برای ایجاد چنین شرایطی پیش از آنکه یک پروتکل با حمله مواجه شود توسعه داده است. آمادور که به شکلگیری این چارچوب کمک کرده و در تیمهای واکنش زنده به اکسپلویت نیز حضور داشته، اقدام اضطراری را به نجات خانهای از آتش تشبیه کرد: نیاز به کمک، هر روش ممکنی برای نجات را مجاز نمیکند.
توافقهای از پیش موجود همچنین به تیمهای پروتکل مبنایی میدهند تا مداخله تأییدشده را از اجبار و باجگیری تفکیک کنند. بدون شرایط قبلی، بازیگری که کنترل وجوه کاربران را در دست دارد میتواند در حالی درخواست پرداخت مطرح کند که پروژه با زیان، اختلال در سرویس و فشار هولدرهای توکن مواجه است.
بازیگران Liquid در ابتدا از طریق پیامهایی که در تراکنشهای بیتکوین قرار داده شده بود ارتباط برقرار کردند و به Blockstream گفتند پیش از بازگرداندن وجوه، این نقص را پچ کند. پس از آنکه Blockstream تأیید کرد نودهای بریج آسیبدیده پچ شدهاند، این گروه 3,400 BTC را به کیف پول فدراسیون بازگرداند.
هیچ توافق علنیشدهای وجود نداشت که به این گروه اجازه دهد 598.5 BTC باقیمانده را برای خود نگه دارد. این مقدار همچنین از 10 درصد حدود 4,000 BTC درگیر در این ماجرا بیشتر است، هرچند درخواست گزارششده بر پاداش 10 درصدی متمرکز بود.
آمادور در حالی که تلاش بازیگران Liquid برای تحمیل شرایط خودشان را رد کرد، از رویه غیررسمی صنعت کریپتو در پیشنهاد تا 10 درصد از وجوه در معرض خطر بهعنوان باگبانتی وایتهت دفاع کرد.
او گفت بدون یک نقطه مرجع مشترک، هر تسویهای باید از ابتدا مذاکره شود و این به مهاجم در جریان یک رخداد فعال اهرم بیشتری میدهد. یک درصد مشخص، مسیر قانونی دریافت پرداخت را برای پژوهشگران فراهم میکند و در عین حال به پروتکل امکان میدهد بخش عمده داراییهای در معرض خطر را بازیابی کند.
آمادور گفت: «10 درصد از یک اکسپلویت 100 میلیون دلاری، یعنی 10 میلیون دلار درآمد قانونی، بدون اینکه بعداً کسی دنبالت بیفتد. گزینه جایگزین برای آنها جابهجایی ارقام 9 رقمی روی زنجیره است، در حالی که همه شرکتهای فورنزیک زیر نظر دارند.»
عدد 10 درصد در چندین پیشنهاد بازیابی دیده شده، اما پروژهها معمولاً خودشان شرایط را تعیین میکنند. در ماه اوت، حامیان BTCPay Server از پاداشی معادل 10 درصد وجوه بازیابیشده حمایت کردند، پس از آنکه مهاجمان به اعتبارنامههای admin macaroon در LND دست یافتند. اگر همه داراییهای سرقتشده بازگردانده میشد، سقف پرداخت پیشنهادی 3 BTC بود.
Cetus Protocol پس از اکسپلویت ماه مه 2025 خود از فرمول متفاوتی پیروی کرد. نقصی در منطق بازارساز خودکار آن باعث زیانی بیش از 223 میلیون دلار شد، در حالی که Sui Foundation با هماهنگی اعتبارسنجها حدود 163 میلیون دلار را فریز کرد. طبق بررسی پس از اکسپلویت، Cetus بعداً پاداشی 5 میلیون دلاری برای اطلاعاتی که به شناسایی مهاجم منجر شود اعلام کرد.
آمادور گفت پاداش بهطور کلی باید تا 10 درصد از وجوه در معرض خطر برسد، اما همچنان مشمول سقفی باشد که پروتکل توان پرداخت آن را داشته باشد. او گفت تعیین مبلغی بیش از حد پایین میتواند سرقت را از افشا جذابتر کند، در حالی که پرداخت بیش از حد بالا ممکن است پروژه نجاتیافته را از ادامه فعالیت ناتوان کند.
او گفت: «اگر قیمت را بیش از حد بالا تعیین کنید، پرداخت آن میتواند همان پروتکلی را که نجات دادهاید از بین ببرد، و این به نفع هیچکس نیست.»
آمادور افزود پروژهها همچنان میتوانند وقتی یک گزارش مستحق پاداش بیشتری باشد، بالاتر از سقف اعلامشده خود پرداخت کنند. در مدل پیشنهادی او، کنترل این تصمیم در اختیار پروتکل باقی میماند، نه اینکه به پژوهشگر اجازه داده شود پس از در اختیار گرفتن داراییهای کاربران، کارمزد را تعیین کند.
برای پژوهشگرانی که در آمریکا فعالیت میکنند، بازگرداندن وجوه یا پیشنهاد مذاکره لزوماً مانع از طرح اتهامات کیفری نمیشود، اگر دسترسی اولیه بدون مجوز بوده باشد.
در دسامبر 2023، شکیب احمد، مهندس امنیتی سابق، پس از اکسپلویت دو صرافی غیرمتمرکز و بهدست آوردن بیش از 12 میلیون دلار، به کلاهبرداری رایانهای اقرار کرد. به گفته وزارت دادگستری آمریکا، احمد با یکی از پلتفرمها مذاکره کرد و پیشنهاد داد وجوه سرقتشده را، بهجز 1.5 میلیون دلار، بازگرداند؛ مشروط بر اینکه صرافی با نیروهای مجری قانون تماس نگیرد.
دادستانهای فدرال گفتند احمد بعداً پذیرفت بیش از 12.3 میلیون دلار را، از جمله حدود 5.6 میلیون دلار رمزارز که از طریق کلاهبرداری بهدست آمده بود، مصادره کند. در آوریل 2024، یک قاضی فدرال او را به سه سال زندان محکوم کرد و دستور مصادره داراییهای سرقتشده را صادر کرد.








