صفحه اصلیمرکز اخبار LBank
مهاجم Liquid Network از نفوذ به سرقت رسید: مدیرعامل Immunefi
liquid-network-attacker-crossed-into-theft-immunefi
مهاجم Liquid Network از نفوذ به سرقت رسید: مدیرعامل Immunefi
حدود ۵۹۸.۵ بیت‌کوین پس از بازگرداندن ۳۴۰۰ بیت‌کوین همچنان در اختیار مهاجمان باقی مانده است. آمادور گفت افشای هماهنگ زمانی پایان می‌یابد که یک پژوهشگر بدون تأیید قبلی، شرایط بازگردانی را تعیین کند. پروتکل‌ها باید پیش از وقوع هر سوءاستفاده‌ای، قواعد بازگردانی و سقف پاداش را مشخص کنند. مدیرعامل Immunefi از عرف پاداش ۱۰ درصدی زمانی که تیم‌ها از پیش آن را تأیید می‌کنند، دفاع کرد.
2026-09-21 منبع:crypto.news

میچل آمادور، مدیرعامل Immunefi، گفته است مهاجمان Liquid Network با نگه داشتن 598.5 BTC پس از بازگرداندن 3,400 BTC از اکسپلویت حدوداً 4,000 BTC، هرگونه ادعای وایت‌هت بودن را از دست داده‌اند.

خلاصه
  • پس از بازگرداندن 3,400 BTC، حدود 598.5 BTC همچنان در اختیار مهاجمان باقی مانده است.
  • آمادور گفت افشای هماهنگ‌شده زمانی پایان می‌یابد که یک پژوهشگر بدون تأیید قبلی، شرایط نجات را خودش تعیین کند.
  • پروتکل‌ها باید پیش از وقوع اکسپلویت، قواعد نجات و سقف باگ‌بانتی را تعیین کنند.
  • مدیرعامل Immunefi از عرف باگ‌بانتی 10 درصدی دفاع کرد، مشروط بر اینکه تیم‌ها از قبل آن را تأیید کرده باشند.

میچل آمادور، بنیان‌گذار و مدیرعامل Immunefi، به crypto.news گفت جابه‌جایی دارایی‌های کاربران بدون اجازه را نمی‌توان «نجات» تلقی کرد، وقتی که پژوهشگر بعداً بخشی از وجوه را برای خود نگه می‌دارد یا شرایط پرداخت را تعیین می‌کند.

آمادور گفت: «افشای هماهنگ‌شده از همان لحظه‌ای پایان می‌یابد که خودت شرایط را تعیین می‌کنی. این پول هرگز مال تو نبود که بخواهی آن را نجات بدهی، بنابراین جابه‌جایی آن نجات محسوب نمی‌شود.»

اظهارات او به اختلافی می‌پردازد که پس از حادثه Liquid Network باقی مانده است؛ جایی که بازیگران ناشناس حدود 4,000 BTC، به ارزش تقریبی 320 میلیون دلار در آن زمان، برداشت کردند و سپس خود را وایت‌هت معرفی کردند. آن‌ها پس از آنکه Blockstream نودهای بریج آسیب‌دیده را پچ کرد، 3,400 BTC را بازگرداندند اما 598.5 BTC را نزد خود نگه داشتند.

Blockstream درخواست این گروه برای دریافت باگ‌بانتی 10 درصدی را رد کرده و گفته است برای بازگشت بیت‌کوین باقی‌مانده پولی پرداخت نخواهد کرد. این شرکت همچنین ادعای مهاجمان مبنی بر اینکه این عملیات نوعی افشای مسئولانه بوده را رد کرد.

مهاجمان Liquid Network نمی‌توانستند شرایط خود را تحمیل کنند

آمادور گفت یک پژوهشگر امنیتی باید از کانال‌های افشای خصوصی، ترجیحاً از طریق یک برنامه مشخص باگ‌بانتی، استفاده کند، نه اینکه دارایی‌ها را بردارد و بعداً درباره پاداش مذاکره کند.

«اگر حتی یک دلار از وجوه کاربران را نگه دارید، این سرقت است؛ فارغ از اینکه در ابتدا نیت شما چه بوده باشد. مسیر درست برای پژوهشگر، افشای خصوصی است، ایده‌آل آن هم در چارچوب یک برنامه کاملاً تعریف‌شده.»

این تمایز بر مبنای مجوز است، نه انگیزه‌ای که پژوهشگر اعلام می‌کند. از نگاه آمادور، یافتن یک آسیب‌پذیری واقعی به کسی حق نمی‌دهد دارایی‌های کاربران را جابه‌جا کند، آن‌ها را به‌عنوان وثیقه نگه دارد یا درباره میزان جبران خسارت تصمیم بگیرد.

Blockstream نیز در پاسخ 11 سپتامبر خود موضع مشابهی اتخاذ کرد. همان‌طور که crypto.news پیش‌تر گزارش داده بود، این شرکت گفت برداشتن دارایی‌ها بدون اجازه و خودداری از بازگرداندن آن‌ها، سرقت محسوب می‌شود نه فعالیت وایت‌هت.

این شرکت گفت گفت‌وگوهای قبلی‌اش با این بازیگران با هدف بازیابی وجوه کاربران و حفاظت از جامعه بیت‌کوین انجام شده بود. به گفته Blockstream، ورود به این گفت‌وگوها به معنای پذیرش نه برداشت اولیه و نه درخواست بعدی برای باگ‌بانتی نبوده است.

یک بررسی فنی از اکسپلویت نشان داد برخورد کلید کش در منطق اعتبارسنجی تراکنش‌های محرمانه، به این بازیگران اجازه داده بود L-BTC بدون پشتوانه ایجاد کنند. سپس آن‌ها از سرویس peg-out متعلق به SideSwap استفاده کردند تا بیت‌کوین واقعی را از ذخیره فدراسیون دریافت کنند.

به گفته Blockstream، کلیدهای فدراسیون به خطر نیفتاده بودند. در عوض، این حادثه به منطق اعتبارسنجی در کدبیس Elements مربوط می‌شد، در حالی که نودهای فدراسیون نسخه‌ای را اجرا می‌کردند که شامل فیکس مربوطه نبود.

شرایط نجات باید پیش از وقوع اکسپلویت وجود داشته باشد

آمادور گفت به‌جای مذاکره تحت فشار پس از جابه‌جایی وجوه، پروتکل‌های جدی باید پیش از وقوع وضعیت اضطراری، شرایط نجات خود را تعیین کنند.

او گفت: «بله، شرایط نجات باید پیش از وقوع اکسپلویت وجود داشته باشد. همه پروتکل‌های جدی باید این موارد را از قبل تعیین کنند.»

قواعد از پیش تعیین‌شده می‌توانند مشخص کنند پژوهشگران مجاز به تست کدام سیستم‌ها هستند، چگونه باید یک آسیب‌پذیری را افشا کنند و در جریان یک رخداد فعال چه اقداماتی می‌توانند انجام دهند. همچنین این قواعد می‌توانند سقف باگ‌بانتی، شرایط پرداخت و حمایت‌های حقوقی در دسترس پژوهشگرانی را که در محدوده تأییدشده باقی می‌مانند، مشخص کنند.

Immunefi چارچوب Whitehat Safe Harbor را برای ایجاد چنین شرایطی پیش از آنکه یک پروتکل با حمله مواجه شود توسعه داده است. آمادور که به شکل‌گیری این چارچوب کمک کرده و در تیم‌های واکنش زنده به اکسپلویت نیز حضور داشته، اقدام اضطراری را به نجات خانه‌ای از آتش تشبیه کرد: نیاز به کمک، هر روش ممکنی برای نجات را مجاز نمی‌کند.

توافق‌های از پیش موجود همچنین به تیم‌های پروتکل مبنایی می‌دهند تا مداخله تأییدشده را از اجبار و باج‌گیری تفکیک کنند. بدون شرایط قبلی، بازیگری که کنترل وجوه کاربران را در دست دارد می‌تواند در حالی درخواست پرداخت مطرح کند که پروژه با زیان، اختلال در سرویس و فشار هولدرهای توکن مواجه است.

بازیگران Liquid در ابتدا از طریق پیام‌هایی که در تراکنش‌های بیت‌کوین قرار داده شده بود ارتباط برقرار کردند و به Blockstream گفتند پیش از بازگرداندن وجوه، این نقص را پچ کند. پس از آنکه Blockstream تأیید کرد نودهای بریج آسیب‌دیده پچ شده‌اند، این گروه 3,400 BTC را به کیف پول فدراسیون بازگرداند.

هیچ توافق علنی‌شده‌ای وجود نداشت که به این گروه اجازه دهد 598.5 BTC باقی‌مانده را برای خود نگه دارد. این مقدار همچنین از 10 درصد حدود 4,000 BTC درگیر در این ماجرا بیشتر است، هرچند درخواست گزارش‌شده بر پاداش 10 درصدی متمرکز بود.

عرف باگ‌بانتی 10 درصدی در کریپتو همچنان جایگاه دارد

آمادور در حالی که تلاش بازیگران Liquid برای تحمیل شرایط خودشان را رد کرد، از رویه غیررسمی صنعت کریپتو در پیشنهاد تا 10 درصد از وجوه در معرض خطر به‌عنوان باگ‌بانتی وایت‌هت دفاع کرد.

او گفت بدون یک نقطه مرجع مشترک، هر تسویه‌ای باید از ابتدا مذاکره شود و این به مهاجم در جریان یک رخداد فعال اهرم بیشتری می‌دهد. یک درصد مشخص، مسیر قانونی دریافت پرداخت را برای پژوهشگران فراهم می‌کند و در عین حال به پروتکل امکان می‌دهد بخش عمده دارایی‌های در معرض خطر را بازیابی کند.

آمادور گفت: «10 درصد از یک اکسپلویت 100 میلیون دلاری، یعنی 10 میلیون دلار درآمد قانونی، بدون اینکه بعداً کسی دنبالت بیفتد. گزینه جایگزین برای آن‌ها جابه‌جایی ارقام 9 رقمی روی زنجیره است، در حالی که همه شرکت‌های فورنزیک زیر نظر دارند.»

عدد 10 درصد در چندین پیشنهاد بازیابی دیده شده، اما پروژه‌ها معمولاً خودشان شرایط را تعیین می‌کنند. در ماه اوت، حامیان BTCPay Server از پاداشی معادل 10 درصد وجوه بازیابی‌شده حمایت کردند، پس از آنکه مهاجمان به اعتبارنامه‌های admin macaroon در LND دست یافتند. اگر همه دارایی‌های سرقت‌شده بازگردانده می‌شد، سقف پرداخت پیشنهادی 3 BTC بود.

Cetus Protocol پس از اکسپلویت ماه مه 2025 خود از فرمول متفاوتی پیروی کرد. نقصی در منطق بازارساز خودکار آن باعث زیانی بیش از 223 میلیون دلار شد، در حالی که Sui Foundation با هماهنگی اعتبارسنج‌ها حدود 163 میلیون دلار را فریز کرد. طبق بررسی پس از اکسپلویت، Cetus بعداً پاداشی 5 میلیون دلاری برای اطلاعاتی که به شناسایی مهاجم منجر شود اعلام کرد.

آمادور گفت پاداش به‌طور کلی باید تا 10 درصد از وجوه در معرض خطر برسد، اما همچنان مشمول سقفی باشد که پروتکل توان پرداخت آن را داشته باشد. او گفت تعیین مبلغی بیش از حد پایین می‌تواند سرقت را از افشا جذاب‌تر کند، در حالی که پرداخت بیش از حد بالا ممکن است پروژه نجات‌یافته را از ادامه فعالیت ناتوان کند.

او گفت: «اگر قیمت را بیش از حد بالا تعیین کنید، پرداخت آن می‌تواند همان پروتکلی را که نجات داده‌اید از بین ببرد، و این به نفع هیچ‌کس نیست.»

آمادور افزود پروژه‌ها همچنان می‌توانند وقتی یک گزارش مستحق پاداش بیشتری باشد، بالاتر از سقف اعلام‌شده خود پرداخت کنند. در مدل پیشنهادی او، کنترل این تصمیم در اختیار پروتکل باقی می‌ماند، نه اینکه به پژوهشگر اجازه داده شود پس از در اختیار گرفتن دارایی‌های کاربران، کارمزد را تعیین کند.

پیگردهای قضایی در آمریکا ریسک اکسپلویت‌های بدون مجوز را نشان می‌دهد

برای پژوهشگرانی که در آمریکا فعالیت می‌کنند، بازگرداندن وجوه یا پیشنهاد مذاکره لزوماً مانع از طرح اتهامات کیفری نمی‌شود، اگر دسترسی اولیه بدون مجوز بوده باشد.

در دسامبر 2023، شکیب احمد، مهندس امنیتی سابق، پس از اکسپلویت دو صرافی غیرمتمرکز و به‌دست آوردن بیش از 12 میلیون دلار، به کلاهبرداری رایانه‌ای اقرار کرد. به گفته وزارت دادگستری آمریکا، احمد با یکی از پلتفرم‌ها مذاکره کرد و پیشنهاد داد وجوه سرقت‌شده را، به‌جز 1.5 میلیون دلار، بازگرداند؛ مشروط بر اینکه صرافی با نیروهای مجری قانون تماس نگیرد.

دادستان‌های فدرال گفتند احمد بعداً پذیرفت بیش از 12.3 میلیون دلار را، از جمله حدود 5.6 میلیون دلار رمزارز که از طریق کلاهبرداری به‌دست آمده بود، مصادره کند. در آوریل 2024، یک قاضی فدرال او را به سه سال زندان محکوم کرد و دستور مصادره دارایی‌های سرقت‌شده را صادر کرد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!