月亮链 月亮链
Ctrl+D收藏月亮链

加密货币:白帽救援的两难选择:仅通知项目方还是直接转移资产?_DANCE

作者:

时间:1900/1/1 0:00:00

原文标题:《MeettheVigilantesWhoHackMillionsinCryptotoSaveItFromThieves》

原文作者:LorenzoFranceschi-Bicchierai

原文编译:郭倩雯,链捕手

3月9日清晨,LP仍在睡梦中,突然开始收到Telegram的电话。据她说,这绝不是一个好兆头。她穿着系扣睡衣,拉开卧室窗帘,从毯子中扯出笔记本电脑,戴上隐形眼镜。现在是时候去拯救别人的加密货币了——先黑掉他们。

LP是一位拥有博士学位的工程师,曾在硅谷一家律师事务所工作,目前是网络安全公司RugDoc和PaladinBlockchainSecurity的创始人,为保护隐私她不愿使用真实姓名。她想让大家知道,加密货币不仅意味着“住满好人的地下室”这样的场景。

打电话的是她的一个同事,他告诉她有人对一个叫Fantasm的加密货币协议的投资者进行攻击,当时该协议有数百万美元的流动性资金已被投资者锁定。

等她清醒过来,打开笔记本电脑,就开始与两位同事合作,试图击败黑客,尽可能多地挽救加密货币。在加密货币的世界里,由于区块链具有不可逆性,被盗的资金通常会永远消失,要拯救资金意味着需要先于窃贼进行黑客攻击。

派盾:白帽黑客地址已返还Team Finance约1340万美元资金:金色财经报道,据派盾监测,有1340万美元已从白帽黑客地址返还至Team Finance,其中包括548.7个ETH(86万美元)给FEG,76.5万个DAI和1180万个TSUKA(62.6万美元)给Tsuka,约500个DAI和74.6万亿个CAW(约550万美元)给CAW,209个ETH(32.8万美元)给KNDX。

此前报道,Team Finance团队管理资金在由Uniswap v2迁移至v3的过程中遭到黑客攻击,已确定的损失为1450万美元。目前团队已暂停Team Finance的所有活动,直到确定此漏洞已被修复。[2022/10/31 11:59:53]

LP说:“这些抢钱的人能找到非常容易的方法来利用漏洞,然后突然间,数百万的美元就被盗走了。”

与黑客的竞赛开始了。LP的同事已经发现了黑客正在利用的漏洞,在他的帮助下,LP写了一系列智能合约,为的是先黑客一步利用该漏洞。

“好吧,我们救了你们一命,你们应该给我们点东西。”

由于区块链上行动公开,黑客事件很快愈演愈烈。LP和同事的白帽行动几经波折,被记录在区块链上,黑客也能注意到他们的活动。这时,其他投机的黑客看到了正在发生的事态,甚至也开始借机大赚一笔。但最终,LP和她的两位同事成功挽救数万美元,并帮助该项目修复漏洞,阻止了黑客的攻击。然而,据LP说,黑客仍然净赚大约800个ETH,截至目前价值约150万美元。

白帽黑客帮助MetaMask网络钓鱼攻击受害者收回11.7万美元加密货币:一位MetaMask用户遭遇网络钓鱼攻击,无意中将其私钥交给了子。一名白帽黑客成功挽救该用户钱包(持有24万美元资金)的一半资金。

Reddit用户“007happyguy”被引导填写Whitehat热线表格,并发布其详细信息。表格的另一端是一些白帽黑客。这是一项临时服务,如果有空的话,开发者可以选择回应请求。前ZenGo区块链研究员Alex Manuskin回应了请求。Manuskin做的第一件事是核实该Reddit用户拥有的钱包,并且确认其没有试图获取其他人的资金。此时他必须通过索要私钥来访问钱包。然后他确保子不能再从钱包转移走资金。为了在以太坊进行交易,用户需要一些ETH来支付交易费用。因此,他确保任何发送至该钱包的ETH都会被自动发送出去。

为了拯救剩余资金,Manuskin使用了Flashbots,这是一种支持开发人员和矿工之间通信的服务。简而言之,开发人员可以使用Flashbots向矿工发送一个交易“包”,直接包含在一个区块中,而不是向网络广播交易。

之所以有效是有两个原因。这种情况的主要原因是,如果钱包里没有任何ETH,任何零交易费用的交易都不会被任何矿工打包。使用Flashbots的情况是,进行了一项复杂的交易,将资金转移到另一个钱包,并一次性使用其他资金支付给矿工。第二个原因是它更隐蔽。如果任何交易被广播到公共网络上,者就有机会抢先交易。

Manuskin解释说,编写定制脚本和执行交易大约需要5-6个小时。时间的长短取决于交易的复杂性以及他以前是否经历过类似的情况。在子开始转移钱包资金后,Manuskin设法从钱包剩下的12万美元代币中挽救了大约11.7万美元。(The Block)[2021/7/18 0:59:49]

“很多人都遭遇了损失,这不是最好的结局,但它也没有发展至不可挽回的状态。”LP说。

白帽黑客Samczsun:一个4年老项目合约中存在严重问题:白帽子黑客Samczsun发推表示,在一个4年的老项目,很可能是最老的项目的合约中发现了一个严重问题,很快会提供更多信息。[2021/4/6 19:48:59]

据LP说,整个操作持续了大概半个小时。

Multichain黑客事件也是一例。我们无法确定这些案例中的黑客是否从始至终都是头戴白帽,也许他们在盗窃之后改变了想法,毕竟这些资金放在他们的加密钱包里,举世瞩目,压力倍增。

也有像LP这样的“白帽黑客”,他们猛烈发起攻击,挽救资金,常常与邪恶的黑客赛跑,有时未经目标钱包或加密货币协议用户的同意。这些黑客始终持有的意图是将资金返还给其合法所有者。

这个词首次在这种语境下流行也许是在2016年,当时自称罗宾汉小组的志愿者程序员与从DAO中窃取数百万美元ETH的黑客展开竞赛,DAO是当时加密货币领域最有前景的组织之一。当时,该组织击败黑客,拯救了大约1500万美元的ETH,这一事件被广泛称为“白帽黑客事件”。第二年,这个团体,现在自称为白帽集团,在以太坊客户Parity被黑之后,挽救了2亿美元的加密货币。

近来,伴随着针对加密货币协议和用户的黑客攻击,这种做法变得更加频繁。根据区块链网络安全公司Immunefi的报告,就在今年前三个月,黑客和子已经盗取了大约12.3亿美元的加密货币。

因发现重大漏洞 ArmorFi向一白帽黑客支付150万美元赏金:2月5日消息,DeFi保险项目ArmorFi已向白帽黑客Alexander Schlindwein支付了150万美元的漏洞赏金。因为这名黑客发现了该协议的一个“关键漏洞”,且可能会导致该公司所有的承保资金被耗尽。(CoinDesk)[2021/2/5 19:00:56]

Motherboard采访了包括LP在内的五个人,他们称有参与这种白帽活动的直接经验。

区块链安全公司Zellic的联合创始人StephenTong在一次在线聊天中告诉Motherboard,“在Web3中,白帽黑客被视为英雄而受到追捧。这绝对是一个双赢的局面。人们认可这一行为,因为如果我不做,那么还有谁会去做?至少我比一些黑帽子好。这就是我们的心态。”

白帽黑客在未经同意下窃取他人钱包或协议,这一行为在法律上是否正当尚不明晰。

研究加密货币问题的律师PrestonByrne在一封电子邮件中告诉Motherboard:“白帽黑客虽然高贵,但若没有行动目标的同意,这一活动还是充满风险。披露漏洞是一回事,无论出于何种原因侵犯第三方资金所有者的权利是另一回事,如果目标人物因一些原因对黑客行为不满,黑客可能要承担民事和刑事责任。”

白帽黑客:Pickle Finance攻击者通过伪造jar来窃取资金:11月22日消息,就Pickle Finance因漏洞损失近2000万美元一事,白帽黑客、DeFi Italy联合创始人Emiliano Bonassi表示,攻击者部署了“邪恶jar ”,这是一种智能合约,具有传统jar的相同界面,但是却做坏事。然后,攻击者在他的“邪恶jar ”和真正的cDAI jar之间交换了资金,偷走了价值2000万美元的存款。(Cointelegraph)[2020/11/22 21:38:31]

最终结果可能取决于未经同意下被白帽黑客取走加密货币的组织或个人的想法。

Preston说:“白帽/灰帽黑客的问题是,有的活动目标可能会感谢他们告知漏洞,但有的人则可能会大发雷霆,打电话给警察。当白帽黑客发现智能合约系统中的漏洞时,最好的办法是私下通知开发人员,然后就这样了——你不是超人,拯救世界不是你的责任。”

白帽黑客的做法涉及从用户甚至是黑客的钱包中获取加密货币,这可以与有争议的反击黑客概念相比较。在网络安全领域,反击黑客基本指的是数据泄露的受害者试图自行恢复被盗文件,收集黑客的行踪和身份信息——以进行黑客攻击。尽管这一行为充满争议,但对黑客的反击的确存在,但鉴于法律风险,是秘密进行的。

一些加密货币世界中的白帽活动参与者试图避免被起诉的风险。

EmilianoBonassi是一名区块链网络安全研究员,他也参与了几次白帽行动。在去年的一个案例中,加密货币投资平台PrimitiveFinance用户的钱包被暴露,任何一个会利用漏洞的人都能进行访问。

“我们能够拯救该协议用户的唯一方法是把他们钱包里的资金抽走,然后通知他们。所以这是你可能遇到的最糟糕的情况,因为你基本上要抽走用户的资金。”Bonassi在电话中告诉Motherboard。

Bonassi与Immunefi创始人MitchellAmador以及加密货币网络安全公司Dedaub的研究人员一同工作,都是本案的中间人。最重要的是,根据白帽黑客的事后调查,PrimitiveFinance公司的员工从一开始也参与了救援。

与LP不同的是,Bonassi和他的同事没有使用自己的钱包来保存资金,只是向协议开发者展示了如何进行白帽攻击。

“我们向他们演示如何执行,我们开发了执行脚本,做了模拟,然后和他们说,我们支持你,你执行吧。如果一切出错,我们会采取行动。”

一些区块链网络安全研究人员充分意识到风险存在——使用自己钱包,且未经钱包所有者或协议构建者的同意就对有漏洞的钱包进行攻击,这些行为是充满风险的。

一位网络安全研究人员在接受Motherboard采访时要求匿名,正是因为在拯救他人加密货币时使用钱包是有风险的,他说过去他在一些情况下这样做过。

“这挺让人担心的,所以也许我也不该抛头露面。现在整个行业都有点紧张,这也是为什么我不再积极参与这些活动了。”该研究人员在电话中告诉Motherboard。

另一些人则是完全不使用自己的钱包。

“我的个人原则是,我永远不会独自发送交易。我也绝对不会托管他人资金。Samczsun是在加密货币投资公司Paradigm工作的安全研究员,他在电话中告诉Motherboar,“我的原则是我提供给你所需的一切信息,让你尽快掌握情况,然后把决定留给你做。我自己不会介入并强行接管整件事,如果你想让我帮忙,我就会帮忙。如果你愿意自己处理这个问题,那我很乐意站到一边,让你来处理。”

“对我个人来说,如果要暂时地获得并处置九位数的资产,这样的事件我是不太愿意调查的。”Samczsun曾参与过几个白帽黑客活动,拯救了数百万的加密货币。“所以如果可以的话,我会完全避免这种情况。我不确定《好撒玛利亚人法》是否也适用于区块链,这一法律鼓励人们在紧急情况下帮助处于危险或困境的人,而不必担心如果他们无意中造成伤害或死亡而被起诉。”

Preston认为Samczsun的做法是正确的,因为《计算机欺诈和滥用法》会对造成损失的行为进行处罚,如从某人的钱包中拿走加密货币,即使这不是欺诈。

“如果你决定自己独自处理,那为了避免受到怀疑,你也绝对不应这样做。这是在玩火,记住,你有可能会引起检察官的注意。”Preston说。

“我们能够拯救该协议用户的唯一方法是将资金从他们的钱包中抽走。”

在Chainalysis上个月组织的一次会议上,纽约县地区检察官办公室的网络犯罪和身份盗窃局局长ElizabethRoper说,白帽黑客是法律上“真正的灰色地带”,它可能是检察官可能想要关注的领域。

Roper?说:“如果它最终拯救了平台上的每个用户和大量资金,而且做这件事的人立即公开了事件,也许我们不会使用资源来起诉它。但还是要重申,这需要根据具体案例讨论。”

被问到是否会担心遭来无妄之灾时,LP说通常她参与的加密货币项目规模较小,甚至不在美国境内,所以她做了风险评估,认为提供帮助也不会面临控诉风险。

LP说,“遭到控诉是不太可能的,但是我却非常可能挽救他人资金,确保他们不会完全破产,那对他们来说会是非常糟糕的日子。”

对白帽黑客来说,一个更可能的结果是他们为造成的“麻烦”获得奖励。Fantasm案件并不是LP和她在RugDoc的团队唯一的一次挽救行动。在那个案例中,他们并没有要求奖励。但在其他时候,他们有所要求。

“如果是一个大型、臭名昭著的项目,它们还有剩余资金,我们就会说。‘好吧,我们刚刚在这里救了你们一命,你们应该给我们一些东西。’”LP说。

Bonassi说,若官方没有漏洞赏金,通常的标准奖励是本会被盗资金的10%。但他过去也在没有任何补偿的情况下参与过白帽攻击,这是因为他想要帮助被涉及的加密货币项目,更是想要为整个生态系统献一份力。

白帽黑客行动对Bonassi来说不仅是为了阻止潜在的黑客,它也是一个人人都可参与的学习机会。

奖励越大,研究人员就越受到鼓舞,愿意去寻找和报告漏洞。

他说,“我们最初悬赏1万,然后是10万。现在我们有100万、1000万的漏洞赏金。可能在明年,我们将看到数亿、数十亿的奖金。因为Web3和其他行业不同,在这里黑客攻击在短短几秒内转瞬发生,却可获利无限。因此,我们需要推举大型激励措施,保证系统安全。"

标签:加密货币THEETHNCE数字货币和加密货币的区别是什么togetherbnb手游下载中文版DSETH币DANCE

以太坊价格热门资讯
HOO:HooPool —— 参与CC质押挖矿,瓜分5,000 USDT 的奖池_ROB

用户可以质押CC以获得USDT的流动性收益。质押期将持续7天。详情如下:活动时间:2022年6月7日21:00至2022年6月14日21:00(UTC8)总共可挖矿5,000USDT可质押矿池C.

1900/1/1 0:00:00
DEFI:2022/6/7 【五月五 庆端午】天天红包雨_HEFI价格

>>><<<活动五:天天红包雨活动方式:活动期间每天抽出10位有完成合约交易的用户随机空投赠金送8、18、38、68、88USDT,周一至周五不限币种.

1900/1/1 0:00:00
STE:STEPN更新经济模型,GST及运动鞋NFT价格反弹_STEP

今日,Web3运动应用STEPN发布公告,对近期社区关心议题进行回应,涉及跨链能量共享、Mint铸造卷轴、Mint成本、鞋子合成四个维度.

1900/1/1 0:00:00
CTT:CITEX平台币CTT销毁90亿公告_区块链dapp开发白富美

尊敬的CITEX用户:为维护投资者利益,CITEX平台币CTT销毁90亿,完成销毁后,CTT总量为10亿CTT.

1900/1/1 0:00:00
NFT:NFT指数平台RedHare(Redharenft)现已上线_RED

据官方消息,NFT指数平台RedHare(Redharenft)现已上线。据悉,RedHareAnalyticsLtd.允许投资者通过市场指数等传统投资工具,在持续增长的NFT市场中,提供更快更.

1900/1/1 0:00:00
NFT:NFT数据日报 | We Are All Going to Die在过去24小时内最受巨鲸欢迎(6.8)_ZING

NFT?数据日报是由Odaily星球日报与?NFT?数据整合平台NFTGO.io合作的一档栏目,旨在向NFT爱好者与投资者展示近24小时的NFT市场整体规模、交易活跃度、子领域市占比.

1900/1/1 0:00:00