Liquid は 85% が引き揚げられ、4700 万ドルが賞金に——これってホワイトハット?

この数日、コミュニティではずっとこの件で揉めています。私も自分の見解を述べます。

まず事実を整理します。攻撃者は存在しないはずの LBTC を 4000 枚“でっち上げ”、通常の手順で 3996 枚の本物の BTC と交換しました。Blockstream がノードの修正を行った後、相手はさらに 3400 枚を返還し、約 598.5 枚を残しました。現在の価格換算で約 4700 万ドルです。

攻撃者は「ホワイトハット」だと名乗っています。「お金を盗みに来たのではない。皆さんに脆弱性があることを知らせに来たんだ」と。

しかし、ここには論理的な問題があります。責任ある開示の標準的な手順は何でしょう? 脆弱性を発見 → プロジェクト側に報告 → 修正を待つ → 賞金を受け取る。ところが今回の流れはこうです。先に備蓄の 95% を持ち去る → プロジェクト側が修正を待つ → 85% を返す → 残り 15% を賞金として受け取る。

順序が逆です。だから性質も変わります。Blockstream がオンチェーンでノード修復が完了し、返金できると確認したことも、事態をさらに微妙にしています。攻撃者の目から見れば、「返金すれば和解できる」というルートを認めたことになります。

Ledger の CTO も、より端的に言っています。これはホワイトハットではなく、「先に縛り上げてから交渉する」ものだ、と。

私は FuturaKey の創業者で、自分でもオンチェーン製品を作っています。コミュニティが二派に割れる理由は理解できます。一派はこう考えます。「お金の大半は戻ってきた。結果として良いことだ」と。もう一派はこうです。「この種の行為が奨励されれば、次は攻撃者がもっと強気になる。先に持ち去っておいて、返すのは一部だけで、どうせ白に塗り替えられる」と。

私の立場は後者です。理由は単純で、「先にやって、後で返せばホワイトハットと言える」のであれば、ハッカー業界には失敗コストがなくなってしまうからです。攻撃が成功すれば一部を残し、攻撃が失敗すればホワイトハットを名乗って許してもらう。これは、真面目にセキュリティ開示を行う研究者にとって非常に不公平です。

さらに注目すべきは業界シグナルです。今月は Liquid が 3.2 億、Cronos はロールバック。安全インシデントの密度が上がっています。弱気相場では、強気相場よりもハッカーの活動が活発になります。プロジェクト側の防御予算は削られる一方で、攻撃の利益は変わりません。

一般のユーザーに対して私から言えるアドバイスは一つだけです。資産、サイドチェーン資産の安全度は、常にメインネットより低い前提で考えてください。ちょっと利回りが高いからといって、大きな資金を載せないでください。

「先に持ち去ってから 85% を返す」ことはホワイトハットだと思いますか? コメ欄で話しましょう。

以上は個人的な観察であり、投資助言ではありません。

#Liquid #BTC #Web3 #链上安全 #FuturaKey