O Liquid caiu 85%, deixando 47 milhões como recompensa — isso é “white hat”?
Nos últimos dias, a comunidade tem discutido muito esse assunto, e eu também vou expor meu ponto de vista.
Primeiro, vamos deixar os fatos claros: o atacante criou 4.000 tokens LBTC “do nada”, trocando-os pelo processo normal por 3.996 BTC reais. Depois que a Blockstream corrigiu os nós, a outra parte devolveu mais 3.400 unidades, ficando com cerca de 598,5 unidades — o que, a preços atuais, equivale a cerca de 47 milhões de dólares.
O atacante se diz “white hat”: “Eu não vim para roubar dinheiro; vim para avisar que há uma vulnerabilidade.”
Mas há um problema de lógica aqui. Qual é o processo padrão de uma divulgação responsável? Descobrir a falha → reportar ao projeto → esperar a correção → receber a recompensa. E desta vez foi: primeiro esvaziar 95% dos recursos → esperar o projeto corrigir → devolver 85% → ficar com os 15% restantes como recompensa.
A ordem foi invertida; assim, a natureza do ato muda. Ao confirmar on-chain que os nós foram corrigidos e que o reembolso era possível, a Blockstream deixou tudo ainda mais delicado — para o atacante, isso equivale a reconhecer que “devolver o dinheiro é um acordo”. O CTO da Ledger colocou ainda de forma mais direta: “não é white hat; é fazer sequestro primeiro para depois negociar.”
Como fundador da FuturaKey, e alguém que também cria produtos on-chain, eu entendo por que a comunidade se divide em duas correntes. Uma acredita que: “a maior parte do dinheiro voltou, então foi bom.” A outra acredita que: “se esse tipo de ação for incentivada, na próxima vez o atacante terá ainda mais confiança — primeiro esvazia, depois devolve uma parte, e pronto, se limpa.”
Minha posição é a segunda. O motivo é simples: se “agir primeiro e depois devolver” puder ser chamado de white hat, então não haverá custo de falha para a indústria de hackers — no sucesso, fica uma parte; na falha, se diz white hat e pede para ser perdoado. Isso é extremamente injusto com pesquisadores que fazem divulgação de segurança de forma responsável.
O que merece ainda mais atenção são os sinais do setor: neste mês, Liquid com 320 milhões e o Cronos teve rollback de blocos — a densidade de incidentes de segurança está aumentando. No mercado em baixa, os hackers ficam ainda mais ativos do que em alta. Os projetos cortam orçamento de defesa, mas a recompensa dos ataques não muda.
Para usuários comuns, meu conselho é apenas um: fixe o nível de segurança dos ativos ancorados e de ativos de sidechain sempre abaixo do da mainnet. Não coloque um grande volume lá só porque a rentabilidade parece um pouco maior.
Você acha que “esvaziar primeiro e devolver 85%” é white hat? Vamos conversar na seção de comentários.
O acima é apenas observação pessoal e não constitui recomendação de investimento.
#Liquid #BTC #Web3 #链上安全 #FuturaKey