Liquid 退了 85%,留下 4700 万当赏金——这算白帽吗?
这两天社区一直在吵这件事,我也说下自己的看法。
先把事实摆清楚:攻击者造出 4000 枚凭空存在的 LBTC,走正常流程换走 3996 枚真 BTC。Blockstream 修完节点后,对方还回 3400 枚,留下约 598.5 枚,按现在的价格约 4700 万美元。
攻击者自称「白帽」:我不是来偷钱的,我是来提醒你们有漏洞的。
但这里有个逻辑问题。负责任披露的标准流程是什么?发现漏洞 → 报告给项目方 → 等修复 → 拿赏金。而这次是:先搬空 95% 的储备 → 等项目方修复 → 退回 85% → 留下 15% 当赏金。
顺序反了,性质就变了。Blockstream 在链上确认节点已修复、可以退款,这个举动也让事情更微妙——在攻击者眼里,这等于承认了「退钱就和解」的通道。Ledger 的 CTO 说得更直接:这不是白帽,这是先绑架再谈判。
我作为 FuturaKey 的创始人,自己也做链上产品,我理解为什么社区分成两派。一派认为:钱大部分回来了,结果是好的。另一派认为:如果这种行为被鼓励,下次攻击者会更有恃无恐——先搬空再说,反正退一部分就能洗白。
我的立场是后者。原因很简单:如果「先动手、后退款」也能被叫做白帽,那黑客行业就没有失败成本了——攻击成功就留一部分,攻击失败就自称白帽求放过。这对老老实实做安全披露的研究者极不公平。
更值得关注的是行业信号:这个月 Liquid 3.2 亿、Cronos 回滚区块,安全事件的密度在上升。熊市里黑客比牛市更活跃——项目方防守预算在砍,而攻击的收益没变。
对普通用户,我的建议只有一条:锚定资产、侧链资产的安全等级,永远低于主网。别因为收益高一点,就把大仓位放上去。
你觉得「先搬空再退 85%」算白帽吗?评论区聊聊。
以上仅为个人观察,不构成投资建议。
#Liquid #BTC #Web3 #链上安全 #FuturaKey