Liquid đã rút 85%, để lại 47 triệu làm tiền thưởng — vậy có tính là white hat không?
Hai ngày nay cộng đồng vẫn đang tranh cãi về chuyện này, và tôi cũng nói quan điểm của mình.
Trước hết hãy nêu rõ các sự kiện: kẻ tấn công đã tạo ra 4000 token LBTC “tồn tại ngoài không gian”, rồi thực hiện quy trình bình thường để lấy đi 3996 BTC thật. Sau khi Blockstream sửa các node, phía đó trả lại thêm 3400 token, để lại khoảng 598.5 token — theo giá hiện tại tương đương khoảng 47 triệu USD.
Kẻ tấn công tự nhận là “white hat”: Tôi không đến để trộm tiền, tôi đến để nhắc các bạn rằng có lỗ hổng.
Nhưng ở đây có vấn đề về logic. Quy trình tiêu chuẩn của công bố có trách nhiệm là gì? Phát hiện lỗ hổng → báo cáo cho bên dự án → chờ sửa chữa → nhận tiền thưởng. Còn lần này là: trước tiên rút cạn 95% dự trữ → đợi dự án sửa → sau đó hoàn trả 85% → giữ lại 15% làm tiền thưởng.
Trình tự đảo ngược nên bản chất cũng đổi theo. Việc Blockstream xác nhận trên chuỗi rằng node đã được sửa và có thể hoàn tiền cũng khiến mọi thứ trở nên tinh vi hơn — xét từ góc nhìn của kẻ tấn công, điều đó tương đương với việc thừa nhận “cứ hoàn tiền là hòa” như một lối thoát.
CTO của Ledger nói còn thẳng hơn: Đây không phải white hat, mà là bắt cóc rồi mới đàm phán.
Tôi là người sáng lập FuturaKey, đồng thời cũng tự làm các sản phẩm on-chain, nên tôi hiểu vì sao cộng đồng bị chia thành hai phe. Một phe cho rằng: tiền phần lớn đã quay về, vậy là kết quả tốt. Phe còn lại cho rằng: nếu hành vi kiểu này được khuyến khích, lần sau kẻ tấn công sẽ càng lấn tới — cứ trút cạn trước rồi nói sau, dù gì cũng sẽ được hoàn lại một phần để “rửa sạch”.
Quan điểm của tôi là theo phe sau. Lý do rất đơn giản: nếu “ra tay trước, rồi hoàn tiền sau” mà vẫn được gọi là white hat, thì ngành công nghiệp hack sẽ không có chi phí thất bại nữa — tấn công thành công thì giữ lại một phần, tấn công thất bại thì xưng là white hat để xin tha. Điều này cực kỳ bất công với những nhà nghiên cứu thật sự làm công bố bảo mật một cách nghiêm túc.
Điều đáng chú ý hơn nữa là tín hiệu của ngành: tháng này Liquid gặp sự cố 320 triệu, Cronos rollback, cho thấy mật độ sự kiện an ninh đang tăng lên. Trong giai đoạn thị trường gấu, tin tặc hoạt động mạnh hơn thị trường bò — còn ngân sách phòng thủ của dự án đang bị cắt, trong khi lợi ích từ tấn công thì không đổi.
Với người dùng phổ thông, lời khuyên của tôi chỉ có một: hãy “neo” mức độ an toàn của tài sản được phát hành trên sidechain/anchored asset, và luôn thấp hơn mainnet. Đừng vì lợi suất cao hơn một chút mà đổ cả lô lớn vốn lên đó.
Bạn nghĩ “trước tiên rút cạn rồi hoàn 85%” có được xem là white hat không? Hãy thảo luận trong phần bình luận.
Trên đây chỉ là quan sát cá nhân, không phải lời khuyên đầu tư.
#Liquid #BTC #Web3 #链上安全 #FuturaKey