白帽黑客还是敲诈勒索Kraken 与 CertiK 对峙上了

时间:2024-09-19 编辑: 浏览:(541)

撰文:Yangz,Techub News

 

昨日晚间,Kraken 首席安全官 Nick Percoco 发文披露,Kraken 团队于 6 月 9 日收到漏洞赏金报告,称发现了一个「极其严重」的漏洞,允许攻击者在未完成存款的情况下人为增加账户余额。虽然 Kraken 团队在数小时时内修复了漏洞,但在深入调查的过程中发现该漏洞被三个账户利用。其中一个账户的 KYC 信息自称为「安全研究员」,并利用漏洞为其账户存入了 4 美元的加密货币,然后提交了漏洞赏金报告。但更为关键的是,该「研究员」又将漏洞透露给了与他们共事的另外两个人,导致 Kranken 财库近 300 万美元资金被提走。

 

Percoco 表示,由于最初的报告并没有完全披露漏洞细节,因此团队与上述账户进行了联系,计划按照一般漏洞赏金流程安排资金退还,并奖励其「白帽行为」。但出乎意料的是,「安全研究员」要求与 Kraken 业务开发团队通话,称除非按照该漏洞可能造成的损失金额进行奖赏,否则不会退还任何资金。

 

就这样,「白帽黑客」瞬间成了「敲诈勒索」,Percoco 也决定不披露「这家研究公司」的名头并将此事视为刑事案件,计划与执法机构进行协调处理。

 

本以为事情到这就暂告一段落了,但令人意外的是,安全公司 CertiK 在 Percoco 发文 3 个小时后自动站了出来,称是其发现了 Kraken 中的安全漏洞,且该漏洞可能会导致数亿美元的损失。

 

CertiK 表示,通过测试,其发现了 Kraken 的三个主要问题,且在为期数日的测试期间,均未触发任何 Kraken 警报。CertiK 表示,其在正式报告漏洞后,Kraken 几日才做出回应。而且,在漏洞修复后,Kraken 安全运营团队还威胁 CertiK 个别员工在不合理的时间内偿还不匹配数量的加密货币,甚至连偿还地址都未提供。

 

一时间,对峙双方各执一词,Kraken 将 CertiK 的行为视为「犯罪」,而 CertiK 则要求 Kraken「停止对白帽黑客的任何威胁」。

 

对于此事,CT 上议论纷纷,但风评基本偏向于指责 CertiK。尤其是 CertiK 为何要进行持续数日的测试再向 Kraken 报告漏洞令人疑惑。面对该质疑,CertiK 的回应是「真正的问题应该是 Kraken 的深度防御系统为何未能检测到如此多的测试交易。」

 

 

而随着事件发展,更多细节被网友们扒出。@lilbagscientist 发推称, Certik 其实早在 5 月 27 日就进行测试了。而据安全公司 Cyvers 首席技术官 Meir Dolev 观察,CertiK 「曾对 OKX 和 Coinbase 做过类似测试,以确定这两个交易所是否有 Kraken 相同的漏洞」。此外,Certik 相关地址在此期间还向 Tornado 与 ChangeNOW 发送了数笔资产,不免让人疑惑。Coinbase 产品主管 Conor Grogan 在 CertiK 评论区写道,「你们知道 Tornado Cash 受到 OFAC 制裁吧?而且你们的注册地是在美国,对吧?」

 

 

另外,作为行业内公认的顶级白帽黑客,Paradigm 研究合伙人 Samczsun 转发了 Certik 此前的融资新闻(2022 年 4 月,CertiK 完成 8800 万美元融资,Insight Partners、Tiger Global 和 Advent International 领投,参投方包括高盛、 红杉和 Lightspeed Venture 等)调侃道,「我向那些必须解释为什么其投资的公司黑进了一家美国交易所,盗取了 300 万美元,并通过 OFAC 封杀的协议进行洗钱的投资合伙人致以哀思和祈祷。」

 

 

与铺天盖地的指责声相比,反观为 CertiK 发声的确实不多,但有些看法值得我们思考。@trading_axe 在 CertiK 的评论区回复道,「如果你想盗窃资产,为什么要满足于 300 万美元?你应该拿走一切,然后逃命......只黑 300 万,然后被迫归还,只会显得很傻。」的确,如果 CertiK 只为这 300 万美元实施「盗窃」未免太过愚蠢。

 

而 @BoxMrChen 则以其白帽的自身经历,称对 CertiK 安全研究员的行为表示理解。@BoxMrChen 表示,漏洞赏金背后其实大有文章。有的项目方完全可以以「漏洞提交重复」为由拒绝向白帽黑客提供赏金,或者故意降低漏洞的风险等级,减少赏金的数量。此外,即使项目方慷慨的提供了数万美元的代币赏金,白帽黑客也要等流程审批,往往数个月过去了,代币都跌了 90% 了,赏金还在审批。@BoxMrChen 猜测,CertiK 安全研究员此举只是想等 Kraken 风控发现然后与之谈判。只是 5 天时间里,Kraken 好像没有任何反应,才开始提交漏洞报告。

 

@BoxMrChen 总结称,「CertiK 做的确实具有争议,但所谓的清高和正义,在这个圈子里又值得多少,比起这些,我更希望是知道 Kraken 愿意支付 CertiK 多少白帽赏金,看看到底是 CertiK 贪贪婪狡诈,还是 Kraken 一毛不拔。」

 

目前,CertiK 发布公告称,已退还所有资金,且此次事件不涉及真实用户资金损失。 CertiK 表示,其之所以进行多次大规模测试是因为想测试 Kraken 的保护和风险控制的极限。但经过多天、近三百万加密货币的多次测试后,仍未触发任何警报。此外,CertiK 称并未参与 Kraken 的悬赏计划,只是通过推特、linkedin 联系了 Kraken 官方和 CSO Nick,最后通过电子邮件发送了详细报告。而且,「团队也从未提过任何悬赏要求。」

 

至此,本次事件暂告一个段落,只是将部分资产转入 Tornado 与 ChangeNOW 一事,CertiK 并未回应。而对于 CertiK 已归还的资产,Kraken 也暂未致评。

 

究竟是谁撒了谎?只有 CertiK 和 Kraken 自己知道。目前所有信息都只是猜测,后续会不会有实锤,比如聊天记录,也不得而知。就目前 CertiK 已归还资金的情况,也许,这事儿最后会以所谓的「和解」不了了之。

最新 更多 >
  • 1 从台式机到掌上电脑:到2029年,移动股票交易将达到1000亿美元

    Stocklytics最近的预测显示,受智能手机交易日益普及及其为投资者提供的便利的推动,到2029年,移动股票交易市场有望超过1000亿美元。 专用外汇云解决方案,具有稳定快速的跨境连接,能够满足高需求场景。阿里云帮助外汇交易员在全球范围内安全运营。点击了解更多! 到2029年,移动股票交易市场将减少1000亿美元 新冠肺炎疫情加速了向移动交易的转变,投资者寻求简单易用的方式参与股市。通过手机

  • 2 历史ETF获批后以太坊下跌4%

    在美国昨日历史性地批准现货以太坊交易所交易基金(ETF)后,以太坊立即下跌4%。 许多人认为,现货ETF在美国的通过将是世界第二大加密货币的牛市。但在美国证券交易委员会(SEC)批准后的几个小时内,以太坊的价格几乎没有变化,仅上涨了1%。 CoinGecko的数据显示,在批准时,以太坊的价格为3840美元,但现在下跌了3.6%,至3701美元。随着批准的消息开始流传,这一下降在过去24小时内更加明

  • 3 美国国家航空航天局选择技术转让服务承包商

    华盛顿,2024年5月23日/PRNewswire/-美国国家航空航天局已将综合机构技术转让服务合同授予弗吉尼亚州亚历山大市的Summit Technologies&Solutions,股份有限公司,为该机构的技术转让计划提供支持。 基于业绩的固定价格公司合同的潜在特派团服务价值为2600万美元,最大潜在无限期交付/无限期数量价值为5500万美元。该合同于6月1日星期六开始,为期一年的基期和四个一

  • 4 一旦$ETH ETF 获得批准 这6个Meme币将即刻爆拉

    2022 年$DOGE的暴涨为我带来了超过 30 万美元的利润?一旦$ETH ETF 获得批准,Memecoin将会更加流行!‎‎我检查了多个 MEME 来找出最有希望的。‎‎以下是我挑选的表情包,它们将让你在 2024 年成为百万富翁随着$ETH ETF 即将获得批准,市场前景更加光明。‎‎相较于$BTC ,来自 ETF 的资金不仅会流入$ETH ,还会流入其他叙述,从而强力推高山寨币。许多人都

  • 5 Solana mulls 50% priority fee burn cut: Here’s what it means

    Solana proposes to reward validators full priority fees by scrapping 50% burn. Community divided over the proposal as priority fee-induced inflation and validator rewards interests compete. Solana [SO

  • 6 佛罗里达州博卡格兰德80多英亩的非凡天堂岛70年后上市:对挑剔的买家来说,这是一个千载难逢的机会

    佛罗里达州博卡格兰德,2024年5月23日/PRNewswire/-博卡梦想岛:一片占地80多英亩的非凡天堂现在可以购买,为富裕的个人提供了一个难得的机会来创建他们的梦想避难所,由Triton Realty Group上市。这个与世隔绝的岛屿自20世纪50年代以来一直为私人所有,近70年来一直没有向市场出售。

  • 7 为什么聪明的投资者在关注Polkadot、Cardano和CYBRO:对即将到来的加密货币热潮的洞察

    投资者一直在关注加密货币市场的下一个重大机遇。Polkadot、Cardano和CYBRO显示出显著增长的潜力,正引起人们的关注。随着2024年牛市的到来,研究这些平台可以提供有价值的见解。这项分析深入探讨了可能有助于它们增长的因素,解释了它们为什么在拥挤的市场中脱颖而出。CYBRO通过预售代币登上加密鲸的雷达CYBRO是Blast上的一个新聚合平台,它为L2区块链的高收益铺平了道路。Blast以

  • 8 SOL会成为第三个ETF概念币吗?短期山寨板块轮动即将开始

    今天先说消息面,BTC 现货比特币ETF昨日净流入1900万美元,已连续9日净流入,市场情绪明显好转,ETH 的ETF事情,基本尘埃落定,虽然只是19b-4的通过,S-1/S-3S尚未有明确的说法,这意味着 ETH 现货ETF还没可以上市,因为还需要S-1/S-3,预计还要等上1-2个月,但是19b-4过了,就代表ETH现货ETF肯定是过了,上市就是早晚的事情!ETH之后,谁最有可能成为第三个ET

  • 9 Shiba Inu:价值数百万的以太坊利润可能流入SHIB

    美国证券交易委员会(SEC)周四批准了所有现货以太坊ETF。这一发展代表着金融部门的一个重大转变,万亿美元的管理公司现在将在加密货币市场占据一席之地。这是美国证券交易委员会今年3月批准比特币ETF以来的第二次此类批准。现在以太坊ETF已经成为现实,价值数百万的利润也可能流入Shiba Inu(SHIB)和其他加密货币。 另请阅读:RIP Kabosu:狗狗和Shiba犬给数百万人带来希望 比特币

  • 10 比特币显示出大幅涨价的潜力-COINTURK NEWS

    最近公布的比特币价格可能会进入以上涨为重点的走势。根据该指标,比特币目前处于折扣范围,表明其价值可能较低。这个价格区间可能预示着未来的潜在上涨。让我们来看看相关的指标和结果。内容Puell多重度量可能为比特币带来重要结果当前的Puell多重范围告诉了我们什么?