CertiK:白帽子还是黑绵羊?

时间:2024-09-30 编辑: 浏览:(103)

加密货币领域的知名安全公司CertiK本周陷入了一场重大争议。

这种情况始于CertiK据称在主要加密货币交易所Kraken发现了一系列“关键漏洞”。该公司表示,Kraken的存款系统“可能无法区分不同的内部转账状态”,并进行了一系列测试,但都失败了。

该公司在一条推文中表示:“真正的问题应该是,为什么Kraken的深度防御系统未能检测到这么多测试交易。这确实是我们正在测试的。你经常听到一个薄弱的交易所对安全漏洞发现的反应,吹嘘他们强大的风险控制和深度防御系统(他们声称这将防止任何重大损失)。CertiK对Kraken进行了测试,结果失败得很惨。”该公司补充道:“发现后,我们通知了Kraken,其安全团队将其归类为关键级别:Kraken最严重的级别。”

CertiK最近在@krakenfx交易所发现了一系列关键漏洞,这些漏洞可能导致数亿美元的损失。从@krakenfx存款系统中的一个发现开始,它可能无法区分不同的内部…pic.twitter.com/JZkMXj2ZCD——CertiK(@CertiK)2024年6月19日

据报道,CertiK没有遵循负责任的披露程序,即通知受影响方并合作修复安全漏洞,而是利用该漏洞将价值300万美元的加密货币从Kraken的金库中转移出去。

随后发生的一系列事件给CertiK的声誉蒙上了一层乌云。CertiK没有私下通知Kraken并寻求解决方案,而是要求悬赏“安全”归还被盗资金。这种公众施压策略升级为一场混乱的推特口水战,CertiK似乎通过一系列被删除的推文承认了利用和勒索的企图。

Kraken安全更新:2024年6月9日,我们收到一名安全研究人员发出的Bug Bounty程序警报。最初没有透露任何细节,但他们的电子邮件声称发现了一个“极其关键”的漏洞,使他们能够在我们的平台上人为地夸大自己的平衡。——Nick Percoco(@c7five)2024年6月19日

随着情况越来越公开,并面临潜在的法律后果或Kraken的追回企图,CertiK采取了进一步令人担忧的措施。他们开始通过Tornado.cash转移被盗资金,这是一种加密货币混合服务,旨在混淆交易痕迹。这一举动表明,有人试图清洗被盗资金,使其无法追踪,这种策略通常与恶意行为者有关,而不是与信誉良好的安全公司有关。

CertiK的辩护:白帽流氓?

CertiK试图通过声称自己是“白帽黑客”来为自己的行为辩护。白帽黑客是道德安全研究人员,他们识别漏洞并负责任地将其披露给受影响的一方,使他们能够在漏洞被恶意行为者利用之前修补漏洞。

然而,仔细观察CertiK的行为,就会发现与白帽黑客的预期标准存在重大差异。负责任的披露是白帽黑客攻击的基石,涉及合作。这意味着通知受影响的一方,提供有关漏洞的详细信息,并共同解决问题。相反,CertiK在任何披露之前都公开要求赎金,这种策略完全属于勒索,即刑事犯罪。

这一事件破坏了人们对CertiK服务的信任。如果他们愿意利用漏洞勒索公司谋取私利,有人能信任他们的安全审计吗?他们的行为为整个行业树立了一个危险的先例。

将事实与虚构分开

周三,CertiK和Kraken的首席安全官Nick Percoco都在推特/X上提供了最新消息,分别讲述了他们各自的故事。

Kraken安全更新:2024年6月9日,我们收到一名安全研究人员发出的Bug Bounty程序警报。最初没有透露任何细节,但他们的电子邮件声称发现了一个“极其关键”的漏洞,使他们能够在我们的平台上人为地夸大自己的平衡。——Nick Percoco(@c7five)2024年6月19日

双方一致认为,用户的资产没有直接风险。然而,Kraken澄清说,恶意攻击者可能在一段时间内在他们的账户中“打印”了虚假资金。

CertiK声称已经归还了所有东西,但金额不同。Kraken澄清说,CertiK最初淡化了他们的参与,只有一个人,据推测是CertiK的员工,提交了一份合法的少量漏洞奖励报告。随后,与CertiK相关的另外两个账户利用该漏洞提取了近300万美元。

CertiK承认进行了大规模测试,总计近300万美元。Kraken证实了这一漏洞,但强调这远远超出了证明漏洞的必要范围。

虽然CertiK声称已经通知了Kraken,但Kraken表示,最初的错误报告只提到了一个4美元的漏洞,并没有透露他们的全部活动范围。Kraken后来才发现更多的提款,在要求提供CertiK行为的完整说明时,CertiK拒绝了。

CertiK否认要求赏金,而Kraken则声称,根据漏洞赏金计划,他们是第一个提到赏金的人。然而,Kraken进一步强调,在讨论具体奖励金额之前,CertiK拒绝退还资金。

CertiK声称,他们报告了大量存款地址。Kraken承认这一点,但坚称CertiK淡化了他们的参与,并拒绝全力配合调查。

最近CertiK Kraken白帽业务的问答:1。有真正的用户损失资金吗没有。加密货币是凭空产生的,没有真正的Kraken用户的资产直接参与我们的研究活动。2.我们是否拒绝退还资金?不。在我们与…的沟通中——CertiK(@CertiK)2024年6月20日

我们该何去何从?CertiK Kraken的戏剧性事件远未结束,但更重要的是重建信任,这需要所有利益相关者的承诺。白帽子必须诚信行事,交易所必须优先考虑安全,监管应该不断发展,以应对加密世界的独特挑战。只有这样,加密货币行业才能在信任和安全的基础上向前发展。

在别处

事件

Coinfest亚洲

在本周的Blockcast上,我们将深入了解加密媒体领域以及Web3在东南亚的应用机会。我们的嘉宾Steven Suhadi是印尼加密网络(ICN)和Coinfest Asia的联合创始人,也是印尼区块链协会的董事会成员,他分享了他对建立成功的Web3媒体业务、驾驭当前市场趋势以及Web3项目在该地区的潜力的见解。我们还深入研究了ICN的出版物和即将推出的Coinfest版本。

准备好在亚洲最大的Web3音乐节上与来自2000多家公司的6000多人建立联系。立即使用Blockhead的10%折扣代码获取您的门票:CA24BLOCKHEAD

最新 更多 >
  • 1 Hex Trust Group推出USDX,Flare Network上的第一个本地稳定币

    Hex Trust推出USDX,这是Flare上的第一个本地稳定币,由美元1:1支持。USDX可以在Clearpool的T-Pool中下注,以获得真实世界的收益,而无需锁定。USDX旨在增强Flare的DeFi生态系统,支持借贷。总部位于香港的数字资产托管人Hex Trust Group推出了USDX,这是Flare网络上的第一个原生稳定币。Hex Trust集团的举措将加强Flare上的去中心化

  • 2 Vitalik Buterin表示,以太坊在第二层扩展中不够“统一”

    以太坊的著名联合创始人Vitalik Buterin在推特(又名X)上呼吁以太坊第二层网络之间更好的互操作性,这表明在越来越多的网络试图以各种方式扩展ETH的情况下,生态系统并没有“统一”。 Buterin在推特上表示:“L2宇宙感觉还不够像一个统一的以太坊。”。“现在比一年前好多了,但还远远不够完美。” 这位加拿大程序员呼吁建立一个“开放、去中心化、无运营商、无治理的协议”,使资产能够从一个第二

  • 3 到2029年,边缘人工智能硬件市场价值547亿美元-MarketsandMarkets™独家报告

    芝加哥,2024年5月21日/PRNewswire/-根据MarketsandMarkets™的一份新报告,边缘人工智能硬件市场预计将从2024年的242亿美元增长到2029年的547亿美元,2024至2029年复合年增长率为17.7%。减少云基础设施上的数据负载以推动需求的趋势。边缘人工智能硬件使数据处理、分析和人工智能推理能够在更靠近数据源的地方(即网络边缘)执行,从而减少了需要传输到集中式云

  • 4 “所有赌注都取消了”——顶级分析师在以太坊ETF获批几率增加的情况下公布加密货币市场预测

    一位广受关注的加密货币策略师表示,某个altcoin集团将从现货市场以太坊(ETH)交易所交易基金(ETF)的批准中受益匪浅。 匿名分析师DonAlt告诉他在社交媒体平台X上的554400名粉丝,虽然以太坊ETF可能对比特币(BTC)流入有点悲观,但它将对以太坊和尚未出现大幅反弹的altcoin群体持乐观态度。 “认为ETH ETF会从BTC那里拿走相当多的出价。认为ETH ETF会导致ETH上涨

  • 5 Vistria支持的Crestfield Risk启动联合和支持领先的独立保险机构

    Crestfield Risk由行业领袖Jeff Turner创立,旨在汇集领先的独立机构 达拉斯,2024年5月21日/PRNewswire/-Crestfield Risk,一个联合和支持美国领先独立保险机构的合作平台,今天启动。该平台由行业领袖Jeff Turner创立,将为机构提供世界级的资源、见解和前所未有的增长机会,以最好地服务于客户,并为子孙后代繁荣发展。该平台由Vistria Gr

  • 6 smartShift获得RTX卓越技术创新奖

    波士顿,2024年5月21日/PRNewswire/-smartShift,一家为SAP自动化客户提供迁移和优化个性化服务的企业,与2023年RTX Premier Premier的合作伙伴重新合作,这是对RTX企业柯林斯航空航天公司的荣誉。 在RTX Performance+项目的第一阶段,我们重新认识到了一个公认的客户和卓越价值:成本竞争、技术创新、Gestión企业、客户服务和合作。 sma

  • 7 韩国领先的人工智能初创公司Crowdworks AI参加“VIVATECH 2024”…瞄准欧洲人工智能市场

    韩国首尔,2024年5月22日/PRNewswire/-Crowdworks AI(KOSDAQ:355390,首席执行官Kim Woosung)宣布连续第二年参加欧洲最大的初创企业和科技活动VIVATECH 2024。 自2016年成立以来,VIVATECH一直是初创公司、投资者、买家和媒体实体的纽带,营造了一个最新技术趋势交流的环境。去年,该活动的投票率令人印象深刻,有超过15万人参加,280

  • 8 第一家参加摩根士丹利美国金融、支付和CRE会议的地平线公司

    田纳西州孟菲斯,2024年5月21日/PRNewswire/-第一地平线公司(NYSE:FHN)今天宣布,董事长、总裁兼首席执行官Bryan Jordan和首席财务官Hope Dmuchowski将参加美国东部时间2024年6月10日下午2:30举行的摩根士丹利美国金融、支付和CRE会议。 该活动的网络直播和音频回放将通过First Horizon投资者关系网站的活动和演示部分提供,网址为http

  • 9 布伦伍德资本顾问提升团队,加入资深医疗科技银行家布莱恩·克朗茨

    田纳西州纳什维尔,2024年5月21日/PRNewswire/-布伦特伍德资本顾问公司(“BCA”)是美国首屈一指的独立投资银行之一,为面向增长的中等市场医疗保健服务、医疗保健技术和商业服务公司提供服务,很高兴地宣布,Bryan Cloncs已加入该公司担任董事总经理。他将为公司的医疗保健咨询业务提供高级领导,主要专注于医疗保健组织的软件和技术支持公司。 Bryan Cloncs拥有超过15年

  • 10 特朗普现在接受比特币捐款兑现加密货币承诺

    在竞选第二个任期时,美国前总统唐纳德·特朗普周二宣布,他现在通过官方网站接受加密货币支付。根据一份新闻稿,加密货币捐赠功能由加密货币交易所Coinbase提供支持。 “这是特朗普总统已经开创性的数字筹款活动的补充,标志着主要政党总统候选人首次接受加密货币捐款,”声明写道。 根据该网页,特朗普接受比特币、以太坊、狗狗币、索拉纳等流行加密货币的捐款。虽然其他总统候选人接受加密货币捐款,但特朗普竞选团队