如何评价 CertiK 与 Kraken 之间的漏洞纠纷?

时间:2024-09-19 编辑: 浏览:(532)

作者:Haotian,独立研究员 来源:X,@tmel0211

其实,在明晰的法律责任定性出来之前,对“白帽”的职业操守和中心化交易所的漏洞披露机制以及漏洞悬赏机制的质疑,会有不同角度的声音。但,在安全圈这个问题一点都不“新鲜”:

1)一个规范的漏洞披露机制其实是安全公司乙方和客户甲方就发现漏洞、漏洞修复、漏洞赏金等问题进行协调的过程,之后才是大家看到的漏洞修复后再披露的皆大欢喜,Certik和Kraken很显然是协调过程出现了问题:

1、发现漏洞并及时向客户报告,描述漏洞的类型以及危害程度及如何复现;若“白帽”发现漏洞不披露,则直接就成了黑客性质,而既然选择了向客户披露,那说明主观意愿并非攻击;

2、确认漏洞并评估风险,安全公司和客户确认漏洞的存在,以及漏洞严重程度、影响范围以及修复方案设计等;这个过程会商定漏洞修复如何分工协作,漏洞赏金如何制定等,不然很容易出现,客户以漏洞为“已报告”漏洞为由,而拒付相应的漏洞赏金,可能会让白帽白忙活一场。

3、制定修复方案并复测确保漏洞成功修复;这个过程一般为客户开发团队和安全公司技术人员共同商定并统一实施代码修复,一般能推进到这一步说明双方已经就“漏洞危害等级和应付的漏洞赏金”达成一致,因此双方的一致目标就是及时修复漏洞,之后再发个新闻稿公示并披露漏洞,公开整个发现漏洞并联合修复的过程。

2)Certik这家安全公司究竟是有口皆碑还是有口皆谤,仅仅从道德上口诛笔伐很难有结果,在此不做评价。只一点,若安全公司常招惹是非,一定是牵扯的利益关系太过复杂且处理不得当招致的。

我和几个安全公司的朋友沟通了下,认为这事情的过程可能是:

1、Certik确实发现并向Kraken报告了漏洞,说明起心动念并非“黑客”行为,但发酵至今已经成为安全行业的一大丑闻,其背后的前因后果需要厘清楚;

2、标记为Certik工作人员KYC的账户只新增了4美元,说明漏洞测试一开始在合理界限内,之后无论何由都以双方的证据为准,但目前看,的确超出了职业操守边界;

3、双方在漏洞赏金和修复漏洞分工协作上估计没谈拢,有可能Kraken交易所以漏洞被报告理由拒绝给相应的赏金,因此Certik在修复期间处于“个人”报复也好,公司蓄意行为也罢,进行了更大规模“测试”;

这个过程存在多种扯皮的可能性,但本质上就是利益纠葛问题,Kraken中心化交易所的漏洞披露低效且不透明,Certik的安全漏洞介入程度缺乏规范和标准。

总结:以上仅为合理的推测,具体以进一步的结果披露为准,但安全白帽在提交Bug上所遭遇甲方中心化机构的“慢待”和中心化组织在漏洞披露和修复过程中的不透明流程问题才是双方出现“纠纷和摩擦”的关键。这才是大家应该关注的焦点问题。

这也是我之前发文赞赏@GoPlusSecurity构建开放、无需可、用户驱动模块化安全层的根本原因,纯中心化的安全纠纷存在各种暗箱可能性。而一套去中心化的安全服务解决方案才能在整个安全防护生命周期发挥作用(尤其是人为原因造成的不可控因素),虽然这条路道阻且长,但势在必行。

过去几年,安全审计服务从一单接一单的业务合作模式,这过程中出现的背书风波,审计后Rug丑闻,直到今天甲方和乙方之间的对掐都是源于安全服务存在的信息不透明和审计业务本身在信息敏感利害关系上的复杂性息息相关。希望安全行业能随着问题的曝光,能进一步有更规范的标准、更优化的流程、更专业的服务。

无论如何,某些安全公司地位可以被替代,但安全守护者的神圣形象不容垮塌。与此同时,安全白帽的贡献也应受到市场的尊重。

最新 更多 >
  • 1 投资虚拟货币被骗 上海公安立案抓人 虚拟货币类案件维权如何做才有效

    一、案件背景今天上海新民晚报在其官方百家号上发布了一篇文章——《以投资虚拟货币为幌子,一男子骗走三名“好友”100余万元被抓获》,介绍了上海徐汇区警方侦破的一起案件。孙先生的朋友朱某自2023年多次以投资虚拟货币为名向其借款,许诺给孙先生高额利息,当孙先生出借or投资了40多万元后,始终未得到高额的利息,始觉被骗,要求朱某归还本金,但是朱某仿佛得了拖延癌,找各种理由就是不还钱,孙先生遂报案。上海徐

  • 2 Shiba Inu投资者因价格下跌上涨223287233158 SHIB

    Shiba Inu鲸鱼地址已经开始了一场购买下跌的狂热,在价格暴跌至0.00001830美元后,积累了超过2230亿SHIB代币。 最近的市场崩溃导致了令人震惊的价格下跌,因为围绕以色列-伊朗局势的紧张局势和比预期更热的美国通胀数据进一步加剧了看跌压力。值得注意的是,投资者从风险资产中撤出资金,导致全球经济崩溃。 Shiba Inu跌至0.000018美元 市场数据证实,股市也出现了大幅下跌。纳斯

  • 3 Penpad获OKX Scroll生态大力支持 ETH质押创新高

    Penpad 在近期推出了其生态代币 PDD 的 LaunchPad 活动,并且也是生态启动的首个 LaunchPad 资产。在 PDD 的 Launch 活动中,共分为三个阶段,目前处于 Season 2 阶段,即用户质押 ETH ,并通过组建战队等方式获得积分,并获得最终额度的分配。 事实上,目前 Season 2 目前质押的 ETH 已经突破了 568 枚,TVL 超 200万美元,近两天内

  • 4 CoinGecko:2024年迄今为止每天推出多少种新代币?

    作者:Lim Yu Qian,CoinGecko;编译:白水,截至2024年有多少种加密货币?截至 2024 年,加密货币数量已超过 252 万种。 这比 2021 年底的 44 万种加密货币多了 5.7 倍。2022年9月,加密货币数量首次突破百万级,截至年底达到115万种,同比增长159.2%。 到 2023 年底,加密货币数量同比增长 72.3%,达到 198 万种。虽然这可能反映了更多代币

  • 5 解读 Eigenlayer 首个竞品 Karak 最具争议的 Restaking 龙二?

    作者:陈默,BV DAO创始人 来源:X,@cmdefi全角度解读一下最近被市场追捧的 Eigenlayer 首个竞品 Karak,以及扒一扒背后团队与 LUNA 的爱恨情仇,为什么被fud在 UST depeg 期间 rug 了700万美金。1. 融资48M被视为核心圈的复仇最近被关注到的是官推置顶的4月9日推文,内容中提及了融资 48M 美金,且阵容强大来自于Coinbase、DCG、Fame

  • 6 前灰度高管:传统机构更青睐在公有链进行资产代币化

    作者:Tom Mitchelhill,CoinTelegraph;编译:五铢,一位前灰度高管表示,传统金融机构比以往任何时候都更热衷于在公有链上对资产进行代币化。在 2023 年中之前担任 Grayscale 平台分销副总裁的 Celisa Morin 在接受采访时表示,TradFi 机构中贝莱德主导的新叙述可能会看到更多公司寻求将公链上的资产代币化,而不是私有链上的资产。“我认为我们看到了对摩根

  • 7 比特币暴跌后仍继续增长的3个加密货币

    比特币昨天暴跌 10%,引发了整个加密货币市场的一波价格下跌。恐惧/贪婪指数下降了 14 点以上,在撰写本文时达到 61。尽管回调是预料之中的,但一些交易员并未意识到其严重影响。市场趋势显示,价格反转耗尽了近十亿美元的未平仓头寸。 1. MKR投资者会再次看到 4000 美元的 MKR 吗? MKR 从牛市开始时的 1500 美元一路飙升至本季度的 4000 美元。然而,加密货币市场的价格暴跌导致

  • 8 区块链厂商的现在和未来——数字资产厂商

    作者:陀螺财经2023转瞬即逝,不同于加密领域沉寂一整年后在年末集中爆发,对于我国的区块链厂商而言,稳中求胜才是关键词,在平稳发展的基调下,产业洗牌也悄无声息的到来。从产业总体而言,在经过了接近3年的快速发展后,政策红利释放逐步走向末期,我国区块链产业基础设施逐渐夯实,以平台为主要切入点的企业竞争愈发激烈。随着政府对于区块链基础设施底层平台的投资渗透需求放缓,市场级应用开展项目部署高峰完成,市场集

  • 9 Crypto.com首席执行官称比特币减半期间可能出现明显抛售

    Crypto.com交易所负责人Kris Marszalek近日表示,随着所谓减半日期的临近,比特币抛售可能会变得明显,但从长期来看,这一事件将支撑这一最大数字资产的价格。比特币的最近一次减半预计将在 4 月 20 日左右进行

  • 10 流动性再质押能带来多少流动性

    EigenLabs 新推出的数据可用性 AVS,EigenDA,代表着重新质押时代在主网的开启。本文旨在提供关于流动性再质押代币(LRT)的全面分析,探讨它们在 DeFi 生态系统中的融合以及与传统质押代币的对比。我们特别关注了市场流动性的现状以及未来借贷市场中的潜在机遇和挑战。通过本报告,读者可以对这一新兴市场有一个清晰的认识,了解 LRT 如何在全球范围内影响质押和再质押策略。EigenLay