火星链 火星链
Ctrl+D收藏火星链

TWO:写给黑客:如何靠漏洞赏金谈判追回资产?

作者:

时间:1900/1/1 0:00:00

写给黑客:如何靠漏洞赏金谈判追回资产?

自?2020?年?10?月至?2023?年?3?月,Web3.0??领域中在遭受攻击后仍能收回或部分收回损失资金的事件共有?25?起。在这?25?起事件中,被盗资金总计约?13.5?亿美元,其中的?9.92?亿美元被返还。今年我们都有所耳闻的被盗资金返还事件有EulerFinance、Allbridge?和?SentimentProtocol,这三个项目均与攻击者进行了成功的谈判。但其实这个情况是处于一个持续的灰色地带中——攻击者们既不是明确定义中参加漏洞赏金计划的白帽黑客,也并非是纯粹的盗取资产的黑帽黑客,我们可以将其称为“灰帽黑客”以作区分并加以分析。漏洞的恶意利用在多年来一直困扰着Web3.0?,这些恶意安全事件针对的目标往往是协议、智能合约和基于软件的应用程序,如自托管钱包,而其结果也通常是黑客「功成名就」,携款潜逃。然而现在已经有越来越多的协议可以与攻击者成功谈判并协商资金返还。CertiK?统计了?2020?年?10?月至?2023?年?3?月中被利用而后又被返还资金的?25?个协议数据:?总计约?13.5?亿美元的资金被盗??总计约?9.92?亿美元(?73%?)的资金被退还??总计约?3.145?亿美元(?23.1%?)的资金被攻击者保留??其余约?3.9%?的资金在此过程中丢失或被冻结2023?年到目前为止,?8?个导致约?2.215?亿美元资产被盗的重大漏洞恶意利用事件中有有大约?1.88?亿美元被退还。一些未归还的资金被保留作为白帽赏金,以引起人们对协议漏洞的关注。其他未返还的资金的部分情况是源自攻击者的要求。而在这?25?个协议中,有四个协议的资金被全部返还了。攻击者以不同的方式处理归还被盗资金的问题。其中一些归还了所有被盗资金,而另一些则归还了部分资金或拒绝归还。因这些漏洞利用事件最初的恶意性质,以及一些攻击者在与受害者展开谈判后改变主意,我们将这些事件归类为灰帽情况。在?Cashio.App?经历了一次被攻击者盗取?5000?万美元的事件后,他们最终将资金返还给那些账户中不足?10?万美元的投资者,剩余的钱据称被捐给了慈善机构。MangoMarket的情况较为特殊:攻击者?AvrahamEisenberg?总计盗取了该协议的?1.17?亿美元,最后归还了约?6700?万美元,但他声称他的行为是合法的——“只是一种高利润的交易策略而已”。尽管与?MangoMarket?达成了协议,但?AvrahamEisenberg?后来仍因策划对?MangoMarket?的攻击行为而被美国证券交易委员会起诉。在过去的几年里,Web3.0?货币行业一直遭受着越来越多的漏洞利用和黑客攻击。但协议似乎正在试图与攻击者们进行更深入的谈判,以期收回大量被盗资金。通常情况下,这些谈判发生在公开场合中——在交易中给匿名黑客留下信息,往往是与他们取得联系的唯一途径。这样的趋势可能表明Web3.0?行业正在发生越来越大的转变,协议和投资者的风险变得更小,安全性更高,尤其是在项目可创造市场激励措施以推动攻击者进行谈判的情况下。为了进一步探讨这种可能性,我们想通过分析这些公开谈判及其最终结果来研究受害者采用的不同谈判策略。我们选择研究四个不同的协议的谈判过程。之所以选择这些安全事件,是因为它们均属于大规模攻击事件,而且除了?PolyNetwork?之外,大部分都在一个月内成功地收回了资金。尽管这四个协议使用了不同的策略,但它们都将赏金作为黑客返还资金的激励。PolyNetwork代码中的一个漏洞,窃取了超过?12?种不同Web3.0?货币的资金,总损失超过?6.1?亿美元。同一天,PolyNetwork?通过链上信息直接联系了该黑客,要求他们与之取得联系。

?马斯克:推特将把对认证用户的速率限制提高50%:金色财经报道,马斯克发布推文表示,推特将把对认证用户的速率限制提高50%,将在几小时内生效。[2023/7/16 10:58:08]

最终协议提出,如果资金被归还,将给予黑客赏金。PolyNetwork?还在推特上发表了一封致黑客的公开信,称“任何国家的执法部门都会将此视为重大经济犯罪,你将会被追究责任”。在事件的最后,PolyNetwork?甚至对黑客加以赞赏,称他们“希望将作为历史上最大规模的白帽黑客而被铭记”。但黑客回应称,一开始他还未来得及回复?PolyNetwork?时,该协议就在让投资者和其他人敦促和指责他们,而他们其实并没有将被盗资金的打算。不仅如此,在这个过程里,黑客还在通过交易票据与?PolyNetwork?进行沟通,表示他们打算先从返还?altcoins?开始,并询问是否可以将被盗的?USDT?解冻,如果成功解冻,他们将归还被盗的?USDC。PolyNetwork?并未对该问题进行回应,这一步应该是走对了,因为黑客第二天就开始向三个?PolyNetwork?地址归还资金了。黑客后来又发来消息说,他们将提供他们用来归还资金的多签名钱包的最终密钥。黑客最终归还了所有被发送到多重签名账户的被盗资产。除了价值?3300?万美元的?USDT?被?Tether?冻结外,大部分损失的资金都被返还给了?PolyNetwork。礼尚往来之下,PolyNetwork?向黑客创建的一个独立账户支付了?160?个?ETH的漏洞赏金。但黑客将赏金退回给了?PolyNetwork,并要求将该笔费用分配给那些受影响的投资者。复制链接至浏览器查看?PolyNetwork?和黑客之间的完整谈判记录。BNBChain?上?BUSD/USDT?池的攻击。该项目最初表示,该攻击只影响那些?BNBChain?池,但漏洞可能扩展到其他池中。为了防止这种情况,Allbridge?停止了他们的桥接平台,并为流动性资金池运营商创建了一个网络接口来提取余额。

华为版ChatGPT将于7月初发布,名为“盘古Chat”:金色财经报道,近日从华为内部获悉,华为公司将发布一款直接对标ChatGPT的多模态千亿级大模型产品,名为“盘古Chat”。预计华为盘古Chat将于今年7月7日举行的华为云开发者大会(HDC.Cloud 2023)上对外发布以及内测,产品主要面向To B/G政企端客户。这意味着,在国产大模型军备竞赛中,继阿里、百度之后,又一重要科技巨头入局。基于华为的技术能力,盘古Chat有望成为国内技术能力最强的ChatGPT产品,同时华为生态产业链企业也将因此受益。(钛媒体)[2023/6/4 21:14:55]

就像?PolyNetwork?一样,在攻击发生后不久,Allbridge?宣布将向黑客提供赏金,并补充说如果被盗资金被返还,黑客将免于承担任何法律后果。4?月?3?日,该团队宣布收到了攻击者的信息,?1,?500BNB被返还给了该项目。黑客手中仍保留价值约?10.8?万美元的资产。Allbridge?提到还有另一名黑客使用了与第一个攻击者相同的手法,但这个黑客尚未主动与平台取得联系。Allbridge?敦促第二个黑客露面并开启谈判,讨论返还资金的条件。截至撰稿时,尚未获得该事件进展的任何消息。EulerFinance?

INX宣布将于8月2日在美国OTCQB交易所上市:金色财经报道,加密货币交易平台INX宣布,其普通股将于2022年8月2日在美国OTCQB开始交易,交易代码为“INXDF”。INX 的普通股将继续在 NEO 交易所(“NEO”)上交易,代码为“INXD”,由 INX的子公司 INX Limited 发行的 INX 代币将继续在 INX 证券 ATS 上交易,代码为“INX”。此外,INX 还获得了存托信托公司(DTC)的批准,使 INX 的股票有资格通过 DTC 进行电子清算和结算。[2022/7/29 2:44:53]

EulerFinance黑客攻击是?2023?年迄今为止发生的最大规模漏洞利用事件。2023?年?3?月?13?日,EulerFinance?资金池遭遇闪电贷攻击,损失总计约?1.97?亿美元。如同?PolyNetwork?和?Allbridge?案例,EulerFinance?表示如果攻击者归还剩余资产,会向攻击者提供?10%?的赏金。然而,该项目在谈判策略上采取了更激进的方式,在发出赏金声明的同时也发出了警告:如果攻击者不退还剩余的?90%?的资金,他们将悬赏?100?万美元获取有关攻击者的信息。尽管有此警告,黑客还是向?TornadoCash?转移了大约?178?万美元的被盗资金。随后黑客通过链上消息与?EulerFinance?进行了联系。3?月?21?日,EulerFinance?履行了警告中的行动,在攻击者不再回应后发起了?100?万美元的赏金悬赏攻击者信息,四天后,攻击者选择将资金返还?Euler?并道歉:4?月?3?日,EulerFinance?在其推特账户上宣布,与黑客谈判后他们收回了所有的“可收回资金”。另外?EulerFinance?还补充表示,由于黑客“做了正确的事”,他们将不再接受可能导致攻击者被捕的新信息,意味着?100?万美元的悬赏行动到此为止。SentimentProtocol

波场联合储备宣布已斥资1亿USDC购买TRX:6月15日消息,波场联合储备(TRONDAOReserve)在社交媒体上发文表示,波场联合储备已将1亿枚USDC转入Binance平台以购买TRX。[2022/6/15 4:29:05]

2023?年?4?月?4?日,SentimentProtocol?遭到攻击,损失近?100?万美元。4?月?5?日,SentimentProtocol?在其推特账户上公布了该漏洞,并暂停了主合约,以减轻进一步资金损失。SentimentProtocol?提出与攻击者进行谈判,承诺赏金的同时发出警告:如果攻击者在?4?月?6?日之前没有返还资金,那么原本承诺给他们的“白帽”赏金将变为悬赏追捕他们的赏金。与?Allbridge?一样,该协议还承诺如果资金返还,他们将不会对攻击者采取法律行动:次日,SentimentProtocol?向攻击者提供了?9.5?万美元的赏金,前提是攻击者在?4?月?6?日?UTC8:?00?之前归还资金。4?月?6?日,SentimentProtocol?宣布攻击者已返还?90%?资金。如何与灰帽黑客谈判?

Coinbase对东南亚加密货币交易所Zipmex进行战略投资:金色财经报道,Coinbase 在决定不进行全面收购后,已同意投资东南亚加密货币交易所 Zipmex,作为其最新一轮融资的一部分。据知情人士透露,Zipmex 最近几周一直在吸引投资者,试图以 4 亿美元的估值筹集约 4000 万美元。(theblockcrypto)[2022/6/9 4:13:57]

正如在本文四个案例中看到的那样,所有协议都发布了用以换取被盗资产的赏金。EulerFinance?和?SentimentProtocol?均向攻击者发出警告。Allbridge?和?SentimentProtocol?还宣布称如果资金被退回,则不会对黑客采取法律行动,而?PolyNetwork?明确表示将联系执法部门。在这四个协议中,其中两个的“可收回”资金被全额返还,Allbridge?仍在与第二个黑客进行谈判。SentimentProtocol?则是在经过两天的谈判后成功收回了?90%?的资金。由此我们可以看出,在与攻击者的谈判中,赏金是一个非常有效的手段。然而其也有一定的潜在风险。例如攻击者拿到赏金后不履行承诺,而继续泄露数据或再次攻击。另外,一些国家和地区可能会对支付赏金的行为采取法律措施。因此,组织需要对风险和合法性进行评估,并制定有效的策略以确保安全地进行赎金支付并尽快恢复被盗的资产。

标签:ENTLYNNETTWOFidentiaXLYNXethylenediaminetetraaceticacidTaklimakan Network

火必交易所热门资讯
XRP:Ripple的律师公开批评美国证券交易委员会

Ripple的律师公开批评美国证券交易委员会金色财经2023年05月13日20:17微信扫一扫分享到朋友或朋友圈金色财经报道,在对美国证券交易委员会(SEC)的尖锐批评中.

1900/1/1 0:00:00
OIN:以太坊2.0测试网参与率过低时巨鲸撤出或可导致故障

据decrypt消息,Jelurida联合创始人LiorYaffe表示他发现了以太坊2.0测试网中一个弱点,以太坊2.0要求最低参与率66%,当参与率低时如果一个控制多个账户的巨鲸突然撤出.

1900/1/1 0:00:00
ripple:Ripple三季度报告:XRP交易量较二季度激增108%

据FinanceMagnates消息,Ripple公司发布的2020年第三季度XRP市场报告显示,XRP交易量较2020年第二季度激增108%.

1900/1/1 0:00:00
HAI:分析:夜晚一场“下跌戏”,未来会出现小幅反弹

北京时间10月29日8点,反映加密货币市场整体走势的ChaiNext100指数报1187.68点,过去24小时下跌2.92%,成交额731.80亿美元,成交较前24小时增加6.57%.

1900/1/1 0:00:00
以太坊:Framework Labs联合创始人:以太坊是DeFi继续存在的地方,非以太坊DeFi有机会

据cointelegraph消息,FrameworkLabs联合创始人MichaelAnderson接受采访时表示:“我认为在接下来的六个月里,非以太坊DeFi将会有可行的机会.

1900/1/1 0:00:00
以太坊:V神:比特币矿工有可能建立软分叉以获取在以太坊端的起始指令

加密企业家AlexMasmej在推特称,比特币因供应上限而停止采矿奖励的做法使其不可持续,但是以太坊解决了这个问题。作为ERC20代币,比特币由以太坊提供安全保障.

1900/1/1 0:00:00