НовостиКриптовалютыХакеры whitehat и blackhat в крипте: чем они занимаются и как действуют

Хакеры whitehat и blackhat в крипте: чем они занимаются и как действуют

Автор: Crypto Adventure·

Ключевые выводы

  • Хакеры whitehat и blackhat могут обладать идентичными техническими навыками, но лишь whitehat действуют в рамках авторизованных механизмов раскрытия, баунти или спасательных операций.
  • Платформы баг-баунти, такие как Immunefi, Sherlock, Code4rena и Hats Finance, запрещают рискованное тестирование действующих контрактов и платят исследователям за доказательства, а не за удержание средств.
  • В инциденте с Liquid Network атакующие вывели почти 4 000 BTC и вернули 3 400 BTC, оставив около 598,5 BTC под своим контролем без публично раскрытого соглашения о вознаграждении.
  • Фреймворк SEAL Whitehat Safe Harbor заранее авторизует исследователей безопасности спасать уязвимые средства во время активных эксплойтов при условии, что условия вознаграждения установлены до вмешательства.
  • Отчёты Chainalysis фиксируют кражи на суммы свыше миллиарда долларов с криптоплатформ в каждом из последних лет, сохраняя вопрос авторизации хакеров в центре дискуссий о безопасности.
Хакеры whitehat и blackhat в крипте: чем они занимаются и как действуют

О криптохакерах часто говорят так, будто все они выполняют одну и ту же работу и различаются лишь мотивами. На практике граница между исследователем безопасности whitehat и злоумышленником blackhat определяется не только техническим мастерством, но в equal мере авторизацией, охватом работ и тем, что в итоге происходит с средствами. Оба типа могут разбираться в смарт-контрактах, мостах, кошельках, валидаторах, приватных ключах и логике протоколов на экспертном уровне. Разделяет их то, как эти знания применяются.

Whitehat-хакеры ищут уязвимости, чтобы их исправили до того, как пользователи потеряют деньги. Blackhat эксплуатируют слабые места ради кражи, вымогательства, манипуляций рынком, доступа к приватной информации или контроля над инфраструктурой. Крипта усложняет это различие: emergency whitehat иногда может перемещать уязвимые средства во время активной атаки, а blackhat впоследствии может вернуть украденные активы и попросить оставить часть добычи в качестве вознаграждения.

Эта серая зона становится всё заметнее, поскольку DeFi-протоколы хранят крупные пулы активов в коде, который может изучить любой. Отраслевая статистика — например, ежегодные отчёты Chainalysis о криптопреступности — фиксирует кражи на суммы, значительно превышающие миллиард долларов с криптоплатформ в каждом из последних лет, поэтому вопрос о том, кто и на каких условиях тестирует протокол, остаётся в центре дискуссий о безопасности. Чтобы понять разницу, нужно смотреть дальше ярлыка, который хакер присваивает себе, и спрашивать: была ли деятельность авторизована, подвергались ли пользователи риску и существовали ли условия вознаграждения до перемещения средств.

Кто такой криптохакер whitehat?

Криптохакер whitehat — это исследователь безопасности, который находит слабые места и действует в рамках авторизованного процесса раскрытия уязвимостей или восстановления средств. Объектами могут быть смарт-контракты, мосты, кошельки, инфраструктура бирж, фронтенды, API, системы валидаторов, multisig-конфигурации и другие компоненты, способные подвергнуть цифровые активы риску.

Большая часть работы whitehat происходит до эксплойта. Проект публикует крипто-баг-баунти с определёнными целями, исключениями, уровнями критичности, правилами отчётности и лимитами выплат. Исследователи изучают код, безопасно воспроизводят уязвимость, конфиденциально предоставляют доказательства и дают команде время на исправление.

Чтобы доказать существование бага, исследователю не нужно забирать реальные деньги. Крупные Web3-платформы баг-баунти, как правило, требуют подтверждения концепции (proof of concept), запрещая при этом тестирование, ставящее под угрозу действующие контракты, публичные сети, пользователей или сторонние системы. Например, действующие правила whitehat Immunefi запрещают тестирование контрактов mainnet и публичных тестнетов в рамках стандартной политики. Платформы вроде Immunefi, Sherlock, Code4rena и Hats Finance сделали этот процесс стандартной частью подготовки протоколов к запуску, проводя конкурентные аудиты и постоянные баунти наряду с традиционными проверками безопасности.

Таким образом, техническая охота за баунти ближе к состязательному контролю качества, чем к санкционированной краже. Исследователи мыслят как атакующие, но работа остаётся в границах, установленных проектом. Заинтересованные могут перейти от общего баг-хантинга к исследованиям безопасности через структурированный порядок работы крипто-баунти-хантера, построенный на безопасном тестировании, доказательствах и ответственном раскрытии.

Кто такой криптохакер blackhat?

Хакер blackhat взламывает систему без разрешения и в ущерб владельцу или пользователям. В крипте цель часто — прямая финансовая выгода, поскольку смарт-контракты, мосты, биржи и кошельки могут хранить активы, переводимые за считанные минуты после успешного взлома.

Атаки blackhat не следуют единому техническому шаблону. Атакующий на смарт-контракты может использовать ошибки учёта, недостатки контроля доступа, предположения оракулов, реентерабельность или логическую ошибку. Другие группы компрометируют приватные ключи, манипулируют сотрудниками через социальную инженерию, захватывают инфраструктуру разработчиков, заражают программные зависимости или атакуют операционные системы вокруг протокола, а не сами контракты.

Атакующие, нацеленные на пользователей, часто выбирают более простой путь. Дрейнеры криптокошельков могут имитировать легитимные минты, аирдропы, страницы стейкинга или порталы поддержки и убеждать жертву подписать опасную транзакцию. Некоторые атаки используют вредоносные токен-аппрувалы, дающие атакующему право позже перемещать активы без узнавания сид-фразы.

Когда активы оказываются под контролем атакующего, начинается вторая фаза. Средства могут распределяться по кошелькам, обмениваться на более ликвидные активы, переводиться между блокчейнами, проходить через децентрализованные биржи или направляться в сервисы, затрудняющие атрибуцию. Публичные блокчейны раскрывают значительную часть этих перемещений, однако видимые транзакции on-chain автоматически не раскрывают человека, контролирующего адрес. Компании блокчейн-аналитики и команды безопасности регулярно отслеживают такие потоки и способствовали конфискациям со стороны правоохранительных органов в крупных делах — одна из причин, почему договорные возвраты стали повторяющейся чертой серьёзных инцидентов.

Whitehat и blackhat в крипте: сравнение

Технические методы могут совпадать почти полностью. Whitehat и blackhat могут заметить одну и ту же ошибку учёта и собрать практически идентичное подтверждение концепции. Разница проявляется в том, что им разрешено делать с этими знаниями и как они ведут себя после подтверждения уязвимости.

Поэтому проект с сильной безопасностью смарт-контрактов всё равно нуждается в чётких каналах раскрытия уязвимостей и процедурах реагирования на инциденты. Аудиты могут пропускать баги, интеграции меняются, а новые экономические условия способны вскрыть допущения, безобидные на момент запуска системы.

Как действуют whitehat-хакеры

Исследования whitehat обычно начинаются с определения охвата. Исследователь выявляет, какие контракты, домены, приложения или инфраструктура допустимы, затем изучает, как активы и разрешения движутся по системе. В DeFi это может означать отслеживание депозитов, выводов, логики ликвидаций, зависимостей от оракулов, путей обновления, админ-привилегий и межконтрактных вызовов.

Многообещающий баг воспроизводится в контролируемой среде. Исследователь документирует условия срабатывания, вероятное воздействие, затронутые активы и безопасное подтверждение концепции. Хороший отчёт даёт инженерам достаточно информации для воспроизведения проблемы, не заставляя исследователя демонстрировать её на реальных пользователях.

После сортировки проект решает, действителен ли отчёт, насколько он критичен и подпадает ли под условия баунти. Оплата зависит от программы. Критическая уязвимость, способная опустошить протокол, может принести значительно больше, чем некритичная проблема фронтенда, тогда как дубликаты или находки вне охвата могут не оплачиваться вовсе. Топовые критические отчёты на крупных платформах исторически приносили миллионы долларов, отражая масштаб потерь, которые может вызвать один баг.

Как действуют blackhat-хакеры

Blackhat также начинают с разведки, но договорных границ на объекты проверки у них нет. Они могут изучать публичный код, следить за обновлениями управления, исследовать участников multisig, искать утёкшие учётные данные, отслеживать привилегированные кошельки, составлять карты сотрудников и тестировать внешние зависимости, пока не найдут слабейшее звено.

Некоторые из крупнейших криптовзломов в истории были связаны не с экзотическими сбоями криптографии. Компрометация приватных ключей, слабости мостов, контроль над валидаторами, ошибки смарт-контрактов и провалы операционной безопасности приводили к потерям в сотни миллионов долларов. Кейсы вроде Ronin Bridge и эпизода Cross River (Euler Finance) прошли очень разными техническими путями, подчёркивая, что поверхность атаки охватывает людей и инфраструктуру в не меньшей степени, чем код.

Исполнение обычно строится вокруг скорости. Использовав слабое место, атакующему может потребоваться опустошить несколько контрактов, захватить залог, изменить ценовой поток, намайнить необеспеченные активы или вывести средства до того, как разработчики приостановят систему. Затем атакующий сталкивается с другой проблемой: превратить прозрачные on-chain-транзакции в активы, которые можно хранить или тратить без риска возврата или заморозки.

Почему некоторые whitehat сначала взламывают, а затем оставляют вознаграждение?

Под этим вопросом часто смешивают две совершенно разные ситуации.

Первая — подлинная экстренная спасательная операция. Эксплойт уже идёт, протокол заранее авторизовал вмешательство, и другой исследователь безопасности перемещает уязвимые средства прежде, чем их заберёт blackhat. Именно для такого сценария существует фреймворк SEAL Whitehat Safe Harbor. Участвующие протоколы до инцидента определяют защищённые активы, адреса восстановления, требования к идентификации и условия вознаграждения. Whitehat может вмешаться во время активного эксплойта и вернуть спасённые средства на опубликованных условиях.

Некоторые конфигурации Safe Harbor даже позволяют whitehat сразу удержать разрешённое вознаграждение до возврата остатка. Это не то же самое, что сначала забрать деньги, а потом выдумать награду — полномочия и формула оплаты уже существуют.

Вторая ситуация начинается с неавторизованного эксплойта. Атакующий выводит активы, позже заявляет, что он whitehat, предлагает вернуть большую часть средств и просит оставить процент. Проект может согласиться, ведь вернуть 90% лучше, чем не вернуть ничего, но урегулирование после эксплойта задним числом не превращает исходную атаку в авторизованный баг-баунти.

Недавнее восстановление Liquid Network показывает, насколько сложной может стать эта граница. Назвавшиеся whitehat злоумышленники вывели почти 4 000 BTC, потребовали от Blockstream устранить flaw, а позже вернули 3 400 BTC после on-chain переговоров. Около 598,5 BTC оставались под их контролем на 8 сентября. Никакое публично раскрытое соглашение не закрепляло этот остаток как одобренное вознаграждение, поэтому называть его подтверждённой whitehat-наградой значило бы выйти за рамки доступных фактов.

Поэтому называть себя whitehat без сопутствующей авторизации бессмысленно. Подлинный механизм спасения требует независимости от исходного атакующего, наличия активной угрозы, соблюдения правил протокола и возврата средств согласно согласованному процессу. Инициировать эксплойт самостоятельно — вне этой защиты.

Может ли blackhat стать whitehat, вернув деньги?

Возврат украденных средств может сократить потери и привести к договорному урегулированию, но автоматически не меняет характер исходного доступа. Проект может решить предложить вознаграждение после эксплойта, поскольку практическое восстановление ценнее долгой погони, однако такая схема остаётся отличной от ответственного раскрытия или предварительной авторизованной операции.

Исследователи, желающие легитимного дохода от баунти, не нуждаются в этой неоднозначности. Формальные программы дают возможность сообщать об уязвимостях, определять критичность и получать оплату, не беря под контроль средства пользователей. Исследователь получает плату за находку и доказательства, а не за удержание активов в заложниках.

Почему крипте нужны whitehat-хакеры

Криптосистемы — привлекательные цели, поскольку код может напрямую управлять ликвидными активами. Уязвимость в обычном ПО может раскрыть данные или нарушить работу сервиса. Уязвимость в мосте, кредитном рынке или кошельке может обернуться переводом миллионов долларов раньше, чем человек-оператор успеет среагировать.

Whitehat добавляют постоянный состязательный слой поверх аудитов и внутренних команд безопасности. Они продолжают проверять допущения после запуска, изучают новые интеграции и привлекают независимых исследователей в системы, экономические стимулы которых постоянно меняются. Баг-баунти сами по себе не делают протокол безопасным, но делают сообщение о некоторых уязвимостях выгоднее их эксплуатации.

Итоговый вывод

Хакеры whitehat и blackhat в крипте могут обладать одинаковыми техническими способностями, изучать один код и находить одну уязвимость. Их разделяют авторизация и поведение. Whitehat работают в рамках правил раскрытия, баунти, аудитов или спасательных операций, призванных защищать пользователей. Blackhat взламывают системы без разрешения и уже потом решают, оставить ли украденное, переместить, требовать выкуп или вернуть.

Экстренные whitehat-операции — редкий случай, когда перемещение действующих средств может быть законным, но лишь когда полномочия и условия возврата уже существуют. Хакер, который атакует первым, а затем выторговывает вознаграждение, может помочь вернуть активы, но это не то же самое, что ответственное whitehat-исследование.