新闻加密货币加密货币白帽与黑帽黑客:他们的所作所为与运作方式

加密货币白帽与黑帽黑客:他们的所作所为与运作方式

作者: Crypto Adventure·

要点速览

  • 白帽和黑帽黑客可能具备完全相同的技术能力,但只有白帽在授权的披露、赏金或救援框架内运作。
  • Immunefi、Sherlock、Code4rena和Hats Finance等漏洞赏金平台禁止对线上合约进行高风险测试,并依据证据而非资金托管向研究员支付报酬。
  • 在Liquid Network事件中,攻击者提取了近4,000 BTC并归还了3,400 BTC,在无公开披露赏金协议的情况下仍控制着约598.5 BTC。
  • SEAL白帽Safe Harbor框架预先授权安全研究员在漏洞利用进行期间救援处于风险中的资金,赏金条款在任何干预之前就已确立。
  • Chainalysis报告显示,近年来每年从加密货币平台被盗的金额均超过十亿美元,使黑客授权问题始终处于安全讨论的核心。
加密货币白帽与黑帽黑客:他们的所作所为与运作方式

加密货币黑客经常被讨论得好像他们都做着同样的工作,只是动机不同。实际上,白帽安全研究员与黑帽攻击者之间的界限,既取决于授权、范围以及资金的最终去向,也同样取决于技术水平。两类黑客都可能精通智能合约、跨链桥、钱包、验证者、私钥和协议逻辑。区分他们的是这些专业知识如何被运用。

白帽黑客寻找漏洞,以便在用户蒙受损失之前将其修复。黑帽黑客则利用漏洞进行盗窃、勒索、市场操纵、获取私人信息或控制基础设施。加密货币让这一区分变得复杂,因为在攻击进行期间,紧急行动的白帽有时可能会转移处于风险中的资金,而黑帽也可能在事后归还被盗资产,并要求保留部分赃款作为赏金。

随着DeFi协议在任何人都可以审查的代码中持有大量资产池,这一灰色地带变得日益明显。Chainalysis等年度加密犯罪报告等行业追踪显示,近年来每年从加密货币平台被盗的金额均超过十亿美元,使"谁在测试协议、依据什么条件测试"的问题始终处于安全讨论的中心。要理解其中的区别,需要超越黑客给自己贴的标签,追问该活动是否获得授权、用户是否被置于风险之中,以及在资金被转移之前是否存在任何赏金条款。

什么是加密货币白帽黑客?

加密货币白帽黑客是发现弱点并在授权披露或资金追回流程内运作的安全研究员。他们的目标可能包括智能合约、跨链桥、钱包、交易所基础设施、前端、API、验证者系统、多签设置,以及其他可能暴露数字资产的组件。

大多数白帽工作发生在漏洞被利用之前。项目方发布加密货币漏洞赏金,其中定义了目标、排除项、严重程度级别、报告规则和支付上限。研究员检查代码、安全地复现漏洞、私下提交证据,并给团队时间进行修补。

研究员不需要拿走真实资金来证明漏洞存在。主流Web3赏金平台通常要求提供概念验证,同时禁止可能使线上合约、公共网络、用户或第三方系统面临风险的测试。例如,Immunefi当前的白帽规则在其默认框架下禁止针对主网和公共测试网合约进行测试。Immunefi、Sherlock、Code4rena和Hats Finance等平台已使这一流程成为协议上线准备的标准化环节,与传统安全审查并行开展竞争性审计和持续性赏金项目。

因此,技术性赏金猎取更接近对抗性质量保障,而非被认可的盗窃行为。研究员像攻击者一样思考,但工作始终保持在项目设定的边界之内。对这条路径感兴趣的人,可以通过围绕安全测试、证据和负责任披露构建的结构化加密货币赏金猎人工作流程,从一般性赏金工作转入安全研究领域。

什么是加密货币黑帽黑客?

黑帽黑客在未经许可的情况下利用系统,且目的损害所有者或用户的利益。在加密货币领域,其目的往往是直接获取经济利益,因为智能合约、跨链桥、交易所和钱包持有的资产在攻击得手后几分钟内即可被转移。

黑帽攻击并不遵循单一的技术模式。智能合约攻击者可能利用有缺陷的记账机制、访问控制、预言机假设、重入漏洞或逻辑错误。其他团伙则窃取私钥、通过社会工程操纵员工、接管开发者基础设施、污染软件依赖,或者攻击协议的运营系统而非其合约本身。

面向用户的攻击者往往采取更简单的路径。加密货币钱包排水器可以仿冒合法的铸造、空投、质押页面或客服门户,诱骗受害者签署危险交易。某些攻击依赖恶意代币授权,使攻击者无需获知助记词即可在日后转移资产。

一旦资产落入攻击者控制,第二阶段便开始了。资金可能被分散到多个钱包、兑换为流动性更强的资产、跨链桥接、通过去中心化交易所转移,或被送往使归因更加困难的服务。公共区块链暴露了其中大部分流动,但可见的链上交易并不会自动揭示控制某个地址的人是谁。区块链分析公司和安全团队定期追踪这些资金流,并曾在重大案件中协助执法部门完成没收,这也是协商归还成为大型事件中反复出现的特征的原因之一。

白帽与黑帽加密货币黑客对比

双方的技术方法可能几乎完全重叠。白帽和黑帽可能发现同一个记账缺陷,并构建几乎相同的概念验证。区别在于他们被允许用这些知识做什么,以及在漏洞得到证实后如何行事。

这正是拥有强大智能合约安全的项目仍然需要清晰披露渠道和事件处置流程的原因。审计可能遗漏漏洞,集成可能发生变化,新的经济环境也可能暴露在系统上线时看似无害的假设。

白帽黑客如何运作

白帽研究通常从范围界定开始。研究员确定哪些合约、域名、应用或基础设施符合条件,然后研究资产和权限如何在系统中流动。在DeFi中,这可能意味着追踪存款、提款、清算逻辑、预言机依赖、升级路径、管理员权限以及跨合约调用。

有潜力的漏洞会在受控环境中复现。研究员记录触发该漏洞所需的条件、可能的影响、受影响的资产,以及安全的概念验证。一份优秀的报告能向工程师提供足以复现问题的信息,而无需研究员针对真实用户进行演示。

在分类处理之后,项目方决定报告是否有效、严重程度如何,以及是否属于赏金条款范围。报酬取决于具体项目。可能导致协议被清空的严重漏洞,其赏金可能远高于低影响的前端问题,而重复提交或超出范围的结果可能一无所获。主流平台上的顶级严重漏洞报告历史上曾支付数百万美元,反映出单个漏洞可能造成的损失规模。

黑帽黑客如何运作

黑帽同样从侦察开始,但他们可以探测的范围没有合同边界的约束。他们可能检查公开代码、关注治理升级、研究多签参与者、搜索泄露的凭证、监控特权钱包、绘制员工身份图谱,并测试外部依赖,直到找到最薄弱的环节。

一些史上最大的加密货币黑客攻击并非源于奇特的密码学失误。私钥泄露、跨链桥弱点、验证者控制、智能合约错误以及运营安全失误,都曾造成以数亿美元计的损失。Ronin Bridge和Cross River(Euler Finance)等事件的技术路径截然不同,凸显出攻击面不仅涵盖代码,也同样涵盖人员和基础设施。

攻击执行通常围绕速度设计。一旦弱点被利用,攻击者可能需要在维护者暂停系统之前清空多个合约、夺取抵押品、篡改价格源、铸造无储备资产或转移资金。随后攻击者面临另一个问题:将透明的链上交易转化为可以持有或消费而不会被追回或冻结的资产。

为什么有些白帽先攻击再保留赏金?

这个问题之下经常混杂着两种截然不同的情况。

第一种是真正的紧急救援。漏洞利用已经在进行中,协议已预先授权干预,另一名安全研究员赶在黑帽之前转移处于风险中的资产。SEAL白帽Safe Harbor框架正是为这种情况而设立。参与协议在事件发生前定义受保护资产、追回地址、身份要求和赏金条款。此后,白帽可以在漏洞利用进行期间介入,并按照公布的条件归还获救资金。

某些Safe Harbor配置甚至允许白帽在归还余额之前直接保留许可的赏金。这与先拿走资金、事后编造报酬不同——授权和支付公式早已存在。

第二种情况始于未经授权的漏洞利用。攻击者清空资产,随后自称白帽,提出归还大部分资金,并要求保留一定比例。项目方可能接受这笔交易,因为追回90%总好过颗粒无收,但漏洞利用之后的和解并不能追溯性地使原始攻击成为授权的漏洞赏金。

近期的Liquid Network资金追回事件显示了这条界线可以变得多么模糊。自称为白帽的黑客提取了近4,000 BTC,告知Blockstream修补漏洞,随后在链上谈判后归还了3,400 BTC。截至9月8日,约598.5 BTC仍在其控制之下。没有任何公开披露的协议将这部分余额确立为经批准的赏金,因此将其描述为已确认的白帽报酬超出了现有事实所能支持的范围。

因此,脱离了相应的授权,自称白帽毫无意义。真正的救援框架要求与原始攻击者相互独立、存在活跃威胁、遵守协议规则,以及按照商定流程归还资金。自己发起漏洞利用则不在该保护范围之内。

黑帽可以通过归还资金变成白帽吗?

归还被盗资金可以减少损失,也可能促成协商和解,但不会自动改变原始入侵行为的性质。项目方可以在漏洞利用后决定提供赏金,因为实际的资金追回比漫长的追查更有价值,但这种安排仍然不同于负责任披露或预先授权的救援。

希望获得合法赏金收入的研究员无需制造这种模糊性。正规项目提供了一条途径,使他们能够在不托管用户资金的情况下报告漏洞、确定严重程度并获得报酬。研究员因发现和证据而获得报酬,而不是因扣押资产作为要挟。

加密货币为什么需要白帽黑客

加密系统之所以成为有吸引力的目标,是因为代码可以直接控制流动资产。普通软件中的漏洞可能暴露数据或中断服务。而跨链桥、借贷市场或钱包中的漏洞,可能在人工操作员来得及反应之前就演变成数百万美元的转移。

白帽在审计和内部安全团队之外增加了一个常设的对抗性层级。他们在系统上线后持续测试假设,审视新的集成,并将独立研究员引入经济激励不断变化的系统。漏洞赏金本身并不能使协议变得安全,但它使报告某些漏洞比利用它们更有利可图。

最终结论

白帽和黑帽加密货币黑客可能具备相同的技术能力,研究相同的代码,发现相同的漏洞。授权与行为将他们区分开来。白帽在旨在保护用户的披露、赏金、审计或救援规则内工作。黑帽则未经许可利用系统,并在事后决定是保留、转移、勒索还是归还所得。

紧急白帽救援是转移实时资金可能具有合法性的特殊情况,但前提是授权和追回条款已经存在。先攻击、后协商赏金的黑客可能有助于追回资产,但这与负责任的白帽研究并非同一回事。