新聞加密貨幣加密貨幣白帽與黑帽駭客:他們做什麼、如何運作

加密貨幣白帽與黑帽駭客:他們做什麼、如何運作

作者: Crypto Adventure·

重點速覽

  • 白帽與黑帽駭客可能具備完全相同的技術能力,但只有白帽在經授權的揭露、賞金或救援框架內運作。
  • Immunefi、Sherlock、Code4rena 與 Hats Finance 等漏洞賞金平台禁止對線上合約進行高風險測試,並依證據而非資金保管向研究員支付報酬。
  • 在 Liquid Network 事件中,攻擊者提取近 4,000 BTC 並歸還 3,400 BTC,在無公開揭露賞金協議的情況下仍控制約 598.5 BTC。
  • SEAL 白帽 Safe Harbor 框架預先授權安全研究員在攻擊進行中救援高危資金,賞金條款在介入前即已確立。
  • Chainalysis 報告顯示近年每年從加密平台被竊金額均遠超十億美元,使駭客授權問題持續位居安全討論的核心。
加密貨幣白帽與黑帽駭客:他們做什麼、如何運作

加密貨幣駭客常被描述成一群做著同樣工作、只是動機不同的人。實際上,白帽安全研究員與黑帽攻擊者之間的界線,取決於授權、範圍以及資金最終去向的程度,並不亞於技術能力。兩者都可能以專家級水準理解智慧合約、跨鏈橋、錢包、驗證者、私鑰與協議邏輯。真正區分他們的,是如何運用這些知識。

白帽駭客尋找漏洞,是為了在用戶蒙受損失之前將其修復;黑帽駭客則利用弱點進行竊盜、勒索、市場操縱、竊取私密資訊或奪取基礎設施控制權。加密貨幣讓這條界線變得複雜:緊急白帽行動有時會在攻擊進行中轉移高危資金,而黑帽也可能事後歸還贓款並要求保留一部分作為賞金。

隨著 DeFi 協議將大量資產存放在任何人都能檢視的程式碼中,這個灰色地帶日益受到關注。Chainalysis 年度加密犯罪報告等產業追蹤數據顯示,近年每年從加密平台被竊的金額均超過十億美元,使「誰在測試協議、依據什麼條件」成為安全討論的核心議題。要理解兩者的差異,必須超越駭客自我貼上的標籤,追問該行為是否經過授權、是否讓用戶暴露於風險、以及在資金被轉移之前是否已存在賞金條款。

什麼是加密貨幣白帽駭客?

加密貨幣白帽駭客是在授權的揭露或復原流程內尋找弱點的安全研究員。其目標可包括智慧合約、跨鏈橋、錢包、交易所基礎設施、前端、API、驗證者系統、多重簽名設定,以及其他可能暴露數位資產的元件。

大多數白帽工作發生在漏洞被利用之前。專案方發布明定目標、排除項目、嚴重程度、回報規則與給付上限的加密貨幣漏洞賞金計畫。研究員檢視程式碼、安全地重現漏洞、私下提交證據,並給予團隊時間修補。

研究員不需要動用真實資金就能證明漏洞存在。主要 Web3 賞金平台通常要求提供概念驗證,同時禁止任何使線上合約、公共網路、用戶或第三方系統面臨風險的測試。例如 Immunefi 現行白帽規則在其預設框架下禁止對主網與公共測試網合約進行測試。Immunefi、Sherlock、Code4rena 與 Hats Finance 等平台已將這套流程變成協議上線準備的標準環節,在傳統安全審查之外經營競爭性審計與持續賞金。

因此,技術性賞金獵捕更接近對抗性品質保證,而非被認可的竊盜。研究員以攻擊者思維思考,但工作始終侷限於專案設定的邊界內。對這條路徑有興趣的人,可以透過以安全測試、證據與負責任揭露為核心的結構化加密貨幣賞金獵人工作流程,從一般賞金工作進入安全研究領域。

什麼是加密貨幣黑帽駭客?

黑帽駭客未經許可入侵系統,且目的在於傷害擁有者或用戶。在加密貨幣領域,目標通常是直接的財務利益,因為智慧合約、跨鏈橋、交易所與錢包持有的資產,一旦成功入侵便可於數分鐘內轉移。

黑帽攻擊並不遵循單一技術模式。智慧合約攻擊者可能利用有缺陷的會計邏輯、存取控制、預言機假設、重入問題或邏輯錯誤;其他團體則入侵私鑰、透過社交工程操控員工、接管開發者基礎設施、汙染軟體依賴,或攻擊協議的營運系統而非合約本身。

面向用戶的攻擊者常走更簡單的路線。加密貨幣錢包吸乾工具可以偽造正規的鑄造、空投、質押頁面或客服入口,誘使受害者簽署危險交易。某些攻擊依賴惡意代幣授權,讓攻擊者日後有權移動資產,且全程無需取得助記詞。

一旦資產落入攻擊者手中,第二階段便展開。資金可能被分散至多個錢包、換成流動性更高的資產、跨鏈橋接、經去中心化交易所轉換,或送往增加歸屬認定難度的服務。公共區塊鏈揭露了大部分動向,但看得見的鏈上交易並不會自動揭露控制某個位址的人。區塊鏈分析公司與安全團隊經常追蹤這些資金流,並在重大案件中促成執法機關沒收資產,這也是協商歸還成為大型事件常見結局的原因之一。

白帽與黑帽加密駭客的比較

兩者的技術方法幾乎可以完全重疊。白帽與黑帽可能注意到同一個會計缺陷,並建立幾乎相同的概念驗證。差異在於他們獲准如何運用這些知識,以及漏洞確認後的行為。

這就是為什麼智慧合約安全穩健的專案仍需要明確的揭露管道與事件處理程序。審計可能漏掉缺陷、整合可能改變,而新的經濟條件可能暴露系統上線時無害的假設。

白帽駭客如何運作

白帽研究通常從範圍開始。研究員確認哪些合約、網域、應用或基礎設施符合資格,接著研究資產與權限如何在系統中流動。在 DeFi 中,這可能意味著追蹤存款、提款、清算邏輯、預言機依賴、升級路徑、管理員權限與跨合約呼叫。

有潛力的漏洞會在受控環境中重現。研究員記錄觸發條件、可能影響、受影響資產,以及安全的概念驗證。一份優質的報告能提供工程師足夠資訊重現問題,而無需研究員針對真實用戶示範。

分類處理後,專案方決定報告是否有效、嚴重程度如何,以及是否符合賞金條款。報酬取決於計畫:可能掏空協議的關鍵漏洞遠比低影響的前端問題報酬更高,而重複或超出範圍的發現可能一無所獲。主要平台上最頂級的關鍵報告過去曾給付數百萬美元,反映單一漏洞可能造成的損失規模。

黑帽駭客如何運作

黑帽同樣從偵察開始,但沒有合約界線限制他們能探測的範圍。他們可能檢視公共程式碼、觀察治理升級、研究多重簽名參與者、搜尋外洩憑證、監控特權錢包、描繪員工身分,並測試外部依賴,直到找到最脆弱的一環。

一些史上最大的加密貨幣駭客事件並非源自罕見的密碼學失敗。私鑰外洩、跨鏈橋弱點、驗證者控制、智慧合約錯誤與營運安全失誤,都曾造成以億美元計的損失。Ronin Bridge 與 Cross River(Euler Finance)等事件的技術路徑截然不同,凸顯攻擊面涵蓋人員與基礎設施的程度不亞於程式碼。

執行通常以速度為核心。弱點一旦被利用,攻擊者可能必須在維護者暫停系統前掏空多個合約、奪取抵押品、竄改價格資訊、鑄造無儲備資產或轉移資金。之後攻擊者面對另一個問題:將透明的鏈上交易轉化為可以持有或花用、而不會被追回或凍結的資產。

為什麼有些白帽先駭入再保留賞金?

這個問題常將兩種截然不同的情況混為一談。

第一種是真正的緊急救援。漏洞利用已在進行、協議已預先授權介入,另一位安全研究員在黑帽得手前轉移高危資產。SEAL 白帽 Safe Harbor 框架正是為此情境而生。參與協議在事件發生前定義受保護資產、復原位址、身分要求與賞金條款。白帽之後可在攻擊進行中介入,並依公布的條件歸還救援資金。

某些 Safe Harbor 配置甚至允許白帽在歸還餘額前直接保留獲准的賞金。這與先拿錢、事後自行發明報酬不同——授權與付款公式早已存在。

第二種情況始於未經授權的漏洞利用。攻擊者掏空資產,之後自稱白帽,提議歸還大部分資金並要求保留一定比例。專案方可能接受交易,因為收回 90% 總比一無所有好,但漏洞利用後的和解並不能追溯地使原始攻擊成為經授權的漏洞賞金。

近期的 Liquid Network 復原事件顯示這條界線可以多麼模糊。自稱白帽者提取了近 4,000 BTC,要求 Blockstream 修補缺陷,並在鏈上談判後歸還 3,400 BTC。截至 9 月 8 日,約 598.5 BTC 仍在其控制之下。沒有任何公開揭露的協議將該餘額確立為經批准的賞金,因此將其描述為已確認的白帽報酬,超出了現有事實所能支持的程度。

因此,沒有周邊授權的自稱白帽毫無意義。真正的救援框架要求與原始攻擊者相互獨立、存在進行中的威脅、遵守協議規則,並依約定流程歸還資金。自己發動漏洞利用不在這種保護之內。

黑帽靠歸還資金就能變成白帽嗎?

歸還失竊資金可以減少損失,也可能促成協商和解,但不會自動改變原始入侵的性質。專案方可以在漏洞利用後決定提供賞金,因為實際的資產收回比曠日持久的追討更有價值,但這種安排仍與負責任揭露或預先授權的救援不同。

想要合法賞金收入的研究員不需要製造這種模糊性。正式計畫提供通報漏洞、確立嚴重程度並獲得報酬的途徑,且無需接管用戶資金。研究員是因發現與證據而獲得報酬,而不是因為挾持資產。

為什麼加密貨幣需要白帽駭客

加密系統是極具吸引力的目標,因為程式碼能直接控制流動資產。一般軟體的漏洞可能暴露資料或中斷服務;跨鏈橋、借貸市場或錢包的漏洞卻可能在人類操作員來不及反應前,變成數百萬美元的轉移。

白帽為審計與內部安全團隊增添了常設的對抗層。他們在上線後持續測試假設、檢視新的整合,並讓獨立研究員進入經濟誘因不斷變動的系統。漏洞賞金本身無法讓協議變得安全,但能讓通報某些漏洞比利用它們更有利可圖。

結論

白帽與黑帽加密駭客可能擁有相同的技術能力、研究相同的程式碼、發現相同的漏洞。區分他們的是授權與行為。白帽在旨在保護用戶的揭露、賞金、審計或救援規則內工作;黑帽未經許可入侵系統,事後再決定保留、轉移、勒索或歸還所竊取的資產。

緊急白帽救援是移動線上資金可能具有正當性的罕見情況,但前提是授權與復原條件早已存在。先攻擊、後談判賞金的駭客或許有助於收回資產,但這與負責任的白帽研究並非同一回事。