发现漏洞先吃再报?加密安全独角兽CertiK与交易所Kraken公开撕逼

互联网 阅读 361 2024-06-20 15:03:00

昨晚,加密货币交易所 Kraken 和区块链安全公司 CertiK 在社交媒体上就一系列严重的安全漏洞问题发生了公开对峙。

最初,CertiK 在 Kraken 发现了一系列严重漏洞,该漏洞源自最近 Kraken 的用户体验(UX)变化,该变化会在客户资产结算前立即为客户账户记账,并允许客户实时交易加密货币市场,而 Kraken 暂未针对这种特定攻击向量进行充分测试。

简单来说,该漏洞允许恶意攻击者在未完全完成存款的情况下,发起存款操作并在其账户中收到资金。

在 Kraken 对该漏洞进行检查后,立即将其评估为「关键」(Critical),并在 47 分钟后由 Kraken 的专家团队缓解了这个问题。随后,Kraken 首席安全官 Nick Percoco 表示该问题被完全修复,并且将不会再次发生。

时间发生时间线,图源:CertiK 官方 X

然而有趣的事情发生了,Nick Percoco指出CertiK 在此次「安全检查」中套走了 Kraken 近 300 万美元,而 CertiK 则对此表示坚决否认。

白帽行为还是敲诈?

在 Kraken 的事后调查中发现,三个账户在几天内利用了这一漏洞,其中一个账户通过身份认证(KYC)关联到 CertiK 工作人员,他利用漏洞将其账户余额增加了 4 美元。

理论上,生成 4 美元时就足以证明漏洞的存在,且该漏洞被 Kraken 评估为「关键」(Critical),这就意味着只要退回生成的 4 美元,就能够向 Kraken 申请 100 至 150 万美元的赏金。

Kraken 漏洞赏金计划的奖金。来源:Kraken

然而,此「安全研究员」却选择将该漏洞透露给了与他合作的另外两个人,后者利用这个漏洞生成了更大金额的资金,最终从他们的 Kraken 账户提取了近 300 万美元。

当 Kraken 向 CertiK 要求提供活动的详细说明,创建链上活动的概念验证,并安排归还他们提取的资金时,CertiK 却表示拒绝,并要求与其 BD 团队通话。同时,CertiK 还表示在 Kraken 提供一个假设的可能损失金额之前,不同意归还任何资金。

至此,Kraken 首席安全官 Nick Percoco 在推文中将 CertiK 的行为标榜为敲诈,并将此 300 万美元的损失视为「刑事案件」,目前正与执法部门协调追回资金。

随后,CertiK 在 X 上为自己的行为辩护。

CertiK 对 Kraken 的测试主要围绕三个问题,即恶意行为者能否伪造存款交易到 Kraken 账户?恶意行为者能否提取伪造的资金?大额提款请求可能触发哪些风险控制和资产保护?而 CertiK 认为 Kraken 交易所未通过所有这些测试,这表明 Kraken 的深度防御系统在多个方面被破坏。

CertiK 表示,由于漏洞让数百万美元可以被存入任何 Kraken 账户,而在多天的测试期间,Kraken 没有触发任何警报,一直到 CertiK 的正式报告事件后才响应并锁定了测试账户。

至于 Kraken 的 300 万美元损失,CertiK 声称 Kraken 威胁了公司员工,Kraken 要求归还的资金总额与其所盗取的加密货币「不匹配」。同时,CertiK 披露了全部存款地址,并表示会根据记录将现有的资金转移到 Kraken 能够访问的账户。

社区扒料更劲爆

这个一直被诟病的安全公司又出事了,加密社区迅速前排吃瓜。

Cyvers.AI 的创始人 Meir Dolev表示「据链上分析,在 Kraken 事件爆出 26 天前,就有相同的签名哈希对 Coinbase 进行了类似的提款活动。另外,14 天前 Polygon 网络上也出现了使用相同签名哈希的转账行为。」

Certik 此前声称是在 6 月 5 日才发现并利用了 Kraken 的漏洞,但链上证据似乎表明,它可能早已掌握该漏洞并实施了多次类似行为。业内人士质疑 Certik 公布的时间线是否属实,它是否早已利用该漏洞长期转移资金。这一发现无疑加剧了对 Certik 操守的质疑。

不仅如此,作为安全公司的 CertiK,其安全性也在遭到质疑。

Synthetix 的 Adam Cochran表示,「CertiK 是彻头彻尾的罪犯,其行为已经完全背离了安全公司的职业操守。鉴于 CertiK 审计过的项目屡屡被黑客攻击,该公司为何还能存在至今?」

随后的几个小时内,Synthetix 再次对 CertiK 的 专业性和公信力提出严重的质疑。「CertiK 安全审计师利用职务之便,通过受制裁的 Tornado Cash 等渠道转移和抛售资产,行为模式与黑客组织无恶不作组织 Lazarus 相似。」

据披露,CertiK 的安全审计师不仅通过 Tornado Cash 转移资产,还通过 ChangeNOW 抛售资产,与 Lazarus 黑客组织入侵加密协议后的常见做法如出一辙。有分析人士表示,Lazarus 入侵的 Certik 审计协议比其他任何协议都多,这引发了外界对 Certik 内部是否早已遭黑客渗透的质疑。

尽管目前尚无法确定整个 CertiK 公司是否参与其中,但这确实让人怀疑 Certik 的安全研究团队是否早已「受损」。

有相关人士指出,鉴于朝鲜黑客组织曾让代理人利用 DeFi 协议寻找工作,他们是否也与 CertiK 的审计师「勾结」? 否则很难解释,为何一家拥有众多知名投资者的美国公司,会勒索交易所并违反美国对洗钱协议的制裁。

Puffer Finance 的 陈剑表示,「有前员工透露,CertiK 高层过于重视盈利,价值观出现偏差。该公司曾发行代币后遭抛弃,令投资者蒙受损失。建议项目方谨慎选择 CertiK 进行安全审计。」陈剑认为 CertiK 基本成为一家「用光环包装且收费昂贵的盖章公」,它审计过的项目屡屡出现安全问题。

此外,还有人披露「一些 CertiK 内部审核员泄露了公司的机密信息和审计细节」。

对于 CertiK 的劣迹,多名业内人士狠批 CertiK「令人作呕」、「不道德」、「不负责任」、「妄想」、「毫无价值」。大量加密社区成员加入了这场对 CertiK 的口诛笔伐,其中,前 OKX 员工紫夜表示:「有人踢到铁板了。」

DegenBing.eth | Buji DAO直言吹捧 CertiK 的人非蠢即坏,「大家赶紧准备好爆米花,后续应该会很精彩」。社区用户 @tayvano_ 也对 CertiK表示嘲讽,「CertiK 的行为绝对没有任何借口,根本无法被视为合法的白帽子测试」,并呼吁 CertiK「滚出去」。

CrertiK,只剩「谤满天下」?

从社区反应中可以看出,这次事件里的主人公 CertiK 已经不是第一次卷入争议了。CertiK 诞生于 2017 年,曾经 Web3 安全领域的明星项目。其创始人是为耶鲁大学计算机系主任、终身教授邵中以及哥伦比亚大学计算机系教授顾荣辉,均为安全领域的顶尖学者。

2021 年,CertiK 开始迅速发展,在不到一年的时间内拿了五次融资,囊括了高盛、老虎、软银、红杉、高瓴等最豪华的资方,当年在 CoinMarketCa 所有经安全审计的 DeFi 项目中,CertiK 的市占率达 70%,远远超过同行,其合作客户包括 Aave、Polygon、Yearn Finance 和 Chiliz 等领先项目。

但另一半,自 CertiK 推出之后,其面临的争议也没有断过,社区一直质疑 CertiK 一边占有着 Web3 安全领域的绝大部分市场,一边却不能保证经手项目的安全性。甚至有人吐槽过,「CertiK 审计的未必都跑路,但是跑路的几乎都是 CertiK 审计,而且都喜欢对外宣称有升级,但实际结果大家都知道,以至于『CertiK 审计』几乎成了避雷指南。」

2023 年 4 月,极客公园采访了 CertiK CEO 顾荣辉,其用一句「誉满天下,谤满天下」回应这些争议。对于频频出现的安全问题,CertiK 都视其为「不可避免的情况」,应对方式是公开安全审计报告,让社区自发检查,顾荣辉曾表示,不希望 CertiK 变成一个「章」、一个防盗的「证书」。

就在极客公园这篇采访 CertiK 的报道发出后不久,基于 zkSync 的去中心化交易平台 Merlin 被盗走约 182 万美元,而在这之前,Merlin 刚刚通过了 CertiK 的审计,这次 CertiK 将 Merlin 攻击归咎于「流氓开发者」。

一个月后,DeFi 项目 Swaprum 在接受 CertiK 审计几周后跑路,卷走了总额达 300 万美元的客户资金。社区将矛头指向 CertiK,称其批准了「又一阴谋」。

种种事故之外,社区也对于 CertiK 的技术壁垒产生质疑。

CertiK 利用形式化验证和 AI 技术协作提供端到端的区块链安全审计服务,简单来说,就是通过形式验证和手动验证相结合,利用大语言模型自动检查源代码的问题,进行模拟攻击,再由安全工程师对提出的问题进行反馈。

而创始人则对其机制充满自信,「即使我们的技术不发展,但只要我们能见到更多的代码、有更多的人对它进行标注,我们的引擎就会变得越来越好。然后我们的安全程度会越来越高,并有越来越多的客户,而这又会让引擎越来越好。就是这样一个正循环。」

除了审计结果不可信这点,CertiK 的黑历史还包括其发币经历,CertiK 曾在 2021 年推出过 Certik chain 及其代币 CTK,但现在 Certik 官网上,已经找不到其代币 CTK 的介绍。

据了解,CTK 当时共有两轮私募轮,一轮额度 29%,价格为 0.77 美元;二轮额度 9%,价格为 1.9 美元。而 CTK 上线后,经过短暂冲锋就开始了下跌模式,截止撰稿时,其价格为 0.8 美元。

这次卷入「敲诈 Kraken」争议后,尽管 Kraken 确实存在漏洞,社区的态度却出奇的一致,纷纷历数 CertiK 的过往事迹。从拥有豪华融资阵容、估值 20 亿美元的 Web3 安全领域明星项目,到陷入种种争议、被视为「避雷标签」,CertiK 这几年的经历让社区唏嘘,也给还在场上的项目方提供了警示。

免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
上一篇:对话Bamk.Fi创始人:首个比特币稳定币协议如何成为赛道黑马? 下一篇:LayerZero今晚7点开放代币领取,撸毛暴富故事的绝唱?

您可能感兴趣

  • 解读CKB版 “闪电网络” Fiber Network:比特币可编程性扩展的另一种思路
    解读CKB版 “闪电网络” Fiber Network:比特币可编程性扩展的另一种思路

    作者:NingNing行业周期与宏观金融周期共振,加密行业正处在与 2019 年相似的整体性迷茫之中,现阶段不仅流动性枯竭,叙事貌似也在枯竭。市场不但对 VC 叙事兴趣阙如,对反 VC 的 Meme 叙事也已经疲倦。就像每次哲学危机,人们都会回归柏拉图寻找出路,当加密行业危机时,我们也需要回归比特币、回归中本聪。正如 CKB 生态 RGB++ 协议创始人 Cipher 在最新 Blog 里所阐述的,加密行业需要对以太坊 “链上计算” 的路径依赖进行反思,回归P2P经济学,让计算归于链下,让验证归于链上。因

    每日资讯 2024-09-02 12:06 1388
  • 面对NFL球员工会起诉,“退圈”的DraftKings竟主动承认NFT是证券?
    面对NFL球员工会起诉,“退圈”的DraftKings竟主动承认NFT是证券?

    作者:Zen,PANews近日,美国国家橄榄球联盟球员协会 (NFLPA) 指控数字体育娱乐和游戏公司DraftKings 逃避了其 NFT 球员许可协议的付款义务。在放弃NFT业务后,涉嫌出售未注册证券而遭到集体诉讼的DraftKings又背上了一起官司。而有趣的是,在与NFLPA的纠纷中,DraftKings的立场似乎已从反驳转变为积极承认“NFT就是证券”。放弃NFT业务:驳回集体诉讼的动议遭到否决今年7月底,Draftkings在给用户的电子邮件中表示:“经过慎重考虑,DraftKings 决定终

    每日资讯 2024-09-02 12:06 1493
  • 简析两种最新比特币智能合约实现方案:OP_NET与Arch有何区别?
    简析两种最新比特币智能合约实现方案:OP_NET与Arch有何区别?

    作者:Cookie过去半个月,OP_NET 与 Arch 这两个比特币主网上的智能合约实现方案引发了较多的讨论。有意思的事情是,OP_NET 这个名字与大家熟悉的 OP_CAT 很像,都以「OP_」开头,具有很强的、让大家认为这哥俩差不多的迷惑性。所以,在开篇要和大家先提一嘴 OP_CAT。首先,OP_CAT 是比特币操作码,从去年开始有以「量子猫」Quantum Cats,也就是「大巫师」Taproot Wizards 的创始人 Udi Wertheimer 为首的社区力量一直在呼喊要「复活」OP_CA

    每日资讯 2024-09-02 12:06 1398
  • 争议不断,以太坊正在失去“万链之王”的权威
    争议不断,以太坊正在失去“万链之王”的权威

    作者:Climber,金色财经近期围绕以太坊的话题和争议越来越多,不仅 Vitalik 本人需要下场解释观点,就连以太坊基金会也要发布公告来平息社区的质疑声。在本轮牛市周期中,以太坊的表现可谓平平。而美国以太坊现货 ETF 的通过也并未让 ETH 走势如投资者期待般爆发,相反却在币价方面越走越低。这就不免让有着「万链之王」美誉的以太坊逐渐失去投资者和社区的尊重,进而质疑起有关以太坊的方方面面。争议不断,以太坊亟需重塑权威最近一段时间以来社区成员对 Vitalik 言论观点、以太坊基金会乃至以太坊生态系统的

    每日资讯 2024-09-02 12:06 1104
  • 从《黑神话:悟空》谈起,GameFi何时能取得真经?
    从《黑神话:悟空》谈起,GameFi何时能取得真经?

    作者:YBB Capital Researcher Zeke前言本文是市场垃圾时间中的一些闲聊,需要对传统游戏市场有一定程度了解。大家可以把这篇文章当作日记或者随想观看,这些只是我在游玩《黑神话:悟空》之后对GameFi的一些粗浅思考,以及对这个赛道未来的看法。一、游戏科学的九九八十一难三天全网销量破千万、Steam玩家同时在线峰值破235万、多家品牌联名周边销售爆火、国家级媒体多次采访、多个游戏取景地可凭游戏通关记录终身免费进入、86版《西游记》YouTube观看量超400万。以上,是《黑神话:悟空》上

    每日资讯 2024-09-02 12:06 782
  • Gavin Wood:如何防止女巫攻击进行有效空投?
    Gavin Wood:如何防止女巫攻击进行有效空投?

    演讲:Gavin WoodGavin 近期一直在关注的女巫攻击(civil resistance)的问题,PolkaWorld 回顾了 Gavin Wood 博士在 Polkadot Decoded 2024 上的主题演讲,想要探究 Gavin 在如何防止女巫攻击上的一些见解。什么是女巫攻击?你们可能知道,我一直在研究一些项目,我在编写灰皮书,专注于 JAM 项目,也在这个方向上做了一些代码的工作。实际上,在过去的两年时间里,我一直在思考一个非常关键的问题,这个问题在这个领域中非常重要,那就是如何防止女巫

    每日资讯 2024-09-02 12:06 1348
  • 市场热议,链抽象将成加密新叙事?
    市场热议,链抽象将成加密新叙事?

    2024年,加密货币领域的技术创新持续加速,链抽象(Chain Abstraction)逐渐成为行业内的焦点。链抽象技术的核心在于通过隐藏底层技术的复杂性,让用户能够更加便捷地在多个区块链之间进行操作。传统的区块链技术通常要求用户掌握不同链的操作流程,并需要应对跨链操作中的技术难题,这极大地吸引了新用户的进入。而链抽象的出现,则为这些问题提供了有效的解决方案,成为Web3建设不可忽视的重要一环。01、什么是链抽象及其作用链抽象能够将不同的区块链之间的差异整合在一个统一的操作界面中,使得用户只需一个账户即可

    每日资讯 2024-09-02 12:05 636
  • 今日日报|马斯克和特斯拉赢得“被指控操纵狗狗币”的诉讼;稳定币支付平台Bridge完成5800万美元融资
    今日日报|马斯克和特斯拉赢得“被指控操纵狗狗币”的诉讼;稳定币支付平台Bridge完成5800万美元融资

    今日要闻提示:马斯克和特斯拉赢得驳回指控他们操纵狗狗币的诉讼OpenAI和Anthropic已同意将其主要新AI模型在发布前共享给美国政府OKX将上线Hamster Kombat(HMSTR)现货交易X平台纽约总部将于9月13日关闭,预计将迁往得州萨尔瓦多总统布克尔成为《时代》杂志最新一期封面人物稳定币支付公司Bridge完成5800万美元融资数据:MATIC、SHIB、UNI代币头部地址持仓均超50%网龙今年上半年通过出售2.9亿元的加密货币,获利5100万元人民币监管消息美国众议院计划在9月举行多场加

    每日资讯 2024-09-02 12:05 1137