Web3律师:加密安全公司CertiK与Kraken互撕,白帽也会变黑帽?
加密行业的撕逼真精彩。这不,加密安全独角兽CertiK和美国超级交易所Kraken的掰头,让笔者变成了瓜田的猹。
事情大约是这样的:CertiK在其安全测试过程中发现了一个严重的漏洞,涉及到在Kraken平台上人为增加加密交易账户余额的可能性,并希望通过测试触达Kraken的报警提示阈值。然而,Kraken对此表示,CertiK的行为超出了一般安全研究的范围,涉嫌利用漏洞获利,因此指责CertiK进行了敲诈行为。

根据CertiK的说法,他们的测试揭示了Kraken系统中的多个安全漏洞,这些漏洞未经修复可能导致数亿美元的损失。CertiK强调,他们的行为是为了加强网络安全,保护所有用户的利益,并公开了完整的测试时间线和相关的存款地址,以证明他们的透明度和诚信 。

Kraken及其CSO Nick Percoco则通过社交媒体和公开声明强调,他们的漏洞赏金计划有明确的规则,并要求所有发现漏洞的研究员遵守这些规则。Kraken还表示,CertiK的行为已经构成了对其平台安全的直接威胁,并已向执法机构报告了这一事件 。
这场对峙不仅涉及技术和安全问题,也触及到了法律和道德的边界,特别是关于白帽黑客活动的界限和责任。这为曼昆律师进一步探讨白帽黑客的法律尺度提供了丰富的背景和讨论基础。
白帽黑客的行为合法吗?
从严格的行为上而言,白帽黑客的行为和非法侵入计算机系统非常的相似。但在绝大多数情况下是不会给予白帽黑客违法犯罪的法律评价。因为白帽黑客的目的、行为过程使其与违法犯罪行为有着本质区别。
链上的白帽黑客通过发现和修补漏洞,帮助企业和组织建立更安全的网络环境,从而增强网络的可靠性和可信度,为整个链上的安全性和稳定性都做出了积极贡献。
那收取报酬的行为是否会影响对白帽黑客的评价?报酬作为一种有效的激励机制,可以吸引更多人才投入网络安全领域,从而提升整个行业的安全性,对于企业和组织来说,也是一种高性价的漏洞修复方式,同时,也能树立企业重视网络安全的形象。因此,白帽黑客收取合理费用一般属于行业的约定俗成。
这一次,CertiK是白帽黑客吗?
在CertiK与Kraken之间的掰扯中,核心问题之一是CertiK的行为边界问题。CertiK的行为,特别是向外部钱包转移300万美元资金的动机和法律性,成为了争论的焦点。
行为并不透明
CertiK是Kraken合作的安全公司,并且明知Kraken设有针对安全漏洞的赏金计划,完全可以在开始测试之前确保获得充分的授权。与此同时,据社区及Kraken披露,CertiK报告漏洞时,并未提及具体转移数量,而是在Kraken发出“退还$3M”后,披露自己“全部测试地址”,以证明自己未转走Kraken指控的金额。
资金转移是事实
根据Kraken以及链上侦探@0xBoboShanti的陈述,早在5月27日就有CertiK安全研究人员进行了探测和测试,这与CertiK的事件时间表产生了矛盾。与此同时,在后续的漏洞测试中,尽管CertiK声称所进行的操作是为了测试Kraken的报警系统是否能及时触发,然而在实际操作时,这种测试不仅仅停留在发现漏洞,CertiK还将金额转移到了独立钱包地址。这一行为超出了常规的安全测试范围。据披露,此前CertiK已经对多个交易所进行了相同操作,并且还使用过Tornado Cash转移资产以及ChangeNOW进行抛售。
以上两个情况大概率已经超越了白帽黑客的行为边界。
法律界定成关键
从法律角度来看,白帽黑客的行为通常被视为合法,但前提是这些行为符合一定的规范和条件。
在美国,与白帽黑客活动密切相关的法律主要包括《计算机欺诈与滥用法案》(CFAA)。根据CFAA,任何未经授权访问或超出授权范围访问保护计算机的行为都可能构成犯罪。对于白帽黑客而言,他们的行为通常需要在明确获得授权的范围内进行,否则即便是出于安全测试的目的,也可能违反CFAA。此外,随着技术的发展,一些地区也逐渐形成了更具体的规定来指导和保护白帽黑客的行为。
而在中国,《网络安全法》也明确了增强网络安全防护和加强网络空间管理的总体要求。这意味着网络入侵,即使是出于安全测试的目的,也可能被视为非法行为;同时,安全法强调了个人数据和隐私的保护。任何在网络测试中涉及个人数据的操作,必须确保数据的安全和隐私不被侵犯;发现安全漏洞后,有责任及时向网络安全管理机构和受影响的网络运营商报告。这种报告机制旨在及时修补漏洞,防止漏洞被滥用。
不过在Web3.0行业,部分白帽黑客的测试也会涉及到转移资金的行为,但通常会在项目默许的情况下(比如项目有相关grants),或者将加密资金转移至特定的独立钱包做存储(不再进行下一步操作),进而提报漏洞并获取项目方赠与的报酬,这也算是行业约定俗成的行为。
然而,在CertiK的案例中,资金的实际转移,尤其是后续操作引发了法律上的复杂问题。一方面是CertiK是否因私利动机而进行了资金转移;一方面是CertiK并未遵守Kraken对于白帽黑客的明确要求,而是通过转移资金再次证明同一个漏洞;另一方面是其后续对转账资金的操作,可能被视为非法获利。此外,CertiK在行为后的处理方式,包括与Kraken的沟通和协调,也会影响其行为的法律评估。
结论与反思
虽然Kraken和CertiK这场争议完完全全是个美国法律问题,曼昆律师也不好发表美国法下的观点。但假设发生在中国法下,CertiK的行为恐怕也难逃敲诈勒索和非法侵入计算机系统的指控。
确实,白帽黑客在某些情况下也可能“变黑”。即使最初的意图是为了增强系统的安全,但如果他们在没有适当授权的情况下进行测试,或者为了私人利益而利用发现的漏洞,这些行为就已经偏离了白帽黑客的法律以及伦理标准。正如CertiK与Kraken事件所展示的,如果未经授权进行资金转移行为,尤其是在涉及巨额资金时,即便是出于测试目的,也可能被视为黑帽行为。
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
万斯称美伊冲突仍处于“博弈中段”,美军“寻找出口”,伊朗开出“重开海峡 6 大条件”作者:华尔街见闻美军最高军事将领正私下寻求为伊朗战事"寻找出口"。 据新华社,CNN 7日援引多名知情人士报道,美军参谋长联席会议主席丹·凯恩近期在与副总统万斯、国务卿鲁比奥、CIA局长拉特克利夫等白
-
ORCA AI Agent 获得 700 万美元 A 轮战略融资专注于预测市场的 AI 基础设施平台 ORCA AI Agent (@OrcaOfficialAI) 宣布,已在 A 轮战略融资中获得 700 万美元。 此次 700 万美元的 A 轮融资由 Alph
-
一篇比较客观的 Coinbase 分析作者:赵海贝写在前面 1/无论从市场份额的下滑,臃肿的管理层,较差的产品力,我们都可以轻易的得出Coinbase并不是一个好公司的结论,在Robinhood相对Coinbase的价格走出分化的这几个月
-
代理行如何连接全球资金流动?作者:Payment201过去十年,全球支付行业发生了巨大变化。支付方式越来越多,API越来越开放,跨境转账越来越快,Stripe、Adyen、Wise、PayPal、Stablecoin正在不断改变
-
Circle 如何激励 USDC 分发渠道?从 Hyperliquid 合作与链上 9:1 归属说起作者:@lufeieth 编辑:吴说区块链TL;DRCircle 已与超过 150 家公司签订 USDC 分发合作协议,通过经济激励推动 USDC 增长、产品开发与分发。对于能够实质性扩大 USDC
-
爆仓之后,资本反而扑向"AI 股神"作者:华尔街见闻Leopold Aschenbrenner的对冲基金Situational Awareness“爆仓”,但这场危机非但没有吓退投资者,反而在硅谷引发了一轮新的追捧热潮。 据彭博社8月8
-
7 月非农没给美联储清晰答案,“新美联储通讯社”:9 月是否加息还得看通胀作者:华尔街见闻美国7月非农就业报告意外录得就业净减少,但失业率降至一年多来低位,一份看似矛盾的就业报告,让美联储9月会议前的政策前景变得更加扑朔迷离。 有“新美联储通讯社”之称的经济报道记者Nick
- 成交量排行
- 币种热搜榜
World Liberty Financial USDv
泰达币
比特币
USD Coin
以太坊
Solana
Ronin Network
币安币
瑞波币
艾达币
莱特币
波场
比特现金
大零币
狗狗币
UNI
OKB
SHIB
AR
CFX
YGG
ETC
LINK
HT
NEAR