加密行业的撕逼真精彩。这不,加密安全独角兽CertiK和美国超级交易所Kraken的掰头,让笔者变成了瓜田的猹。
事情大约是这样的:CertiK在其安全测试过程中发现了一个严重的漏洞,涉及到在Kraken平台上人为增加加密交易账户余额的可能性,并希望通过测试触达Kraken的报警提示阈值。然而,Kraken对此表示,CertiK的行为超出了一般安全研究的范围,涉嫌利用漏洞获利,因此指责CertiK进行了敲诈行为。
根据CertiK的说法,他们的测试揭示了Kraken系统中的多个安全漏洞,这些漏洞未经修复可能导致数亿美元的损失。CertiK强调,他们的行为是为了加强网络安全,保护所有用户的利益,并公开了完整的测试时间线和相关的存款地址,以证明他们的透明度和诚信 。
Kraken及其CSONick Percoco则通过社交媒体和公开声明强调,他们的漏洞赏金计划有明确的规则,并要求所有发现漏洞的研究员遵守这些规则。Kraken还表示,CertiK的行为已经构成了对其平台安全的直接威胁,并已向执法机构报告了这一事件 。
这场对峙不仅涉及技术和安全问题,也触及到了法律和道德的边界,特别是关于白帽黑客活动的界限和责任。这为曼昆律师进一步探讨白帽黑客的法律尺度提供了丰富的背景和讨论基础。
白帽黑客的行为合法吗?
从严格的行为外观上而言,白帽黑客的行为和非法侵入计算机系统非常的相似。但在绝大多数情况下是不会给予白帽黑客违法犯罪的法律评价。因为白帽黑客的目的、行为过程使其与违法犯罪行为有着本质区别。
链上的白帽黑客通过发现和修补漏洞,帮助企业和组织建立更安全的网络环境,从而增强网络的可靠性和可信度,为整个链上的安全性和稳定性都做出了积极贡献。
那收取报酬的行为是否会影响对白帽黑客的评价?报酬作为一种有效的激励机制,可以吸引更多人才投入网络安全领域,从而提升整个行业的安全性,对于企业和组织来说,也是一种高性价的漏洞修复方式,同时,也能树立企业重视网络安全的形象。因此,白帽黑客收取合理费用一般属于行业的约定俗成。
这一次,Certik是白帽黑客吗?
在CertiK与Kraken之间的掰扯中,核心问题之一是CertiK的行为边界问题。CertiK的行为,特别是向外部钱包转移300万美元资金的动机和法律性,成为了争论的焦点。
行为并不透明
CertiK是Kraken合作的安全公司,并且明知Kraken设有针对安全漏洞的赏金计划,完全可以在开始测试之前确保获得充分的授权。与此同时,据社区及Kraken披露,CertiK报告漏洞时,并未提及具体转移数量,而是在Kraken发出“退还$300M”后,披露自己“全部测试地址”,以证明自己未转走Kraken指控的金额。
资金转移是事实
根据Kraken以及链上侦探@0xBoboShanti的陈述,早在5月27日就有Certik安全研究人员进行了探测和测试,这与Certik的事件时间表产生了矛盾。与此同时,在后续的漏洞测试中,尽管CertiK声称所进行的操作是为了测试Kraken的报警系统是否能及时触发,然而在实际操作时,这种测试不仅仅停留在发现漏洞,CertiK还将金额转移到了独立钱包地址。这一行为超出了常规的安全测试范围。据披露,此前CertiK已经对多个交易所进行了相同操作,并且还使用过Tornado Cash转移资产以及ChangeNOW进行抛售。
以上两个情况大概率已经超越了白帽黑客的行为边界。
法律界定成关键
结论与反思
原创作者:金鉴智律师
———END———
金鉴智
上海曼昆律师事务所资深律师
金鉴智律师先后毕业于浙江大学(法学学士)、日本九州大学(国际经济法和商法硕士),执业以来一直专注涉外法律纠纷、复杂公司纠纷以及大型投融资项目领域的法律服务,多年的商事法律服务经验,使其能够围绕客户的商业诉求提供可行性强的解决方案。
金鉴智律师熟知Web3领域的监管与法律,擅长提供涉外法律服务,包括但不限于行业相关法律合规资讯的提供、项目合法性分析、商业谈判与争议解决。在新经济领域企业法律事务、区块链项目合规、Web3投融资、加密基金、跨境民商事争议解决方面具有丰富经验。
新经济领域企业法律事务、区块链项目合规、Web3.0投融资、加密基金、跨境民商事争议解决跨境民商事争议解决
涉外争议解决
参与日本著名商事上市公司与台资⻰头⻝品企业集团采购合同纠纷的商事仲裁,最终成功获得上亿可得利益损失赔偿。
参与领先区块链服务器⼚商与其供应商软件采购合同纠纷,就其软件是否符合质量标准展开充分论证、激烈辩论。
代表某知名Web3.0项目就其在BVI、新加披等域外公司的控制权争夺问题提供整套方案设计和公关处理。
Web3.0法律事务
基于客户风险控制需求结合客户合规成本,为数十位客户提供海外基金会/公司选址、设立、银行开户等服务。近期,代表某知名区块链+AI项目方,根据客户项目的发展情况和客户的需求,结合不同地区的政策条件、司法环境,为客户提供海外公司架构设计建议,并最终为客户完成海外基金会的落地设立。
代表多个加密基金、Web3.0项目方为其提供投融资专项服务。