美国加密货币交易所Kraken近日陷入一场与安全研究公司的纠纷。Kraken首席安全官Nick Percoco公开指责一家未具名的安全公司,在参与其漏洞赏金计划时,非法从Kraken金库中窃取300万美元,并试图勒索更多资金。Percoco强调,这些行为与白帽黑客的通常做法相悖。
Kraken:规则被无视,行为如同犯罪
Percoco在X平台(原Twitter)上发文称,Kraken运行漏洞赏金计划十年来,从未遇到过如此不守规则的安全研究人员。他指出,该计划的参与者必须及时归还发现的漏洞中所提取的资金,提供概念验证,并避免滥用漏洞。然而,这家研究公司不仅未完全披露漏洞交易细节,也未安排归还被盗资金,反而指责Kraken“不近情理”和“不专业”。
“作为一名安全研究员,你‘入侵’公司的许可来自遵守漏洞赏金计划的简单规则。无视规则并勒索公司,将剥夺你的‘入侵许可’。这使你及你的公司成为罪犯。”Percoco表示。他还透露,Kraken已联系执法机构,但未透露该公司名称,因其行为不值得被认可。
Certik反击:威胁员工,要求不合理
在Kraken指控后的几小时内,区块链安全公司Certik主动承认自己就是涉事方。Certik指责Kraken威胁其员工,要求在不合理时间内归还不匹配的加密资产金额,且未提供还款地址。Certik强调,Kraken应停止发出威胁,并承诺将根据自身记录把不匹配的加密资产转入Kraken可访问的账户。
“既然Kraken未提供还款地址且所要求金额不匹配,我们将根据记录将资金转入一个Kraken能访问的账户。”Certik声明。在后续更新中,Certik还质疑Kraken引以为傲的防御系统为何未检测到多次测试交易,声称连续从不同测试账户提现是其测试的一部分。
事件影响与行业思考
这一事件在加密货币安全社区引发广泛讨论。白帽黑客与项目方之间的信任边界再次被审视。Kraken认为,漏洞赏金计划的规则必须被严格遵守;而Certik则认为自身行为属于合理测试,Kraken的反应过激且缺乏合作诚意。目前双方各执一词,事件走向仍待法律或行业共识的介入。

