美国加密货币交易所Kraken近日与区块链安全公司Certik爆发激烈冲突。Kraken首席安全官Nick Percoco在X平台发文,指控一家未具名的安全研究公司从其金库中盗取300万美元,并试图敲诈更多资金。然而,Certik随后公开承认是涉事方,并指责Kraken威胁其员工,要求在不合理时间内返还“不匹配的加密货币”。
Kraken:白帽黑客变罪犯
Percoco表示,Kraken运行漏洞赏金计划已有十年,从未遇到安全研究人员拒绝遵守规则。他指出,参与者被发现漏洞后必须立即归还提取的资金、提供概念验证并避免过度利用漏洞。但涉事公司不仅未能完全披露交易细节,也未安排归还资金,反而指责Kraken“不合理”和“不专业”。
“作为安全研究人员,‘黑客’公司的许可来自于遵守漏洞赏金计划的简单规则。无视规则并敲诈公司,就撤销了你的‘黑客许可’。这让你和你的公司成为罪犯,”Percoco写道。他补充说Kraken已联系执法部门,但未公布研究公司名称,因为其行为不值得被认可。
Certik反击:Kraken先威胁
几小时后,Certik发文确认自己是涉事方,但否认敲诈指控。Certik称,Kraken威胁其员工在“不合理的时间框架”内归还“不匹配的加密货币”,且未提供还款地址。Certik强调Kraken应停止威胁,并承诺将根据自身记录把加密货币转移至Kraken可访问的账户。
“由于Kraken未提供还款地址,且要求的金额不匹配,我们将根据记录将资金转移到Kraken能访问的账户,”Certik声明。在后续更新中,Certik反问道:“为何Kraken引以为傲的防御系统未能检测到如此多的测试交易?”它声称从不同测试账户持续大量提款正是其测试的一部分。
这场纠纷暴露了漏洞赏金领域的灰色地带:白帽黑客的边界在哪里?平台的安全措施是否足够?双方各执一词,事件仍在发酵。

