KeyFrame內部研究專用

Are We Creating More Blackhats Than Whitehats?

DeFi Security Summit - DSS·11月24日週一·54 min英文

三句話摘要

Web3 漏洞賞金制度正面臨激勵機制系統性崩潰,加密貨幣金融化加速白帽黑客流失與灰帽化趨勢。 漏洞賞金制度的核心問題不是錢不夠多,而是信任制度的崩潰正在把最優秀的白帽人才推向灰帽——唯有法律保護(Safe Harbor、仲裁)、透明商業條款與代幣化激勵三管齊下,才能逆轉這個趨勢。 信任崩潰是核心問題,不是賞金數字太低。 數百萬美元的賞金若無法兌現,數字再大也是空話。項目方降級漏洞評等、拖延付款、甚至以律師威脅揭露者,正讓白帽黑客對整個制度失去信心,而非對賞金金額不滿。

重點整理

重點
  • 1

    信任崩潰是核心問題,不是賞金數字太低。 數百萬美元的賞金若無法兌現,數字再大也是空話。項目方降級漏洞評等、拖延付款、甚至以律師威脅揭露者,正讓白帽黑客對整個制度失去信心,而非對賞金金額不滿。

  • 2

    平台競爭壓力正在摧毀保護機制。 部分漏洞賞金平台為搶客戶,以成本價甚至虧損提供服務,進而完全向項目方妥協,放棄對安全研究人員的保護。Immunefi 是目前業界極少數仍主動追究項目方責任的平台。

  • 3

    加密貨幣金融化正將優秀安全人才推向灰帽。 當安全社群中可疑操作大量牟利、而白帽卻被坑害,最優秀且最危險的技術人才開始質疑遵守規則的意義,「先拿錢、再退還 90%」的灰色操作討論已出現多次。

  • 4

    Safe Harbor 與代幣化賞金是兩個可行的結構性解法。 Safe Harbor 允許預授權白帽在資金遭竊時介入救援並獲補償(最高達回收金額的 10%);代幣支付模型則能讓項目方在現金有限時,以流動代幣補充賞金(例如提供 200 萬美元現金 + 1800 萬美元流動代幣)。

實用技巧與重點

乾貨
  • Immunefi 每月舉辦 3–5 場審計競賽,同時運營數百個持續性漏洞賞金計畫
  • UniFi Arbitration 仲裁費用:$5–$10(對比傳統法院訴訟費 $100,000+)
  • Safe Harbor 補償比例:通常為救援金額的 10%
  • 代幣支付模型範例:現金 $200 萬 + 流動代幣 $1800 萬 = 總賞金 $2000 萬
  • 典型賞金計畫建議結構:TVL 的 5–10%(超過門檻後遞減至 1%)
  • 2021 年大型項目發佈時多數無任何審計;現在主流做法是 4–5 次審計
  • Safe Harbor 首次成功應用案例:Balancer 駭客攻擊事件
  • Immunefi 仲裁制度:世界第一個專為鏈上漏洞設計的法律仲裁系統,具跨國執行力
  • 工具 / 平台名稱:Immunefi、Chain Patrol、Sigma Prime、Dub、Seal(安全聯盟)、UniFi Arbitration、Safe Harbor

結論

結論

漏洞賞金制度的核心問題不是錢不夠多,而是信任制度的崩潰正在把最優秀的白帽人才推向灰帽——唯有法律保護(Safe Harbor、仲裁)、透明商業條款與代幣化激勵三管齊下,才能逆轉這個趨勢。

完整解析

詳細

這場圓桌討論聚集了 Immunefi、Chain Patrol、Sigma Prime 等 Web3 安全領域的核心從業者,核心問題是:為什麼漏洞賞金制度在規模擴大的同時,卻讓白帽黑客越來越不願意參與?

Immunefi 創辦人 Mitchell 指出,問題的根源不是賞金金額,而是制度信任的崩潰。過去兩年,業界出現了一個惡性循環:部分平台為搶奪客戶而壓低服務費、甚至虧損經營,這讓他們失去了與項目方抗衡的動機,轉而完全服從客戶要求。結果是漏洞評等被隨意降級、賞金拖延或拒付,白帽黑客甚至遭受法律威脅。曾有白帽在誠信回報漏洞後,被項目方要求簽署不利協議、或被律師施壓。這些案例正在業界口耳相傳,讓越來越多的技術人才在花費 20–40 小時挖掘漏洞之前,先行質疑這件事是否值得。

更深層的結構問題在於加密貨幣的金融化。Mitchell 坦言,加密貨幣贏得的越多,就越接近「華爾街 2.0」,PvP 文化、榨取邏輯也就越強。當一個人看到可疑操作者輕鬆暴富,而自己卻為了正當回報與項目方周旋時,心理天平開始傾斜。目前業界已出現白帽黑客討論「先觸發漏洞拿走資金、再退還 90%」的灰色方案——這完全非法,但卻是真實存在的思考路徑,反映出制度失靈的嚴重程度。

針對這些問題,目前存在幾個有意義的應對方向。Immunefi 推出了 UniFi Arbitration,這是全球首個專為鏈上漏洞設計的法律仲裁制度,仲裁費用僅 $5–10,具備跨國執行效力,讓白帽黑客能以可負擔的成本尋求法律救濟。在賞金資金來源上,Mitchell 提出兩個新思路:一是讓項目方以自身代幣補充現金賞金(例如 $200 萬現金 + $1800 萬流動代幣),二是讓 TVL 存款人選擇以部分資產為漏洞賞金提供擔保,畢竟他們才是最終受益者。Safe Harbor 機制則提供了另一層保護:在資金遭竊的緊急情況下,預先授權白帽介入、救援資金並在 24 小時內歸還至安全地址,補償比例最高可達救援金額的 10%,Balancer 駭客攻擊事件是其首次成功驗證。

從品牌保護與監控角度,Chain Patrol 的 Omar 補充指出,社交層面的攻擊(假網站、假社群、假空投)是許多項目忽視的安全預算項目,且往往應由行銷部門而非安全部門主導預算討論。Dub 的 Neville 則指出,業界在監控工具上的投入遠低於審計,即便監控能在事件發生前提供最小摩擦的防禦,卻始終難以說服客戶為「沒有發生的事」買單。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。