如果攻擊者的動機真的是想凸顯漏洞、而不是為了錢,這算不算某種程度上的白帽駭客行為?
這是一個在資安圈裡確實有爭議的問題。傳統定義上,白帽駭客通常指的是經過授權、事先取得同意才進行的漏洞測試,而 Poly Network 攻擊者的行為,本質上仍然是未經授權就利用漏洞轉移他人資產,即使事後選擇歸還、也表達了善意動機,這個行為過程本身仍然造成了協議方與使用者巨大的恐慌與實質風險(例如資產在被歸還之前,理論上有可能被進一步轉移或洗白)。
比較準確的理解是,這起事件的攻擊者行為介於惡意攻擊與善意揭露之間的灰色地帶,不能簡單歸類為「這就是正當的白帽測試」。這也是為什麼多數負責任的安全研究人員,即使發現類似漏洞,也會選擇透過負責任揭露(responsible disclosure)的正式管道通知專案方,而不是自行利用漏洞轉移資產再事後歸還,因為後者的過程本身承擔的風險與造成的實際傷害,遠比正式揭露管道更高更不可控。
這起事件過後,Poly Network 或類似的跨鏈協議,有沒有針對這種漏洞做出具體的技術改進?
公開資訊顯示,這類事件過後,業界對跨鏈協議的驗證邏輯審計要求普遍變得更加嚴謹,特別是針對「管理權限指令」這種高風險功能的驗證機制,成為後續審計流程裡特別關注的項目之一。這反映了本系列前面談過的 事故前警訊模式 概念——單一事件的具體技術細節(這次是管理權限驗證邏輯的漏洞),會被業界提煉成更廣泛適用的審計檢查項目,用來預防同類型漏洞在其他協議裡重演。
但值得提醒的是,這種業界層級的整體進步,不代表你正在評估的某個特定協議,就一定已經吸取了這個教訓並做出對應改進——這仍然需要你針對具體產品,查證它的智能合約審計報告裡,是否有涵蓋類似的高風險權限驗證邏輯,而不能直接假設「業界整體有進步,所以這個產品應該也沒問題」。
如果我自己使用的 DeFAI 產品,涉及跨鏈操作,該怎麼從這起事件裡學到具體能查證的項目?
這起事件的核心弱點是「驗證邏輯能不能被偽造成擁有超出正常範圍的管理權限」,套用到本系列前面談過的 跨鏈橋風險 評估架構裡,值得具體查證:這個跨鏈協議的驗證機制,是不是存在單一或少數幾個「萬能指令」能繞過正常的多重驗證流程;如果存在這類特殊權限指令,這些指令本身是否經過額外的、更嚴格的審計與保護(例如需要更高門檻的多簽同意,或有額外的時間鎖延遲機制)。
更實際的做法是,直接查詢這個協議是否在審計報告裡明確提到過類似 Poly Network 這類事件的相關防範措施,或者查詢協議方是否曾經公開說明過他們如何從業界過去發生的類似事件裡學到教訓、調整了哪些具體的驗證邏輯。這種「該協議是否研究過同業過去的事故」的查證角度,比單純看「這個協議自己有沒有發生過事故」更全面,因為一個從未發生過事故的年輕協議,不代表它已經考慮過所有業界已知的攻擊模式。
Poly Network 這種主動歸還的結局,會不會反過來鼓勵更多人嘗試攻擊 DeFi 協議,反正大不了事後歸還?
這種擔憂在邏輯上是合理的,但實際情況更複雜。Poly Network 這類主動歸還的結局,在加密貨幣攻擊事件的歷史統計裡屬於少數,多數攻擊者選擇的仍然是保留資產、透過混幣服務或其他方式試圖洗白資金,即使最終仍有部分被執法單位或鏈上分析追蹤定罪。攻擊者選擇歸還的決策,通常涉及複雜的個人考量(例如評估自己身份被追蹤定罪的風險是否已經升高、或單純認為公開身份帶來的風險大於保留資產的收益),這些考量因素因人而異,不是一個能被系統性複製的固定模式。
對防禦方(協議開發團隊)跟使用者來說,正確的心態不是期待「攻擊者可能會良心發現」,而是持續投入資源做好事前的漏洞預防與審計,把攻擊發生的機率本身降到最低。本系列反覆強調的原則——把資產追回的可能性當成意外的緩衝而非風險計畫的一部分——在這裡同樣適用,這個原則不會因為 Poly Network 這個特例的存在而改變。
多數人對「駭客攻擊 DeFi 協議」的印象,是資產一去不復返。2021 年的 Poly Network 事件卻是一個少見的例外:攻擊者偷走了約 6 億美元的資產,卻在事件曝光、社群與鏈上分析持續施壓後,選擇歸還了絕大部分被盜資金。這篇文章用這起事件說明本系列前面談過的 白帽資產追回 概念,實際上長什麼樣子,並整理三個對初次接觸 DeFi 安全議題的讀者最實用的教訓。
Poly Network 是一個支援多條區塊鏈之間資產互轉的跨鏈協議。攻擊者發現協議裡負責驗證跨鏈交易的智能合約存在邏輯漏洞,利用這個漏洞偽造了具備管理權限的指令,讓合約誤以為攻擊者有權限把鎖定的資產轉移到自己控制的地址,最終從多條鏈上總共轉移出約 6 億美元的各類資產,是當時加密貨幣史上規模數一數二的攻擊事件。
多數人對資產遭竊的直覺反應是「這筆錢肯定拿不回來了」,Poly Network 事件提醒我們,這個直覺不完全準確——雖然多數類似事件確實無法追回資產,但確實存在攻擊者主動歸還資產的可能性,而這個可能性的觸發,往往仰賴事件曝光後的公開透明度與社群壓力。這也再次印證本系列前面談過的原則:一份誠實、公開的 事後檢討報告 與持續的社群關注,即使不能保證追回資產,也確實在歷史上發揮過實際作用。
Poly Network 最終拿回了絕大部分資產,但這個結果不應該被誤解成「這個協議的安全性沒問題」——恰恰相反,資產能被偷走這件事本身,就證明了協議的智能合約存在真實的漏洞。追回資產是損害控制的結果,跟漏洞是否存在是兩件完全不同的事,這也是本系列反覆強調的原則:追回成功只能證明損害被控制住了,不能反過來證明原始風險不存在。
這起事件裡,攻擊者在後續溝通中表示,部分動機是想凸顯協議本身的安全漏洞,而不是單純為了謀取利益。這提醒我們,資安事件裡的攻擊者動機並不總是單一的「純粹為了錢」,理解這種動機的多樣性,有助於更全面地看待資安事件,但也不應該因此對任何攻擊行為抱持不切實際的樂觀——多數類似事件裡,攻擊者的動機仍然是直接的經濟利益,Poly Network 這種主動歸還的結果,在歷史紀錄裡屬於相對少見的情況,不該被當成常態預期。
如果你剛開始接觸 DeFi 或 DeFAI 產品的安全議題,Poly Network 事件是一個很好的起點案例:它同時展示了「協議可能存在你無法自行查證的深層漏洞」跟「即使發生最壞情況,也存在你無法預先假設會發生的意外轉機」這兩個面向。實際的部位規劃原則不應該建立在「說不定攻擊者會良心發現」這種期待上,而應該回到本系列反覆強調的基本功——事先查證授權範圍、風控機制、團隊透明度,把投入金額控制在你能接受完全損失的範圍內。