Whitehat
白帽(White hat)或道德黑客(ethical hacker)是指在获得系统所有者明确授权的情况下,利用攻击性黑客技术来识别并私下报告加密货币和数字资产系统(如区块链和智能合约)中漏洞的安全专家。[9][10][3] 他们的目标是通过审计、渗透测试以及项目团队在书面规则下定义的漏洞赏金计划,对加密协议、交易所、钱包和跨链桥进行测试,从而防止永久性的链上损失。[9][10][8][3] 一些具有争议的救援行动——例如 2025 年 Coldcard 钱包漏洞响应和 2026 年 Liquid Network 事件,在这些事件中,自称白帽的人员转移并随后归还了用户资金——在事先授权不明确的情况下,处于法律和道德的灰色地带。[11][12]
词源与术语
这种颜色意象源于旧西部片的传统,在这些电影中,英雄人物传统上戴白帽子,而反派则戴黑帽子。[1][5] 到 20 世纪 60 年代中期,“白帽”(white hat)在美式英语中被更广泛地用于指代被视为“好人”或站在正义一方的人,《剑桥词典》至今仍将其记录为一种广义含义,即“在特定情况下出于道德良好动机而行动的人”。[4][6] 到 20 世纪 90 年代初,这一传统被引入计算机领域,用以区分良性黑客与犯罪黑客。后来,加密货币交易所、钱包制造商和协议团队也采用了这种语言,在区块链、DeFi 和钱包安全语境下,将获得授权的安全研究人员(“白帽”)与利用漏洞者(“黑帽”)区分开来。[2]
关于帽子的词汇属于围绕“黑客”(hacker)一词本身长期存在争议的历史。麻省理工学院的学生在 20 世纪 50 年代创造了“hacking”一词来描述一种创造性的计算机使用方式,但随后几十年的记者开始将“黑客”应用于计算机入侵者,这促使一些技术专家采用“解密者”(cracker)来区分恶意行为者——这一区别在《黑客字典》(Jargon File)以及埃里克·雷蒙德(Eric Raymond)2003 年的《黑客字典》条目“Cracker”中得以保留。[7] 地下社区内部出现了一种三方方案:研究人员马特·格尔岑(Matt Goerzen)和加布里埃拉·科尔曼(Gabriella Coleman)在报告《戴着多顶帽子》(Wearing Many Hats)中描述道,黑帽是那些无视法律的人,白帽是那些试图在法律框架内工作的人,而灰帽则处于中间位置,在签署合同并公开工作的同时保持地下信誉。[7] 在加密货币和 Web3 生态系统中,同样的方案被应用于探测智能合约、DeFi 协议、交易所和钱包软件的行为者:白帽参与授权审计和漏洞赏金计划,黑帽为了个人利益利用漏洞,而灰帽则在没有明确许可的情况下披露或利用链上缺陷,同时有时会协商返还资金。作者警告说,白/黑意象掩盖了关于计算机安全中何为道德行为的持续协商,并指出了当代的辩论——包括引用帕特里夏·斯威(Patricia Hswe)及其同事的《迈向反种族主义技术术语》(Toward Anti-Racist Technical Terminology)等学术研究,以及 2020 年前后的社交媒体评论——关于“黑帽”标签的种族内涵,这些辩论也出现在关于 Web3 安全术语的讨论中。[7]
道德黑客的工作原理
现代白帽黑客行为建立在将其与犯罪区分开来的合同基础之上。使一项行动成为“白帽”行为的是一个由四部分组成的安排:所有者给予了书面许可、工作保持在约定的范围内、发现结果私下报告给所有者而非出售或泄露,且没有任何东西被损坏或窃取——移除其中任何一个要素都可能使相同的技术行为转变为犯罪。[2] 在加密货币和 Web3 领域,授权通常表现为与协议团队、交易所或钱包制造商签署的审计合同;审查特定智能合约或跨链桥组件的工作说明书;或者是涵盖特定合约、域名或 API 端点的已发布漏洞赏金计划规则。[3] 这些条款定义了哪些链上合约、离线服务、密钥或基础设施可以被触碰,测试必须如何避免真实用户的损失,以及如果漏洞可能危及实时资金时该如何处理;它们还规定了对测试期间获取的日志、私钥或用户信息的数据处理要求。[8][2]
针对加密目标的参与通常遵循镜像攻击者行为的阶段,同时保持在授权范围内。在侦察期间,测试人员使用区块链浏览器、公开的智能合约源代码、项目文档、GitHub 仓库和链上分析来映射范围内的攻击面,然后尽可能探测测试网或预发布环境。扫描包括审查合约 ABI 和接口、依赖图以及协议架构,以识别已知的漏洞模式,例如重入风险、未检查的外部调用、不安全的升级性或不安全的预言机集成。获取访问权限阶段涉及构建具体的漏洞利用程序——例如,一系列耗尽流动性池、操纵预言机或绕过跨链桥验证检查的 DeFi 交易——这些通常在分叉的主网或测试网上执行,而不是针对真实的用户资金。维护访问权限可能包括演示对管理员角色、升级密钥或验证者集的长期控制,或展示被盗的助记词如何危及钱包层级,同时小心地限制任何链上操作以避免意外的副作用。[3] 最后,白帽黑客不是清除日志并套现,而是记录每一步,提供可重现的脚本或交易,并将它们连同修复指南一起私下交付给项目方。[2]
Ethical hacking in digital-asset systems is broader than traditional penetration testing.[1] Under the umbrella role sit several engagement types. Smart contract and DeFi audits are scoped, time-boxed assessments of protocol code and economic design that prioritize correctness and abuse resistance over a defined set of contracts. Red teaming for exchanges, custodians, or large protocols may emulate an adversary attempting to exfiltrate hot-wallet keys, abuse withdrawal queues, or compromise bridge validators, often over weeks to months and with limited prior notice to the internal security team.[3] Vulnerability assessments and automated scanning can provide wider but shallower sweeps of deployed contracts and infrastructure, flagging patterns associated with known exploit classes.[2] Bug bounty hunting lets independent researchers test in-scope contracts and services under public programs, paid per valid finding, with program rules governing actions such as testnet versus mainnet use, transaction value limits, or explicit prohibitions on interacting with production user funds.[2] Social-engineering tests for crypto companies often focus on phishing against employees with access to signing keys, build pipelines, or administrative dashboards rather than broad end-user campaigns.[1]
Because most blockchains are transparent and attacks execute directly against assets rather than only data, responsible behavior in crypto white-hat work usually means avoiding contact with real user funds unless expressly allowed. When white hats do move assets—for example, sweeping vulnerable wallets or draining an exploitable contract into a rescue address—they generally do so under pre-agreed conditions with the project team, or with an immediate public statement and on-chain proof of intent to return the funds, followed by a formal recovery process.[3] The resulting reports feed a defensive feedback loop: protocol upgrades, parameter changes, and incident-response runbooks are updated based on findings, and on-chain monitoring is tuned to detect the patterns of abuse that white hats have demonstrated in controlled form.[2][8]
Legal Status
Across jurisdictions the legal line is drawn at authorization, not intent. In the United States the Computer Fraud and Abuse Act criminalizes unauthorized access, so the same actions performed without permission are crimes; as CyberDefenders puts it, "There is no legal grey area: permission is the line."[3] In the United Kingdom, Struan Robertson, legal director at Pinsent Masons LLP and editor of OUT-LAW.com, explains that "if the access to a system is authorized, the hacking is ethical and legal. If it isn't, there's an offense under the Computer Misuse Act," which covers everything "from guessing the password to accessing someone's webmail account, to cracking the security of a bank," with a maximum penalty of two years in prison and a fine for unauthorized access and up to ten years where data is also modified.[4] Robertson adds that "unauthorized access even to expose vulnerabilities for the benefit of many is not legal. There's no defense in our hacking laws that your behavior is for the greater good."[1] The same principle governs grey-hat activity, which remains illegal because intent does not equal permission.[3]
These rules apply directly to digital-asset systems. Moving or "rescuing" funds on-chain without formal authorization from the protocol, exchange, or wallet provider can still violate computer-misuse and anti-hacking statutes even if the operator intends to return the assets, because the law generally focuses on access and interference rather than eventual outcome. Some white hats therefore constrain their crypto work to clearly scoped audits, testnets, and low-value experiments under written contracts or published bug bounty rules, and avoid interacting with production funds unless explicit safe-harbor language or emergency procedures are in place.[3] Various jurisdictions have begun clarifying safe-harbor or coordinated-disclosure frameworks for security researchers; however, these are often written with traditional IT systems in mind, and their application to Web3 contexts—where exploits and "rescues" are executed as public transactions on permissionless networks—can remain uncertain.
Belgium legalized white hat hacking in February 2023, subject to conditions,[1] and in July 2021 the Chinese government moved from voluntary reporting to a legal requirement that all white hat hackers first report any vulnerabilities to the government before addressing them further or disclosing them publicly, a change commentators described as creating a "dual purpose" in which white-hat activity also serves the country's intelligence agencies.[4] Such measures influence how crypto white hats in those jurisdictions approach disclosure to exchanges, wallet manufacturers, and protocol teams. Controversies around incidents like the 2026 Liquid Network exploit—in which purported white hats returned most of the BTC they had withdrawn only after negotiations with stakeholders—illustrate the gray area faced by self-described white hats who act first on public blockchains and seek to regularize their position later under existing law and platform-specific policies.[12] Governments have also become clients for authorized hacking: on October 20, 2016, the United States Department of Defense announced "Hack The Pentagon," inviting authorized researchers to probe its systems,[1] and some public tenders and programs now include or contemplate blockchain and smart contract components, further intertwining legal, institutional, and crypto-specific white-hat work.
著名的加密货币白帽事件 (2015–2026)
在2015年至2026年间,加密生态系统中发生了多起备受关注的事件,涉及白帽或准白帽行动者干预正在进行或即将发生的链上攻击。这些案例具有代表性而非详尽无遗,它们展示了安全研究人员有时如何利用与攻击者相同的技术向量,在紧急情况下尝试保护用户资金。
The DAO 与 Parity 多重签名钱包救援 (2016–2017)
2016年,在以太坊上的 The DAO 崩溃期间,诸如 Robin Hood Group 等临时团体协调了一场“反向黑客攻击”,复制了攻击者在 The DAO 存在缺陷的拆分函数中使用的重入攻击漏洞,该漏洞允许在余额更新前重复提款。[13] 通过快速分叉相关合约、编写交易脚本并协调时机,他们在原始攻击者或模仿者得手之前,将剩余 DAO 资金的大部分(当时价值约 2.08 亿美元的以太币)转移到了由白帽控制的子 DAO 中。[13] 资金最终通过社区领导的恢复计划归还,其中包括以太坊硬分叉和结构化的提款流程,但这次干预仍具争议,因为它涉及未经许可的用户资产转移,并引发了关于区块链不可篡改性以及“紧急”白帽行动范围的广泛辩论。[13]
2017年7月,白帽组织(White Hat Group)针对 Parity 多重签名钱包中的一个关键初始化漏洞做出了响应,该漏洞允许攻击者通过重新调用钱包的设置函数来夺取所有权并抽干资金。[14] 在一名攻击者利用该漏洞攻击了部分钱包后,该组织大规模利用了同样的漏洞,编写自动化脚本重新初始化受影响的合约,将控制权分配给自己,并将资金转移到救援钱包中,最终保护了数十万枚原本会暴露在风险中的 ETH。[14] 这些资产后来通过协调的申领流程归还给了所有者,而该事件也引发了持续的疑问:这种在未获得每个钱包所有者明确事先同意的情况下进行的、大规模且单方面的干预,究竟应被视为合乎道德的白帽工作,还是事后才被证明合理的未经授权访问。[14]
Lien Finance 漏洞与 25,000 ETH 救援 (2020)
2020 年,安全研究员 samczsun 在 Lien Finance 管理代币化债券销售的智能合约中发现了一个严重的逻辑漏洞,导致约 25,000 ETH(当时价值约 1,000 万美元)面临被盗风险。[15] 该缺陷与合约在拍卖中处理竞价和结算的方式有关,一旦拍卖在链上执行,攻击者就能以远低于预期价格的金额购买全部 ETH 抵押品。[15] 为了防止投机机器人或恶意行为者抢跑任何修复措施,samczsun 与 Lien、ConsenSys Diligence、PeckShield 以及矿池 SparkPool 进行了私下协调,精心设计并提交了一系列有序的救援交易,作为私有捆绑包直接发送给矿工,确保这些交易在漏洞被广泛知晓之前以原子化方式被打包。[15] 该行动将处于风险中的 ETH 转移到了 Lien 控制下的更安全的合约中,随后协议退还了资金并修补了合约;由于这项工作是在团队合作下根据事实上的紧急漏洞赏金安排进行的,因此它通常被视为一种常规的白帽干预,而非未经授权的利用。[15]
SushiSwap MISO 荷兰拍卖漏洞 (2021)
2021 年,包括 samczsun 在内的 Paradigm 研究人员在 SushiSwap 的 MISO 荷兰拍卖合约中发现了一个严重漏洞,该漏洞可能导致在该平台进行代币销售的项目损失约 3.5 亿美元的代币。[16] 该漏洞涉及 MISO 竞价合约在处理代币分配和初始化方面的缺陷,结合访问控制不足,攻击者可能借此注入恶意地址并重新定向拍卖收益或提取未售出的代币。[16] Paradigm 团队并未在链上利用该漏洞,而是向 SushiSwap 提交了一份私密的详细报告和概念验证,同时漏洞赏金平台 Immunefi 协助协调了沟通和奖励讨论。[16] SushiSwap 暂停了受影响的合约,部署了修复版本并迁移了进行中的拍卖,因此没有用户资金被盗;这一事件经常被引用为白帽利用深厚的协议知识和模拟攻击(而非实际资金转移)来减轻巨大潜在损失的典范。[16]
Curve Finance Vyper 编译器漏洞利用 (2023)
2023年7月,在发现特定版本的Vyper智能合约编译器包含错误的重入锁实现后,多个Curve Finance资金池遭到入侵,导致依赖这些锁的合约容易受到重入攻击。[17] 攻击者和白帽行动者都针对受影响的资金池(如持有 alETH、msETH 和 pETH 的资金池)发起了攻击,利用闪电贷和精心编排的交易序列,要么为了获利而抽干资金,要么在资金被盗前将其转移到救援地址。[17] 根据事后分析,白帽协调行动通过在链上与攻击者竞速,并将追回的资产路由到由治理控制的恢复合约中,成功保护了价值数百万美元的代币,随后这些代币根据社区流程重新分配给流动性提供者。[17] 这一事件触发了 Vyper 的快速补丁修复、合约升级和新的监控程序,同时也引发了关于“救援竞赛”风险的讨论,即自封的白帽和攻击者在时间压力下使用类似的漏洞利用技术,从而对紧急响应中的授权和协调提出了质疑。[17]
Euler Finance 漏洞赏金与攻击恢复 (2023)
Euler Finance 展示了传统白帽披露与后来通过谈判追回的大规模攻击之间的对比。在2023年之前,Euler 运行着一个漏洞赏金计划,根据标准条款接收私下的漏洞报告,研究人员记录问题,团队发布修复程序,且不涉及任何用户资金的移动,这符合对授权白帽工作的典型预期。[18] 然而,在2023年3月,一名外部攻击者利用复杂的闪电贷序列和协议交互,利用了 Euler 借贷市场中的配置问题,最终从用户手中抽走了约2.4亿美元的各种资产。[18] Euler 将此事件视为刑事攻击,并为识别攻击者提供了公开赏金,但经过数周的谈判、公开声明以及来自执法部门和社区的明显压力后,攻击者将基本上所有可追回的资金在链上退还到了 Euler 控制的地址,随后这些地址通过结构化的恢复计划用于补偿用户。[18] 攻击者将归还行为描述为一种“白帽”解决方案,而 Euler 的描述则强调事先缺乏授权,以及在谈判成功后追溯性地将攻击重新定义为伦理研究的法律不确定性。[18]
Coldcard 硬件钱包漏洞利用与恢复信任 (2025)
2025 年,Coldcard 硬件钱包的一个漏洞导致部分用户的私钥泄露,使受这些设备控制的链上资金面临风险。[11] 自称“白帽”的操作者对此做出了反应,他们推导出受影响的钱包地址,在链上对其进行监控,并主动将处于风险中的比特币转移到他们建立的多重签名“恢复信托”中,而不是让这些代币处于潜在窃贼或已泄露的原始私钥的控制之下。[11] 据报道,至少有 52 枚 BTC 被转移到了该信托中,操作者表示,该结构旨在持有资金,同时核实受影响用户的身份,并与 Coldcard 及其他利益相关者商定赔偿计划。[11] 这一安排引发了关于信托控制权、释放资金的条件,以及在未经每个钱包所有者明确同意的情况下转移代币(尽管意图是归还)是否符合公认的授权白帽活动定义,还是进入了自封托管人的灰色地带的质疑。[11]
自称白帽者对 Liquid Network 侧链的利用 (2026)
2026 年,自称白帽的行动者利用了 Liquid Network 比特币侧链中的一个验证缺陷,该侧链由控制挂入(peg-in)和挂出(peg-out)操作的职能机构联盟提供安全保障。[12] 根据区块链分析,该漏洞利用了 Liquid 挂出验证逻辑中的一个错误,允许攻击者伪造交易以绕过预定控制,并在不遵循标准多重签名和策略检查的情况下,将比特币储备从 Liquid 的托管地址提取到他们自己的钱包中。[12] 链上数据显示,当时价值数亿美元的 1,000 多枚 BTC 被取走,随后操作者与 Liquid 利益相关者进行了公开谈判,最终归还了约 85% 的提取资金,同时保留了一部分,并将此事件描述为一次安全演示。[12] 该事件促使 Liquid 修复了验证缺陷并审查了联盟程序,而监管机构、用户和评论员则在争论,攻击者的部分归还和自封的“白帽”标签是否减轻了在技术和法律层面上看似对托管系统的未经授权入侵。[12]
在 Across 这些及类似的事件中,链上“救援”的经验推动了最佳实践的演变,包括 DeFi 的正式事件响应手册、链上救援指南,以及针对加密白帽的更清晰的漏洞赏金和避风港政策。