谁为区块链智能合约漏洞买单:一个95后交易者的三万块学费

去年冬天,一个戴黑框眼镜的95后小伙子坐到我对面,手机一推,满屏都是红色的转账记录。三万二千块,全没了。

凌晨三点的转账记录,没人认账

小杨是做NFT二级交易的,天天泡在海外社群里找新项目,去年夏天盯上个号称“无风险质押生息”的头像NFT项目,上线首日打了折,他咬咬牙把攒了大半年的零花钱投进去,收了十个头像锁进了项目的智能合约里,等着按月分平台币。

结果上线第二天凌晨三点,链上就出了异动。

以太坊区块链智能合约重入漏洞异常转账记录
以太坊区块链智能合约重入漏洞异常转账记录

不到十分钟,合约里锁的几百万资产全被转走,包括小杨的三万二。项目方第一时间发了公告,说遭到黑客攻击,问题出在智能合约的重入漏洞,代码已经部署上链,不可逆,他们也没办法。

说实话,我当时看完这个公告就乐了。合着赚了手续费是你的,出了事就是黑客的锅?对不对?

小杨找项目方维权,人家说我们是去中心化自治组织,没有公司主体,你告都找不到人。找交易所,交易所说资产是存在你自己链上地址,我们没碰,管不着。

这下傻了。

漏洞摊在眼前,法律还在找边界

这两年我接了不下十个类似的咨询,全是智能合约漏洞出问题,钱没了,找不到责任人。很多人连智能合约到底是什么都讲不清楚,只听项目方说“自动执行、不可篡改”就冲进去了。

大部分项目上线之前,都会找第三方做代码审计,对吧?但很多小项目,要么就是找熟人随便看两眼,要么就是审计出了问题捂着不说,直接上线圈钱。

未披露高危风险的区块链智能合约漏洞审计报告页
未披露高危风险的区块链智能合约漏洞审计报告页

我见过最离谱的一个项目,审计报告白纸黑字写了三个高危漏洞,项目方直接把这页P了,只放了“通过审计”的封面,就敢上线募资。

现在法律圈吵得最凶的一个问题就是:智能合约漏洞出事,到底该谁担责?

有人说,代码即法律,智能合约写在链上,所有人都能查,你自己愿意进去存资产,就代表你认可了所有条款,包括漏洞,出了事自己扛。

这话我就不爱听。你去超市买个面包,面包坏了吃拉肚子,你还能找超市赔呢,合着到了区块链这里,生产者卖了问题商品,一句“你自己没看配料表”就完事了?

普通人能看懂满屏的编程语言代码吗?能查出什么重入溢出漏洞吗?不可能啊。这就好比你买了个房子,房梁断了,开发商说你自己不会看钢筋结构啊,你自己签字收的房,怪不得我。这不耍流氓吗?

不过话说回来,现在确实没有明确的法律条文说清楚这个事。去年杭州有个法院判了类似的案子,说平台没有尽到安全审核义务,要赔用户损失,这已经是很大的突破了。更多的案子,现在都还卡在“找不到被告主体”这一步,很多项目方注册在海外,或者根本就没有注册公司,你连起诉状都递不出去。

去中心化不是你的免责金牌

去中心化不是你的免责金牌
去中心化不是你的免责金牌

我最烦现在有些项目方张口闭口去中心化,出了事就把去中心化当挡箭牌。

你发私募的时候,怎么不把钱去中心化分给社区?你上线赚的几千万手续费,怎么不去中心化放公池里?出事了就跟我说“我们DAO,我们去中心化,我们管不了”,双标能不能不要这么明显?

说实话,现在区块链智能合约漏洞,十有八九都不是什么技术难题,都是项目方偷懒或者故意留的。要么就是省那几十万审计费,要么就是故意留个后门,自己割完了甩锅给黑客。

现在越来越多的受害者开始站出来起诉了,小杨也联合了十几个受害者,凑了律师费起诉项目方的核心开发,哪怕他在海外,至少也先把判决拿到手,限制他下次入境。

你说这三万块能拿回来吗?不好说。但哪怕拿不回来,这件事本身就是有意义的。

区块链不是法外之地,代码也不能凌驾于法律之上。你开发了有漏洞的产品,赚了钱,就得承担对应的责任,别拿什么去中心化、代码不可篡改当遮羞布。

现在这片还是新土地,所有人都在趟路,法律也一样。今天有人踩了区块链智能合约漏洞的坑,站出来讨说法,明天后来的人,才能踩着这些脚印,走得更稳一点。对吧?

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:谁为区块链智能合约漏洞买单:一个95后交易者的三万块学费
文章链接:https://wuhanlihunlvshi.com/cases/1711.html