Naar de inhoud
cryptocrime.nl
Explainer

Whitehat

Een whitehat is een onderzoeker die een kwetsbaarheid opspoort en meldt in plaats van misbruikt, meestal tegen een vooraf toegezegde beloning.

Wat het is

Een whitehat is een onderzoeker die een kwetsbaarheid opspoort en meldt in plaats van misbruikt. De term komt uit de beveiligingswereld, waar hij staat tegenover degene die hetzelfde gat vindt en er geld mee wegneemt.

In de cryptowereld is de scheidslijn minder scherp dan het woord suggereert. Wie een gat vindt in een contract dat geld beheert, kan dat niet altijd melden zonder in te grijpen: zolang het gat openstaat, kan iemand anders er ook langs. Sommige onderzoekers halen daarom eerst het geld weg om het daarna terug te geven.

Hoe het werkt

De nette route heet gecoördineerde melding. De onderzoeker meldt bij de eigenaar, geeft die tijd om te herstellen, en publiceert pas daarna. Veel bedrijven publiceren vooraf de spelregels: waar gemeld kan worden, wat wel en niet mag worden getest, en welke beloning tegenover een melding staat. Zo'n toezegging heet een bug bounty, en in de cryptosector loopt die soms in de miljoenen, omdat de te voorkomen schade zoveel groter is.

Dan is er de omstreden variant. Iemand haalt bezittingen weg naar een adres dat hij zelf beheert, meldt zich daarna en biedt aan alles terug te geven, vaak tegen een percentage. Wie zoiets doet, noemt zichzelf whitehat; de eigenaar noemt het meestal anders. Er ligt op dat moment geen afspraak, alleen een claim en het geld van een ander op een vreemd adres.

Waarom het in het nieuws komt

Bij een groot incident is de eerste vraag steeds wie er achter zit, en het antwoord komt vaak van de dader zelf, in een bericht dat zegt dat het om een reddingsactie ging. Zo'n claim is niet te controleren. Pas als het geld daadwerkelijk terug is, en de melding klopt met wat op de blockchain te zien is, wordt het geloofwaardig.

Ook de afloop is nieuws. Soms wordt onderhandeld en komt het grootste deel terug tegen een vergoeding, soms doet de eigenaar toch aangifte. Dat een teruggave is aangekondigd, betekent nog niet dat die is uitgevoerd.

Is het verboden?

Dat hangt af van het land en van wat er precies is gedaan. Testen zonder toestemming kan computervredebreuk opleveren, ook zonder schade. Een uitgeschreven meldregeling of bug bounty biedt vaak bescherming, maar alleen binnen de daarin genoemde grenzen. Geld van een ander wegnemen valt daar in vrijwel geen enkel geval onder, ook niet met de bedoeling het terug te geven.

Bronnen

  1. Nationaal Cyber Security Centrumncsc.nl
  2. CISA - Coordinated Vulnerability Disclosure Processcisa.gov
  3. Wetboek van Strafrecht (computervredebreuk)wetten.overheid.nl

Zie ook

Komt voor in