加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 波場 > Info

加密行業頂級白帽黑客Samczsun是如何誕生的?_SAM:Saitama Samurai

Author:

Time:1900/1/1 0:00:00

原文作者:谷昱

作為Paradigm的研究合伙人兼安全主管,Samczsun同時也是加密行業最為知名的白帽黑客,沒有之一。過去幾年,Samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari等。

DragonflyCapital合伙人Haseeb近期就在一次采訪中稱,他認為Samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,Samczsun就會進來幫助挽救局面。那么,Samczsun是如何成為如今的頂級白帽黑客的?

「Uup?」

這句來自Samczsun的詢問,是任何DeFi項目方最害怕收到的消息之一,因為這很可能意味著Samczsun發現了該項目智能合約存在嚴重漏洞,用戶資產隨時有可能被黑客盜走。

在加密世界,各類協議的智能合約漏洞屢見不鮮,成為黑客眼中誘人的「肥肉」。據FootprintAnalytics統計,2021年至少90個DeFi項目遭遇各種攻擊,初始損失金額超過10億美元,給普通用戶帶來極大的損失。不過在黑客肆意妄為的同時,也有許多白帽黑客在幫助項目方提前發掘智能合約漏洞。

俄羅斯加密行業協會抨擊政府在監管部門“無所作為”:10月24日消息,俄羅斯監管機構因其對該國加密貨幣行業的行為而受到批評。俄羅斯加密經濟學、人工智能和區塊鏈協會(Racib)負責人Yuri Pripachkin稱,他們的行動仍然“三心二意”,并非旨在為俄羅斯在數字資產領域的國家政策尋找系統解決方案。在通過今年1月生效的“數字金融資產”法后,俄羅斯的加密貨幣事務僅受到部分監管。雖然它為這些貨幣提供了一些監管清晰度,但沒有引入任何規則來管理它們在該國經濟中的發行和流通。無論是在已經批準的立法中,還是在目前正在審議的法律草案中,都找不到“智能合約”一詞。然后是加密貨幣挖礦,雖然在俄羅斯沒有被禁止,但仍然不受監管。(News.Bitcoin)[2021/10/24 6:10:39]

Samczsun就是加密行業最為知名的匿名白帽黑客,沒有之一。過去幾年,Samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari、Tokenlon等。

聲音 | Crebaco Global CEO:迄今為止沒有研究表明加密行業對印度經濟構成威脅:印度區塊鏈和加密公司Crebaco Global Inc.首席執行官Sidharth Sogani近期接受采訪時表示,迄今為止沒有研究表明加密行業對印度經濟構成威脅:“到目前為止,加密經濟還不到2500億美元,假設全球所有的比特幣都被用于恐怖主義和洗錢,它仍然會比用于洗錢、恐怖主義融資和其他非法活動的法幣規模要小。”關于比特幣不可追溯的特性,以及許多人利用風險資本資金逃稅的說法,Sogani表示,印度央行只是在做假設,其主張是毫無根據的。他聲稱,BTC實際上是可追溯的,因為適當的監管基礎設施已經到位。他認為,如果銀行等受到監管的實體開始接受比特幣,那么政府以及印度央行等監管機構就能更好地追蹤比特幣的動向。(Cointelegraph)[2020/2/6]

Samczsun的正式身份是著名加密風投機構Paradigm研究合伙人,專注于Paradigm的投資組合公司以及對安全和相關主題的研究,他的所有公開發聲幾乎都是對加密項目漏洞的報告與分析,以保護加密生態的健康發展。

聲音 | Weiss Rating:加密行業即將復蘇:Weiss Rating發布推文稱,隨著加密貨幣市場持續下滑,Coinbase關閉了芝加哥辦事處,解雇了約30名工程師。 價格是前瞻性的指標,因此價格正在恢復的事實意味著該行業也將復蘇。[2019/4/26]

盡管Samczsun曾表示會優先考慮審查投資組合公司計劃發布新代碼,但他披露漏洞的項目大部分都并非Paradigm的投資組合項目,例如Sushiswap、ENS、ForTube、Tokenlon等,這也使得他成為對DeFi生態乃至加密行業安全領域貢獻最大、影響力最高的人物之一。

DragonflyCapital合伙人Haseeb近期就在一次采訪中稱,他認為samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,Samczsun就會進來幫助挽救局面。

那么,Samczsun是如何成為如今的頂級白帽黑客的?鏈捕手在本文中將通過公開資料對他的過往經歷進行大致的梳理與歸納。

聲音 | Ecash創造者:移動支付隱私需求日益加大 加密行業隱私支付概念將得到重視:據Bitcoin Exchange Guide消息,在巴黎區塊鏈周峰會上,數字貨幣先驅、Ecash創造者David Chaum表示,移動支付的日益普及將導致在線支付對隱私有更高需求。考慮到Facebook對數百萬用戶數據處理不當的抗議,這種需求明顯已經開始。未來在加密行業中,包括隱私支付和信息技術等概念很快就會被認為是必要的,David Chaum聲稱政府有能力摧毀市場,并可以隨時行動,但政府通過橢圓曲線技術不會有任何問題,而橢圓曲線技術對比特幣網絡的安全至關重要。[2019/4/18]

從Samczsun的社交媒體資料來看,其最早的網絡動態是在2014年11月,當月他加入Github并在11-12月做出114項貢獻。

Samczsun最早可追蹤的漏洞挖掘記錄則是在2016年1月,當時他在推特@Enjin官方推特,表示有嚴重的安全問題需要解決,隨后Enjin官推回復并提供了一個報告提交鏈接。這個Enjin,就是如今熱門NFT游戲平臺Enjin,不過當時該項目尚未進入加密與NFT賽道。

政策 | 韓國金融服務委員會披露新的加密行業監管框架和反洗錢指導方針:據ccn獨家消息,韓國金融服務委員會(FSC)披露了一套新的加密行業監管框架和有關反洗錢(AML)的指導方針,并了解客戶對加密貨幣交易所的要求。在其針對加密交易所的新洗錢預防指南中,FSC加強了對交易和用戶監控的現有監管,還要求韓國金融情報部門(KFIU)嚴格監管加密貨幣交易和用戶活動。FSC已命令有關部門調查三家主要銀行:Nonghyup、 Hana Bank、和 Kookmin,這些銀行一直在為加密交易所提供銀行服務和虛擬賬戶。

接下來,加密貨幣交易所將需要進行客戶盡職調查(CDD)和強化盡職調查(EDD),并進行足夠的背景檢查,以確保:外國人不使用當地的加密貨幣交易所買賣數字資產;犯罪分子并沒有秘密利用個人賬戶洗錢;防止可疑交易和付款處理。據悉,韓國政府發布的《洗錢預防指南》被認為是該國政府在首次規范國家加密貨幣市場的第一步。未來幾個月,地方政府將與銀行和地方交易所合作,以更好地構建市場。[2018/6/28]

2017年,Samczsun在漏洞賞金平臺Hackerone提交多個項目漏洞,包括印度版美團Zomato、法律合同分析公司LegalRobot,并在博客發布過多篇漏洞分析文章。

Samczsun首次公開對DeFi協議漏洞進行調查研究是在2019年7月,彼時他向0x協議披露其存在的一個智能合約漏洞,允許惡意行為者代表任何已批準的0x合約花費其資產的外部擁有賬戶(EOA)創建有效訂單,項目方也不得不關閉協議來修補漏洞,并從頭開始部署0xv2.1智能合約。在這次漏洞事件中,Samczsun獲得了10萬美元賞金。

Samczsun也從此正式開啟白帽黑客之路,以相當高產的漏洞研究迅速在DeFi行業走紅。

此后一年,伴隨著2020年的「DeFi之夏」熱潮,Samczsun又發現了ENS、Livepeer、bZxNetwork、CurveFinance等諸多加密項目的潛在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用該漏洞耗盡智能合約,ENS漏洞可以使ENS用戶通過某種方式在將所有權轉讓給其他人后再度取回所有權,這些都是對項目發展產生重大負面影響的漏洞,足見Samczsun貢獻之大。

「構建軟件的一個常見誤解是,如果系統中的每個組件都經過單獨驗證是安全的,那么系統本身也是安全的。這種信念在DeFi中得到了最好的說明,在DeFi中,可組合性是開發人員的第二天性。不幸的是,雖然組合兩個組件在大多數情況下可能是安全的,但只需要一個漏洞就會對數百甚至數千名無辜用戶造成嚴重的經濟損失。」Samczsun在發現眾多DeFi項目漏洞后做出如是總結,「安全的組件也可以聚集在一起,使得某些東西變得不安全。」

2020年初,Samczsun還在Gitcoin平臺發起贈款,并成為Gitocin第五輪贈款活動募資最多的對象。同期,Samczsun也加入加密安全公司TrailofBits擔任安全工程師。

至2020年9月,已經在DeFi安全領域頗具名氣的Samczsun在Paradigm創始人邀請下,成為該投資機構的研究合伙人,以「幫助評估潛在投資組合公司的安全狀況,協助當前投資組合公司,推進以太坊生態系統的整體安全。」

DODO、Rari、Tokenlon、ForTube、BendDAO等項目,其中Rari代碼漏洞可能會導致Fuse池所有可借用資產被盜。在以太坊基金會公布的以太坊執行層漏洞賞金排行榜上,Samczsun也長期位居第一名。此外,Samczsun還曾助dYdX、GelatoNetwork等項目方緊急處理漏洞事件。

其中,最令Samczsun名聲大噪的案例當屬MISO漏洞事件,幫助項目方避免了高達3.5億美元的資金損失。

2021年8月17日,當Samczsun注意到SushiSwapIDO平臺MISO正在進行史上最大規模的IDO時,他隨后在Etherscan上打開MISO的智能合約,很快發現initMarket功能沒有訪問控制,initAuction調用的函數也不包含訪問控制檢查。

具體而言,這個漏洞會MISO錯誤地處理荷蘭式拍賣中的失敗事務,即智能合約不會拒絕超過拍賣代幣上限的交易,反而是在拍賣結束后退款給用戶。因此,攻擊者可以利用MISO平臺上的漏洞免費競拍,并獲得提交金額和當前出價間的差額退款,直到耗盡合約中的所有資金。也就是說,這個漏洞會使超過該項目募集的10.9萬個ETH面臨被盜風險。

意識到漏洞的嚴重性后,Samczsun聯系到Sushi團隊并進行電話會議告知具體漏洞,隨后又與項目方密切溝通對智能合約中的資金進行緊急處理,最終在三個小時內解決該次危機。事后,Samczsun獲得Sushi團隊的100萬USDC賞金獎勵。

在事后接受Immunefi采訪時,Samczsun用「興奮和恐懼的奇怪組合」來描述發現此次漏洞的心情。「興奮,源于你剛剛找到了你一直在尋找的東西。恐懼,因為時鐘正在滴答作響,每過一秒,其他人就會發現同樣的錯誤。我的心率上升與風險量成正比。」

經此一役,Samczsun的影響力從安全圈子拓展到整個加密行業,成為行業內最知名的白帽黑客與加密安全研究者。

不過,Samczsun的突出貢獻也隱約暗示著一個不安與殘酷的事實,即加密安全的生態仍然相當脆弱,各類項目的安全意識與防御能力參差不齊,盡管少數像Samczsun的白帽黑客憑借高度的行業責任感與道德感選擇向項目方披露,但多數黑客在發現漏洞后選擇主動攻擊從而實現更多獲利。

這也導致今年以來各類安全事故仍然接連發生在加密行業,類似Ronin跨鏈橋被盜超6億美元、RariCapital被盜8000萬美元、BeanstalkFarms被盜超8000萬美元等重大安全事件一次又一次沖擊著加密社區的信心,并導致DeFi用戶遭遇巨大損失。

Samczsun的所有貢獻,是行業之幸,但也折射出行業之悲。

Tags:SAMSUNAMCEFISaitama Samurairisingsun幣是什么幣amc幣什么時候能交易WEFIN幣

波場
CoinW關于“濃情端午,交易送禮 ,單人享2000USDT爆倉補貼”活動獎勵發放的公告_OIN:catecoin幣最新消息

親愛的CoinW用戶:????CoinW活動已于6月5日24點正式結束。?活動期間,報名且符合活動一、活動二爆倉補貼條件的用戶,超級贈金獎勵已放到您的CoinW合約賬戶,活動三中獎信息已通過站內.

1900/1/1 0:00:00
慢霧:簡析MetaMask錢包demonic漏洞_ION:BLU

原文作者:慢霧安全團隊 2022年6月16日,MetaMask官方公布白帽子發現的一個被稱為demonicvulnerability的安全問題,漏洞影響的版本<10.11.3.

1900/1/1 0:00:00
下一個消費級加密原生產品,或許是鏈上聊天工具_區塊鏈:WEB

本文來自Medium,原文作者:MercedesBent,由Odaily星球日報譯者Katie辜編譯。雖然幣價大幅下跌,但加密貨幣的基礎技術——區塊鏈,將在未來十年繼續變革技術領域.

1900/1/1 0:00:00
美股重挫!道指失守3萬點接近熊市,納指大跌逾4%_INC:ENT

中新經緯6月17日電美東時間周四,美股三大指數大幅收跌。道指收跌741.46點,跌幅為2.42%,報29927.07點,自2021年1月以來首次跌破3萬點.

1900/1/1 0:00:00
什么是元宇宙,元宇宙的困境在哪?_元宇宙:Nil DAO

元宇宙將以創新但不可預測的方式改變人們的日常生活和企業的溝通運作方式。隨著技術的普及和完善,它的顛覆性潛力會對社會產生重大影響.

1900/1/1 0:00:00
冷風說幣:加息周期,幣市投資攻略!2022.06.16_ANC:PancakeBunny

市場消息 今日凌晨美聯儲議息會后宣布,將政策利率聯邦基金利率的目標區間從0.75%至1.00%升至1.50%至1.75%.

1900/1/1 0:00:00
ads