以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 屎幣 > Info

加密行業頂級白帽黑客Samczsun是如何誕生的?_SUN

Author:

Time:1900/1/1 0:00:00

原文作者:谷昱

作為Paradigm的研究合伙人兼安全主管,Samczsun同時也是加密行業最為知名的白帽黑客,沒有之一。過去幾年,Samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari等。

DragonflyCapital合伙人Haseeb近期就在一次采訪中稱,他認為Samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,Samczsun就會進來幫助挽救局面。那么,Samczsun是如何成為如今的頂級白帽黑客的?

「Uup?」

這句來自Samczsun的詢問,是任何DeFi項目方最害怕收到的消息之一,因為這很可能意味著Samczsun發現了該項目智能合約存在嚴重漏洞,用戶資產隨時有可能被黑客盜走。

在加密世界,各類協議的智能合約漏洞屢見不鮮,成為黑客眼中誘人的「肥肉」。據FootprintAnalytics統計,2021年至少90個DeFi項目遭遇各種攻擊,初始損失金額超過10億美元,給普通用戶帶來極大的損失。不過在黑客肆意妄為的同時,也有許多白帽黑客在幫助項目方提前發掘智能合約漏洞。

美SEC前主席:協調的監管方法將賦予加密行業創新能力:美國證券交易委員會(SEC)前主席Jay Clayton和前財政部副部長Brent McIntosh評論美國現有的加密監管機構稱,過度制定規則可能會扼殺創新。此外,兩人還表示,建立在現有知識基礎上的快速、協調的監管方法將賦予行業創新能力,并確保美國金融體系在資本形成、信貸提供和維持穩定方面繼續發揮領導作用。(Cointelegraph)[2021/6/8 23:20:26]

Samczsun就是加密行業最為知名的匿名白帽黑客,沒有之一。過去幾年,Samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari、Tokenlon等。

Samczsun的正式身份是著名加密風投機構Paradigm研究合伙人,專注于Paradigm的投資組合公司以及對安全和相關主題的研究,他的所有公開發聲幾乎都是對加密項目漏洞的報告與分析,以保護加密生態的健康發展。

日本加密行業KOL藤本真衣與Enjin合作,推出NFT慈善項目:日本加密貨幣行業知名KOL、Gracone Inc創始人兼CEO藤本真衣(Mai Fujimoto)與區塊鏈游戲開發平臺Enjin合作,推出NFT慈善項目。該項目將出售日本名人的代幣化藝術品,并在加密捐贈平臺Kizuna上運行,以向DxP捐款。DxP是一家非營利性組織,為在疫情期間需要幫助的青少年提供支持。(Cointelegraph)[2021/1/18 16:27:50]

盡管Samczsun曾表示會優先考慮審查投資組合公司計劃發布新代碼,但他披露漏洞的項目大部分都并非Paradigm的投資組合項目,例如Sushiswap、ENS、ForTube、Tokenlon等,這也使得他成為對DeFi生態乃至加密行業安全領域貢獻最大、影響力最高的人物之一。

DragonflyCapital合伙人Haseeb近期就在一次采訪中稱,他認為samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,Samczsun就會進來幫助挽救局面。

聲音 | Ripple CEO:希望公司五年內能夠成為加密行業的亞馬遜:Ripple首席執行官Brad Garlinghouse近期接受CNN采訪時提到了亞馬遜的驚人增長,以及它是如何從一個在線圖書銷售商起步,然后轉向并開始主導電子商務。他預計Ripple也有類似的潛力,并表示對于Ripple而言最重要的是解決跨境支付問題。Garlinghouse補充稱,“我希望在五年內,我們不僅僅是亞馬遜的書,而是成為亞馬遜。”很難想象五年后加密市場會是什么樣子,但他看到Ripple的規模越來越大,為客戶提供了真正的解決方案。

Garlinghouse還表示,由于Ripple是開源的,他對CBDC在區塊鏈上發布的想法持開放態度。CDBC可以利用Ripple的技術,在不同的銀行管轄區實現高效的跨境支付。(Bitcoinist)[2020/2/18]

那么,Samczsun是如何成為如今的頂級白帽黑客的?鏈捕手在本文中將通過公開資料對他的過往經歷進行大致的梳理與歸納。

從Samczsun的社交媒體資料來看,其最早的網絡動態是在2014年11月,當月他加入Github并在11-12月做出114項貢獻。

動態 | 加密招聘網站Cryptojobs目前列出了近1300個加密行業相關職位:加密招聘網站Cryptojobs目前列出了近1300個加密行業相關職位,而且幾乎每天都會公布新的職位空缺。[2019/3/29]

Samczsun最早可追蹤的漏洞挖掘記錄則是在2016年1月,當時他在推特@Enjin官方推特,表示有嚴重的安全問題需要解決,隨后Enjin官推回復并提供了一個報告提交鏈接。這個Enjin,就是如今熱門NFT游戲平臺Enjin,不過當時該項目尚未進入加密與NFT賽道。

2017年,Samczsun在漏洞賞金平臺Hackerone提交多個項目漏洞,包括印度版美團Zomato、法律合同分析公司LegalRobot,并在博客發布過多篇漏洞分析文章。

Samczsun首次公開對DeFi協議漏洞進行調查研究是在2019年7月,彼時他向0x協議披露其存在的一個智能合約漏洞,允許惡意行為者代表任何已批準的0x合約花費其資產的外部擁有賬戶(EOA)創建有效訂單,項目方也不得不關閉協議來修補漏洞,并從頭開始部署0xv2.1智能合約。在這次漏洞事件中,Samczsun獲得了10萬美元賞金。

聲音 | Circle高級監管顧問:立法是推動加密行業發展的正確方式:Circle的高級監管顧問Carla Carriveau在昨日的華盛頓圓桌會議后接受了CNBC的采訪,她表示,立法是推動加密行業發展的正確方式,特別是在美國。區塊鏈協會創建的主要原因是推動主流采用加密貨幣。Carriveau還表示,美國國會必須介入該國的加密產業,以推動其向前發展。她認為,困擾該行業的一個主要問題是加密貨幣和證券性令牌之間缺乏明確性。主要的麻煩在于弄清楚什么是證券,什么不是。Carriveau提出的另一個論點是,在普遍共識中缺乏意識和信息。她表示,未來肯定看起來是光明的,但法規并不總按照它的制定方式運作,證券及與其相關的一切就是這種情況。今日,Circle宣布推出美元穩定幣USDC。[2018/9/27]

Samczsun也從此正式開啟白帽黑客之路,以相當高產的漏洞研究迅速在DeFi行業走紅。

此后一年,伴隨著2020年的「DeFi之夏」熱潮,Samczsun又發現了ENS、Livepeer、bZxNetwork、CurveFinance等諸多加密項目的潛在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用該漏洞耗盡智能合約,ENS漏洞可以使ENS用戶通過某種方式在將所有權轉讓給其他人后再度取回所有權,這些都是對項目發展產生重大負面影響的漏洞,足見Samczsun貢獻之大。

「構建軟件的一個常見誤解是,如果系統中的每個組件都經過單獨驗證是安全的,那么系統本身也是安全的。這種信念在DeFi中得到了最好的說明,在DeFi中,可組合性是開發人員的第二天性。不幸的是,雖然組合兩個組件在大多數情況下可能是安全的,但只需要一個漏洞就會對數百甚至數千名無辜用戶造成嚴重的經濟損失。」Samczsun在發現眾多DeFi項目漏洞后做出如是總結,「安全的組件也可以聚集在一起,使得某些東西變得不安全。」

2020年初,Samczsun還在Gitcoin平臺發起贈款,并成為Gitocin第五輪贈款活動募資最多的對象。同期,Samczsun也加入加密安全公司TrailofBits擔任安全工程師。

至2020年9月,已經在DeFi安全領域頗具名氣的Samczsun在Paradigm創始人邀請下,成為該投資機構的研究合伙人,以「幫助評估潛在投資組合公司的安全狀況,協助當前投資組合公司,推進以太坊生態系統的整體安全。」

DODO、Rari、Tokenlon、ForTube、BendDAO等項目,其中Rari代碼漏洞可能會導致Fuse池所有可借用資產被盜。在以太坊基金會公布的以太坊執行層漏洞賞金排行榜上,Samczsun也長期位居第一名。此外,Samczsun還曾助dYdX、GelatoNetwork等項目方緊急處理漏洞事件。

其中,最令Samczsun名聲大噪的案例當屬MISO漏洞事件,幫助項目方避免了高達3.5億美元的資金損失。

2021年8月17日,當Samczsun注意到SushiSwapIDO平臺MISO正在進行史上最大規模的IDO時,他隨后在Etherscan上打開MISO的智能合約,很快發現initMarket功能沒有訪問控制,initAuction調用的函數也不包含訪問控制檢查。

具體而言,這個漏洞會MISO錯誤地處理荷蘭式拍賣中的失敗事務,即智能合約不會拒絕超過拍賣代幣上限的交易,反而是在拍賣結束后退款給用戶。因此,攻擊者可以利用MISO平臺上的漏洞免費競拍,并獲得提交金額和當前出價間的差額退款,直到耗盡合約中的所有資金。也就是說,這個漏洞會使超過該項目募集的10.9萬個ETH面臨被盜風險。

意識到漏洞的嚴重性后,Samczsun聯系到Sushi團隊并進行電話會議告知具體漏洞,隨后又與項目方密切溝通對智能合約中的資金進行緊急處理,最終在三個小時內解決該次危機。事后,Samczsun獲得Sushi團隊的100萬USDC賞金獎勵。

在事后接受Immunefi采訪時,Samczsun用「興奮和恐懼的奇怪組合」來描述發現此次漏洞的心情。「興奮,源于你剛剛找到了你一直在尋找的東西。恐懼,因為時鐘正在滴答作響,每過一秒,其他人就會發現同樣的錯誤。我的心率上升與風險量成正比。」

經此一役,Samczsun的影響力從安全圈子拓展到整個加密行業,成為行業內最知名的白帽黑客與加密安全研究者。

不過,Samczsun的突出貢獻也隱約暗示著一個不安與殘酷的事實,即加密安全的生態仍然相當脆弱,各類項目的安全意識與防御能力參差不齊,盡管少數像Samczsun的白帽黑客憑借高度的行業責任感與道德感選擇向項目方披露,但多數黑客在發現漏洞后選擇主動攻擊從而實現更多獲利。

這也導致今年以來各類安全事故仍然接連發生在加密行業,類似Ronin跨鏈橋被盜超6億美元、RariCapital被盜8000萬美元、BeanstalkFarms被盜超8000萬美元等重大安全事件一次又一次沖擊著加密社區的信心,并導致DeFi用戶遭遇巨大損失。

Samczsun的所有貢獻,是行業之幸,但也折射出行業之悲。

Tags:SUNAMCSAMEFIRSUNAMC幣是什么sam幣是什么HEFI價格

屎幣
BitMart上線Forta (FORT)_BIT

親愛的BitMart用戶:BitMart將于2022年6月16日上線代幣Forta(FORT)。屆時將開通FORT/USDT交易對.

1900/1/1 0:00:00
May VTHO Distribution for VET Holders Completed_OIN

DearKuCoinUsers,KuCoinhasdistributedallVTHOforVETholdersforthemonthofMay2022.Userscanchecktheirac.

1900/1/1 0:00:00
C2C平臺關於反洗錢和打擊非法換匯指引_C2C

本平臺致力於爲使用者創建一個合規、安全、可靠的數位資產交易環境,盡可能地為全球廣大數位資產愛好者及使用者提供專業、可信賴的數字資產交易及資產管理服務.

1900/1/1 0:00:00
一文讀懂Web3數據賽道獨角獸、破局者與未來之星_WEB

原文作者:Ventures 原文編輯:Iris 本文僅供學習交流,不構成任何投資參考。如果說2021年科技領域的熱詞是元宇宙,那么今年的席位大概率會留給“Web3”,一時之間,各種科普、分析、展.

1900/1/1 0:00:00
Ethereum Classic (ETC)_ETH

一、項目簡介? EthereumClassic是Ethereum的硬分叉,于2016年7月推出。其主要功能是作為智能合約網絡,具有托管和支持去中心化應用程序的能力。它的原生代幣是ETC.

1900/1/1 0:00:00
瘋狂的6.18 以太坊開始了打折模式!_ETH

誰也沒想到,在6.18期間,市場的二把手也開啟了“打折”模式。6月8日,據數據,一個巨鯨地址用18398個stETH換取了17924個ETH,隨后爆出stETH的七大機構持有者之一的Alamed.

1900/1/1 0:00:00
ads