比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > BNB價格 > Info

加密行業頂級白帽黑客 samczsun 是如何誕生的?_SAM

Author:

Time:1900/1/1 0:00:00

作者:谷昱,鏈捕手

“Uup?”

這句來自samczsun的詢問,是任何DeFi項目方最害怕收到的消息之一,因為這很可能意味著samczsun發現了該項目智能合約存在嚴重漏洞,用戶資產隨時有可能被黑客盜走。

在加密世界,各類協議的智能合約漏洞屢見不鮮,成為黑客眼中誘人的“肥肉”。據FootprintAnalytics統計,2021年至少90個DeFi項目遭遇各種攻擊,初始損失金額超過10億美元,給普通用戶帶來極大的損失。不過在黑客肆意妄為的同時,也有許多白帽黑客在幫助項目方提前發掘智能合約漏洞。

samczsun就是加密行業最為知名的白帽黑客,沒有之一。過去幾年,samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari、Tokenlon等。

samczsun的正式身份是著名加密風投機構Paradigm研究合伙人,專注于Paradigm的投資組合公司以及對安全和相關主題的研究,他的所有公開發聲幾乎都是對加密項目漏洞的報告與分析,以保護加密生態的健康發展。

孫宇晨:虛擬資產評級規則展現香港為加密行業提供安全透明環境的決心:6月27日,波場TRON創始人、火必Huobi全球顧問委員會成員孫宇晨轉發幣安創始人趙長鵬關于香港虛擬資產評級規則的推文并表示,很高興看到香港通過建立評級規則來擁抱加密貨幣。評級規則的實施,展現了香港致力于為加密貨幣業務提供安全和透明環境的決心。

此前報道,香港虛擬資產評級機構HKVAC日前公布了虛擬資產指數編算方法和運算細則,該指數由首批 30 個代幣構成,其中波場TRON生態鏈上的原生代幣TRX入選。其他入選代幣包括 WBTC、BTCB、stETH、BCH、LINK、OKB等。每季度末,HKVAC將對相關代幣進行檢視調整,結果將于季末結束后兩個星期公布,季末結束后三個星期實行。[2023/6/28 22:05:35]

盡管samczsun曾表示會優先考慮審查投資組合公司計劃發布新代碼,但他披露漏洞的項目大部分都并非Paradigm的投資組合項目,例如Sushiswap、ENS、ForTube、Tokenlon等,這也使得他成為對DeFi生態乃至加密行業安全領域貢獻最大、影響力最高的人物之一。

美財政部長:FTX的崩潰是加密行業的雷曼時刻,對此感到驚訝:12月1日消息,美國財政部長耶倫在紐約DealBook峰會上表示,加密貨幣交易所FTX的崩潰是加密貨幣行業的“雷曼時刻”,并稱“我仍然持懷疑態度”。

耶倫強調對金融創新持開放態度很重要,并指出加密貨幣背后的技術有可能提供更快、更便宜的交易,然而更快更便宜的功能必須足夠強大,以提供足夠的消費者保護。同時她表示對FTX的崩潰感到驚訝,并稱自己并不認識FTX創始人SBF。[2022/12/1 21:14:13]

DragonflyCapital合伙人Haseeb近期就在采訪中稱,他認為samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,samczsun就會進來幫助挽救局面。

那么,samczsun是如何成為如今的頂級白帽黑客的?鏈捕手在本文中將通過公開資料對他的過往經歷進行大致的梳理與歸納。

巴塞羅那俱樂部稱對加密行業缺乏信心棄選Polkadot等加密公司作為贊助商:2月23日消息,巴塞羅那足球俱樂部及其主席Joan Laporta在最近幾周拒絕了加密公司的各種贊助標書,并選擇音樂流媒體公司Spotify作為其贊助商。Spotify交易涉及的具體金額還不清楚。然而,其他消息來源稱,Spotify將在三年內支付約2.8億歐元(3.2億美元)的贊助費。該俱樂部稱,對加密貨幣行業缺乏信心是做出這一決定的原因之一。

此前,Polkadot和Binance都在1月份向巴塞羅那足球俱樂部提交了競標。(CryptoBriefing)[2022/2/23 10:09:52]

從samczsun的社交媒體資料來看,其最早的網絡動態是在2014年11月,當月他加入Github并在11-12月做出114項貢獻。

samczsun最早可追蹤的漏洞挖掘記錄則是在2016年1月,當時他在推特@Enjin官方推特,表示有嚴重的安全問題需要解決,隨后Enjin官推回復并提供了一個報告提交鏈接。這個Enjin,就是如今熱門NFT游戲平臺Enjin,不過當時該項目尚未進入加密與NFT賽道。

bitFlyer美國合規官:監管機構已在放松監管力度 加密行業將更合規并贏得公眾信任:12月7日消息,bitFlyer交易所美國首席合規官David Zacks在接受采訪時表示,盡管當前跡象似乎表明監管者正在對加密交易所進行嚴格監管,但實際上,這些監管措施已經進行了很多年了,且表明監管機構正在密切關注加密貨幣。而受監管影響,交易者大規模轉移到其他交易所的現象并不會立刻發生,但從中長期來看是有可能的。實際上,監管者的監管措施實際上已經在放松了。而隨著監管機構的監管動作,加密貨幣交易所越來越成熟并努力應對監管挑戰,加密行業實際上將變得更成熟并獲得合法性和更多的公眾信任。(CryptoSlate)[2020/12/7 14:26:42]

2017年,samczsun在漏洞賞金平臺Hackerone提交多個項目漏洞,包括印度版美團Zomato、法律合同分析公司LegalRobot,并在博客發布過多篇漏洞分析文章。

samczsun首次公開對DeFi協議漏洞進行調查研究是在2019年7月,彼時他向0x協議披露其存在的一個智能合約漏洞,允許惡意行為者代表任何已批準的0x合約花費其資產的外部擁有賬戶(EOA)創建有效訂單,項目方也不得不關閉協議來修補漏洞,并從頭開始部署0xv2.1智能合約。在這次漏洞事件中,samczsun獲得了10萬美元賞金。

聲音 | 萊特幣基金會顧問:加密行業將清除垃圾項目,專注于建設有影響力的產品:據cryptobriefing報道,根據萊特幣基金會、Tour de Crypto和Polybird Exchange的顧問Jonha Richman的說法,盡管加密市場遠未達到此前的歷史高位,但這是項目展示自己的力量并為下一次牛市做好準備的好時機。Richman稱,按市場目前的速度,應該還有很長的路要走,直到市場完全復蘇并再次看漲,但這并不一定會阻止或減慢好項目繼續建立和改進其產品并實現長期計劃。最初參與的人往往會變得更聰明,行業將清除垃圾項目,并將有更多的時間專注于建設有影響力的產品和服務。[2019/3/14]

samczsun也從此正式開啟白帽黑客之路,以相當高產的漏洞研究迅速在DeFi行業走紅。

此后一年,伴隨著2020年的“De-Fi之夏”熱潮,Samczsun又發現了ENS、Livepeer、bZxNetwork、CurveFinance等諸多加密項目的潛在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用該漏洞耗盡智能合約,ENS漏洞可以使ENS用戶通過某種方式在將所有權轉讓給其他人后再度取回所有權,這些都是對項目發展產生重大負面影響的漏洞,足見samczsun貢獻之大。

“構建軟件的一個常見誤解是,如果系統中的每個組件都經過單獨驗證是安全的,那么系統本身也是安全的。這種信念在DeFi中得到了最好的說明,在DeFi中,可組合性是開發人員的第二天性。不幸的是,雖然組合兩個組件在大多數情況下可能是安全的,但只需要一個漏洞就會對數百甚至數千名無辜用戶造成嚴重的經濟損失。”Samczsun在發現眾多DeFi項目漏洞后做出如是總結,“安全的組件也可以聚集在一起,使得某些東西變得不安全。”

2020年初,samczsun還在Gitcoin平臺發起贈款,并成為Gitocin第五輪贈款活動募資最多的對象。同期,samczsun也加入加密安全公司TrailofBits擔任安全工程師。

至2020年9月,已經在DeFi安全領域頗具名氣的samczsun在Paradigm創始人邀請下,成為該投資機構的研究合伙人,以“幫助評估潛在投資組合公司的安全狀況,協助當前投資組合公司,推進以太坊生態系統的整體安全。”

以太坊執行層漏洞賞金排行榜

此后至今,samczsun繼續其漏洞披露的慣例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等項目,其中Rari代碼漏洞可能會導致Fuse池所有可借用資產被盜。在以太坊基金會公布的以太坊執行層漏洞賞金排行榜上,samczsun也長期位居第一名。此外,samczsun還曾助dYdX、GelatoNetwork等項目方緊急處理漏洞事件。

其中,最令samczsun名聲大噪的案例當屬MISO漏洞事件,幫助項目方避免了高達3.5億美元的資金損失。

2021年8月17日,當samczsun注意到SushiSwapIDO平臺MISO正在進行史上最大規模的IDO時,他隨后在Etherscan上打開MISO的智能合約,很快發現initMarket功能沒有訪問控制,initAuction調用的函數也不包含訪問控制檢查。

具體而言,這個漏洞會MISO錯誤地處理荷蘭式拍賣中的失敗事務,即智能合約不會拒絕超過拍賣代幣上限的交易,反而是在拍賣結束后退款給用戶。因此,攻擊者可以利用MISO平臺上的漏洞免費競拍,并獲得提交金額和當前出價間的差額退款,直到耗盡合約中的所有資金。也就是說,這個漏洞會使超過該項目募集的10.9萬個ETH面臨被盜風險。

意識到漏洞的嚴重性后,samczsun聯系到Sushi團隊并進行電話會議告知具體漏洞,隨后又與項目方密切溝通對智能合約中的資金進行緊急處理,最終在三個小時內解決該次危機。事后,samczsun獲得Sushi團隊的100萬USDC賞金獎勵。

在事后接受Immunefi采訪時,samczsun用“興奮和恐懼的奇怪組合”來描述發現此次漏洞的心情。“興奮,源于你剛剛找到了你一直在尋找的東西。恐懼,因為時鐘正在滴答作響,每過一秒,其他人就會發現同樣的錯誤。我的心率上升與風險量成正比。”

經此一役,samczsun的影響力從安全圈子拓展到整個加密行業,成為行業內最知名的白帽黑客與加密安全研究者。

不過,samczsun的突出貢獻也隱約暗示著一個不安與殘酷的事實,即加密安全的生態仍然相當脆弱,盡管少數像samczsun的白帽黑客憑借高度的行業責任感與道德感選擇向項目方披露,但大多數黑客在發現漏洞后選擇主動攻擊從而實現更多獲利。

這也導致今年以來各類安全事故仍然接連發生在加密行業,類似Ronin跨鏈橋被盜超6億美元、RariCapital被盜8000萬美元、BeanstalkFarms被盜超8000萬美元等事件一次又一次沖擊著加密社區的信心。

samczsun的所有貢獻,是行業之幸,但也折射出行業之悲。

注:關于samczsun?如何理解加密行業黑客生態、如何具體發掘漏洞,可參見《對話“加密蝙蝠俠”samczsun:成為白帽黑客是一種怎樣的體驗?》。

Tags:SUNAMCSAMEFISUNNY幣ITAMCUBESAMA價格DeFine

BNB價格
Web3移動應用數據和開發平臺Particle Network發布Particle Auth服務_PAR

鏈捕手消息,Web3移動應用開發與數據平臺ParticleNetwork正式發布ParticleAuth服務,開發人員可將ParticleNetwork的SDK集成到任何DApp或錢包中.

1900/1/1 0:00:00
淺談區塊鏈反身性理論:行業周期性及市場風險管理_區塊鏈

原文標題:《區塊鏈行業的反身性》 撰文:Koi 來源:可無中生有 為什么幣圈的牛熊市更迭如此頻繁?為什么區塊鏈項目的平均生命周期如此短暫?到底什么是死亡螺旋?這些問題可能都可以用索羅斯的反身性理.

1900/1/1 0:00:00
Play and Earn 讓加密游戲誤入歧途_EARN

作者:EvaWu 編譯:DeFi之道 太多的創始人處于一種恍惚狀態,他們認為:“多年來,游戲玩家一直在將血汗錢投入到游戲,卻一無所獲。多虧了crypto,玩家可以獲得具有實際價值的NFT和代幣.

1900/1/1 0:00:00
OpenSea 推出 NFT 查重檢測和賬戶驗證功能_OpenSea

鏈捕手消息,據OpenSea官方博客表示,正在添加NFT查重檢測和驗證功能,旨在減少抄襲和虛假項目.

1900/1/1 0:00:00
Coinbase 首席執行官:Coinbase 沒有破產風險,根據美 SEC 要求披露一個新的風險因素_COI

鏈捕手消息,Coinbase首席執行官BrianArmstrong發推稱,有用戶對Coinbase披露的如何持有加密資產信息存有爭議,Coinbase沒有破產風險.

1900/1/1 0:00:00
加密借貸平臺Celsius Network在Stakehound私鑰丟失事件中至少損失3.5萬枚ETH_STA

鏈捕手消息,據DirtyBubbleMedia報道,加密借貸平臺CelsiusNetwork在Stakehound私鑰丟失事件中至少損失35,000萬枚ETH.

1900/1/1 0:00:00
ads