以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 火必APP > Info

SUN:加密行業頂級白帽黑客 samczsun 是如何誕生的?

Author:

Time:1900/1/1 0:00:00

作者:谷昱,鏈捕手

“Uup?”

這句來自samczsun的詢問,是任何DeFi項目方最害怕收到的消息之一,因為這很可能意味著samczsun發現了該項目智能合約存在嚴重漏洞,用戶資產隨時有可能被黑客盜走。

在加密世界,各類協議的智能合約漏洞屢見不鮮,成為黑客眼中誘人的“肥肉”。據FootprintAnalytics統計,2021年至少90個DeFi項目遭遇各種攻擊,初始損失金額超過10億美元,給普通用戶帶來極大的損失。不過在黑客肆意妄為的同時,也有許多白帽黑客在幫助項目方提前發掘智能合約漏洞。

samczsun就是加密行業最為知名的白帽黑客,沒有之一。過去幾年,samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari、Tokenlon等。

samczsun的正式身份是著名加密風投機構Paradigm研究合伙人,專注于Paradigm的投資組合公司以及對安全和相關主題的研究,他的所有公開發聲幾乎都是對加密項目漏洞的報告與分析,以保護加密生態的健康發展。

2022年加密行業融資金額達267.7億美元,融資事件為1347起:1月3日消息,據加密數據平臺Rootdata顯示,2022年加密行業公開的累計融資金額達到267.7億美元,融資筆數為1347筆,分別較2021年下降4.5%、增長30%。該年度發生的并購事件為57起,其中10起公布了收購金額,累計達16.4億美元。融資金額最高的5個賽道分別是基礎設施(75.65億美元)、CeFi(56.8億美元)、NFT(34.56億美元)、DeFi(16.51億美元)、游戲(16.26億美元)。

單筆融資金額最高的5個項目分別是Terra(10億美元)、Fireblocks(5.5億美元)、Polygon(4.5億美元)、ConsenSys(4.5億美元)、YugaLabs(4.5億美元)。此外,Animoca Brands在三筆融資中累計融資5.44億美元。投資次數最多5個投資機構分別是Coinbase Ventures(119次)、Animoca Brands(118次)、Shima Capital(88次)、GSR(76次)、Spartan Group(63次)。[2023/1/3 22:22:19]

盡管samczsun曾表示會優先考慮審查投資組合公司計劃發布新代碼,但他披露漏洞的項目大部分都并非Paradigm的投資組合項目,例如Sushiswap、ENS、ForTube、Tokenlon等,這也使得他成為對DeFi生態乃至加密行業安全領域貢獻最大、影響力最高的人物之一。

美國SEC主席:SEC需要更多人手進行加密行業監管,加密交易所應該注冊:5月18日消息,美國證券交易委員會(SEC)主席加里·根斯勒(Gary Gensler)周三向國會小組委員會表示,其機構需要更多人力資源,以監管美國加密行業。

在回答眾議員史蒂夫·沃馬克(Steve Womack)關于美國SEC迄今為止加密領域相關工作的提問時,他表示,“我希望我們能在這方面做出更多貢獻。”

美國國會正在權衡SEC的預算請求,該委員會要求在2023財年的撥款基礎上增加2.4億美元。這一請求與SEC在加密行業相關工作以及聘請更多內部專家的需求有關。

Gensler還談到Terra區塊鏈生態系統及其穩定幣UST的崩盤,盡管沒有提到其名字。“在過去三周內,有一個加密聯合體的價值從大約500億美元跌至近乎歸零。我的意思是,這些都是高度投機性的、不穩定的,我敢說,公眾沒有受到保護。”Gensler呼吁加強穩定幣監管。

關于加密交易所服務,Gensler表示,“加密交易所應該注冊,或者坦率地說,我們將繼續使用國會賦予我們的審查和執行職能。”

據此前報道,美國SEC宣布加密資產和網絡團隊將增加20名員工,將包括調查人員律師、出庭律師和欺詐分析師。Gary Gensler表示,加密貨幣投資者需要更多保護,需改善加密行業規則和信息披露。(The Block)[2022/5/19 3:26:23]

DragonflyCapital合伙人Haseeb近期就在采訪中稱,他認為samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,samczsun就會進來幫助挽救局面。

碳抵消有助于加密行業可持續發展:金融科技公司Climate Trade的首席執行官弗朗西斯科·貝內迪托(Francisco Benedito)在接受《比特幣電訊報》采訪時稱,加密行業正在經歷一個“綠色炒作周期”,這推動了行業的可持續發展。貝內迪托雖然認為這將通過不同的方式體現出來,但他解釋說,碳抵消現在已經成為最重要的舉措之一。加密公司在未來幾年將繼續面臨來自投資者、貸款人和監管者對脫碳的要求。隨著面臨的壓力越來越大,碳抵消變得尤為重要。(人民微看點)[2021/8/15 22:15:04]

那么,samczsun是如何成為如今的頂級白帽黑客的?鏈捕手在本文中將通過公開資料對他的過往經歷進行大致的梳理與歸納。

從samczsun的社交媒體資料來看,其最早的網絡動態是在2014年11月,當月他加入Github并在11-12月做出114項貢獻。

samczsun最早可追蹤的漏洞挖掘記錄則是在2016年1月,當時他在推特@Enjin官方推特,表示有嚴重的安全問題需要解決,隨后Enjin官推回復并提供了一個報告提交鏈接。這個Enjin,就是如今熱門NFT游戲平臺Enjin,不過當時該項目尚未進入加密與NFT賽道。

吳一風:Torum致力于打造加密行業社交+ DeFi + NFT 一站式生態圈:據官方消息,加密社交平臺Torum創始人兼執行長吳一風在中文社區AMA中表示,Torum致力于打造一個社交+ DeFi + NFT 的加密貨幣用戶一站式社交生態圈,將于今年五月份推出NFT商城,用戶可?鍵分享NFT到??的社交平臺,并具備創建?定義、程序化 NFT的功能。

同時吳一風還透露,Torum已擁有來自全球十余個國家的4萬余名注冊用戶,目前每月有雙位數的增長率,在2021年結束前將擁有10萬至20萬的加密貨幣行業用戶。

據悉,Torum已完成百萬美金量級的機構輪投資。計劃于5月中旬前完成INO,將發布五個等級的NFT卡牌,卡牌稀有度不同,內含平臺代幣XTM 數量不同,對應的質押挖礦加成不同。其中最低等級NFT卡牌定價200美金,內含1,400枚XTM。[2021/4/27 21:04:42]

2017年,samczsun在漏洞賞金平臺Hackerone提交多個項目漏洞,包括印度版美團Zomato、法律合同分析公司LegalRobot,并在博客發布過多篇漏洞分析文章。

CoinDesk報告:加密行業第一季度機構活動放緩,散戶興趣增加:根據CoinDesk Research撰寫的《2021年季度評論》,盡管2020年第四季度的行業增長主要是由機構對資產市場和基礎設施的參與推動的,但2021年第一季度機構投資者的活動似乎正在放緩,這種情況至少持續了幾個月。但是,某些指標表明散戶投資者和交易員的興趣正在增加,帶來了新的流量和投資模式。[2021/4/7 19:53:09]

samczsun首次公開對DeFi協議漏洞進行調查研究是在2019年7月,彼時他向0x協議披露其存在的一個智能合約漏洞,允許惡意行為者代表任何已批準的0x合約花費其資產的外部擁有賬戶(EOA)創建有效訂單,項目方也不得不關閉協議來修補漏洞,并從頭開始部署0xv2.1智能合約。在這次漏洞事件中,samczsun獲得了10萬美元賞金。

samczsun也從此正式開啟白帽黑客之路,以相當高產的漏洞研究迅速在DeFi行業走紅。

此后一年,伴隨著2020年的“De-Fi之夏”熱潮,Samczsun又發現了ENS、Livepeer、bZxNetwork、CurveFinance等諸多加密項目的潛在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用該漏洞耗盡智能合約,ENS漏洞可以使ENS用戶通過某種方式在將所有權轉讓給其他人后再度取回所有權,這些都是對項目發展產生重大負面影響的漏洞,足見samczsun貢獻之大。

“構建軟件的一個常見誤解是,如果系統中的每個組件都經過單獨驗證是安全的,那么系統本身也是安全的。這種信念在DeFi中得到了最好的說明,在DeFi中,可組合性是開發人員的第二天性。不幸的是,雖然組合兩個組件在大多數情況下可能是安全的,但只需要一個漏洞就會對數百甚至數千名無辜用戶造成嚴重的經濟損失。”Samczsun在發現眾多DeFi項目漏洞后做出如是總結,“安全的組件也可以聚集在一起,使得某些東西變得不安全。”

2020年初,samczsun還在Gitcoin平臺發起贈款,并成為Gitocin第五輪贈款活動募資最多的對象。同期,samczsun也加入加密安全公司TrailofBits擔任安全工程師。

至2020年9月,已經在DeFi安全領域頗具名氣的samczsun在Paradigm創始人邀請下,成為該投資機構的研究合伙人,以“幫助評估潛在投資組合公司的安全狀況,協助當前投資組合公司,推進以太坊生態系統的整體安全。”

以太坊執行層漏洞賞金排行榜

此后至今,samczsun繼續其漏洞披露的慣例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等項目,其中Rari代碼漏洞可能會導致Fuse池所有可借用資產被盜。在以太坊基金會公布的以太坊執行層漏洞賞金排行榜上,samczsun也長期位居第一名。此外,samczsun還曾助dYdX、GelatoNetwork等項目方緊急處理漏洞事件。

其中,最令samczsun名聲大噪的案例當屬MISO漏洞事件,幫助項目方避免了高達3.5億美元的資金損失。

2021年8月17日,當samczsun注意到SushiSwapIDO平臺MISO正在進行史上最大規模的IDO時,他隨后在Etherscan上打開MISO的智能合約,很快發現initMarket功能沒有訪問控制,initAuction調用的函數也不包含訪問控制檢查。

具體而言,這個漏洞會MISO錯誤地處理荷蘭式拍賣中的失敗事務,即智能合約不會拒絕超過拍賣代幣上限的交易,反而是在拍賣結束后退款給用戶。因此,攻擊者可以利用MISO平臺上的漏洞免費競拍,并獲得提交金額和當前出價間的差額退款,直到耗盡合約中的所有資金。也就是說,這個漏洞會使超過該項目募集的10.9萬個ETH面臨被盜風險。

意識到漏洞的嚴重性后,samczsun聯系到Sushi團隊并進行電話會議告知具體漏洞,隨后又與項目方密切溝通對智能合約中的資金進行緊急處理,最終在三個小時內解決該次危機。事后,samczsun獲得Sushi團隊的100萬USDC賞金獎勵。

在事后接受Immunefi采訪時,samczsun用“興奮和恐懼的奇怪組合”來描述發現此次漏洞的心情。“興奮,源于你剛剛找到了你一直在尋找的東西。恐懼,因為時鐘正在滴答作響,每過一秒,其他人就會發現同樣的錯誤。我的心率上升與風險量成正比。”

經此一役,samczsun的影響力從安全圈子拓展到整個加密行業,成為行業內最知名的白帽黑客與加密安全研究者。

不過,samczsun的突出貢獻也隱約暗示著一個不安與殘酷的事實,即加密安全的生態仍然相當脆弱,盡管少數像samczsun的白帽黑客憑借高度的行業責任感與道德感選擇向項目方披露,但大多數黑客在發現漏洞后選擇主動攻擊從而實現更多獲利。

這也導致今年以來各類安全事故仍然接連發生在加密行業,類似Ronin跨鏈橋被盜超6億美元、RariCapital被盜8000萬美元、BeanstalkFarms被盜超8000萬美元等事件一次又一次沖擊著加密社區的信心。

samczsun的所有貢獻,是行業之幸,但也折射出行業之悲。

注:關于samczsun?如何理解加密行業黑客生態、如何具體發掘漏洞,可參見《對話“加密蝙蝠俠”samczsun:成為白帽黑客是一種怎樣的體驗?》。

Tags:SUNSAMAMCEFIsun幣最新價格SAMAGAMC幣DeFiChain

火必APP
RAC:IOSG Ventures:預言機賽道圖譜漫談

作者:Sally,IOSGVentures在認識到預言機所扮演角色的重要性后,我們認為有必要對預言機賽道進行更深入的調研和總結。因此,我們首先對市場上的主流的預言機產品進行了系統性的梳理.

1900/1/1 0:00:00
UST:Terra 分崩離析,其生態項目該何去何從?

作者:十文,星球日報 回顧?Terra?過去一年的發展,LUNA的價格最高達到119.18美元,市值也曾達到410億美元,其生態業已推出了超過100個項目.

1900/1/1 0:00:00
DAP:開發者必備實用手冊:構建區塊鏈應用程序最佳工具一覽

作者:EmmanuelAwosika原文標題:《20+BlockchainDevelopmentTools》編譯:ChinaDeFi據報道,現在區塊鏈是發展最快的領域之一.

1900/1/1 0:00:00
剖析BSC頭部游戲X World Games: 一個GameFi項目的得失 | CatcherVC Research

研究員:Kit,CatcherVC 一、總摘要 項目簡介:XWG是一個區塊鏈游戲平臺,致力成為鏈游的OpenSea。其代幣$XWG已經于BSC上發布.

1900/1/1 0:00:00
TER:Terra 研究員 FatMan:Babel Finance 當前面臨九位數的虧損

鏈捕手消息,Terra研究員FatMan發推表示,經核實的消息人士證實,加密金融服務商BabelFinance?當前面臨九位數的虧損.

1900/1/1 0:00:00
ETH:晚報 | BitMEX 證實已清算三箭資本倉位;Babel Finance 暫停產品贖回和提幣功能

整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”1、BitMEX證實已清算三箭資本倉位,知情人士稱虧空約600萬美元據TheBlock報道,三位知情人士透露.

1900/1/1 0:00:00
ads