月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 聚币 > 正文

AMC:加密行业顶级白帽黑客Samczsun是如何诞生的?_SUN

作者:

时间:1900/1/1 0:00:00

原文作者:谷昱

作为Paradigm的研究合伙人兼安全主管,Samczsun同时也是加密行业最为知名的白帽黑客,没有之一。过去几年,Samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari等。

DragonflyCapital合伙人Haseeb近期就在一次采访中称,他认为Samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,Samczsun就会进来帮助挽救局面。那么,Samczsun是如何成为如今的顶级白帽黑客的?

「Uup?」

这句来自Samczsun的询问,是任何DeFi项目方最害怕收到的消息之一,因为这很可能意味着Samczsun发现了该项目智能合约存在严重漏洞,用户资产随时有可能被黑客盗走。

在加密世界,各类协议的智能合约漏洞屡见不鲜,成为黑客眼中诱人的「肥肉」。据FootprintAnalytics统计,2021年至少90个DeFi项目遭遇各种攻击,初始损失金额超过10亿美元,给普通用户带来极大的损失。不过在黑客肆意妄为的同时,也有许多白帽黑客在帮助项目方提前发掘智能合约漏洞。

美SEC主席:Kraken案件应该让加密行业警觉:金色财经报道,美国证券交易委员会(SEC)主席Gary Gensler周五在CNBC节目中表示,该机构昨天针对加密货币交易所Kraken采取的行动应该让加密行业警觉。他说,像Kraken这样的公司可以提供投资合同,但他们必须进行全面、公平和真实的披露。这真的应该让这个市场上的每个参与者都注意到,无论你称之为借贷、盈利、收益率,是否提供所谓的年收益率,其他平台应该注意到这一点并寻求合规。

金色财经此前报道,SEC与Kraken交易所就其质押计划相关指控达成和解, Kraken关闭美国质押服务,并支付3000万美元罚款。[2023/2/11 12:00:09]

Samczsun就是加密行业最为知名的匿名白帽黑客,没有之一。过去几年,Samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari、Tokenlon等。

Samczsun的正式身份是著名加密风投机构Paradigm研究合伙人,专注于Paradigm的投资组合公司以及对安全和相关主题的研究,他的所有公开发声几乎都是对加密项目漏洞的报告与分析,以保护加密生态的健康发展。

印度加密行业计划成立新的独立协会,以与政府就政策进行联系:7月19日消息,印度加密货币行业正在寻求创建一个独立的协会,与政府就政策进行联系,并与相关利益相关者强调问题。

据Economic Times报道,主要利益相关者已经参与了初步谈判,但该协会预计不会立即成立。

近日消息,据三位知情人士透露,代表印度加密生态系统利益的政策机构区块链和加密资产委员会(BACC)已被印度互联网和移动协会(IAMAI)解散。知情人士表示,该决定是由IAMAI做出的,是其在与行业利益相关者和加密货币交易所代表举行的视频电话会议中宣布的“集体决定”,而并未与BACC讨论。(Forkast)[2022/7/19 2:22:42]

尽管Samczsun曾表示会优先考虑审查投资组合公司计划发布新代码,但他披露漏洞的项目大部分都并非Paradigm的投资组合项目,例如Sushiswap、ENS、ForTube、Tokenlon等,这也使得他成为对DeFi生态乃至加密行业安全领域贡献最大、影响力最高的人物之一。

拜登加密行政命令中 “风险”提及47次,“机遇”仅有2次:金色财经报道,昨天白宫发布拜登签署加密行政法令的情况说明书,其中提到美国数字资产政策包括消费者和投资者保护、金融稳定、非法金融活动、美国在全球金融系统及经济竞争中的领先地位、金融包容性以及负责任创新6大项。但通过分析这份加密行政命令全文发现,其中“风险”(risk)提及47次,“机遇”(opportunity)仅有2次,这意味着该行政命令严重偏向风险,几乎完全忽略了加密新技术可能带来的机会。(Trustnode)[2022/3/10 13:49:47]

DragonflyCapital合伙人Haseeb近期就在一次采访中称,他认为samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,Samczsun就会进来帮助挽救局面。

那么,Samczsun是如何成为如今的顶级白帽黑客的?链捕手在本文中将通过公开资料对他的过往经历进行大致的梳理与归纳。

美国OCC代理署长:监管稳定币发行商可以帮助加密行业的创新蓬勃发展:金色财经报道,美国货币监理署(OCC)代理署长周四就稳定币监管的必要性发表讲话,Michael Hsu表示,虽然创新在不确定的环境中茁壮成长,但坚实的基础可以帮助,特别是在涉及金钱和信任的时候。像监管银行一样监管稳定币发行商,可以帮助加密货币行业的创新蓬勃发展。(coingape)[2022/1/14 8:49:15]

从Samczsun的社交媒体资料来看,其最早的网络动态是在2014年11月,当月他加入Github并在11-12月做出114项贡献。

Samczsun最早可追踪的漏洞挖掘记录则是在2016年1月,当时他在推特@Enjin官方推特,表示有严重的安全问题需要解决,随后Enjin官推回复并提供了一个报告提交链接。这个Enjin,就是如今热门NFT游戏平台Enjin,不过当时该项目尚未进入加密与NFT赛道。

2017年,Samczsun在漏洞赏金平台Hackerone提交多个项目漏洞,包括印度版美团Zomato、法律合同分析公司LegalRobot,并在博客发布过多篇漏洞分析文章。

美国SEC委员Hester Peirce:加密行业有必要认真对待美国AML和KYC法规:美国证券交易委员会(SEC)委员Hester Peirce在接受Unchained Podcast的采访时表示,美国司法部(DOJ)和美国商品期货交易委员会(CFTC)对BitMEX提出的最新指控引发了加密行业对美国反(AML)和了解您的客户(KYC)法规的关注,向加密行业传达了“当有产品和服务涉及到美国用户时需要强制执行美国法律”的信息。Hester Peirce还讨论了SEC对比特币交易所交易基金(ETF)的明显抵触,不过其指出这对投资者并不公平。(Cointelegraph)[2020/10/15]

Samczsun首次公开对DeFi协议漏洞进行调查研究是在2019年7月,彼时他向0x协议披露其存在的一个智能合约漏洞,允许恶意行为者代表任何已批准的0x合约花费其资产的外部拥有账户(EOA)创建有效订单,项目方也不得不关闭协议来修补漏洞,并从头开始部署0xv2.1智能合约。在这次漏洞事件中,Samczsun获得了10万美元赏金。

Samczsun也从此正式开启白帽黑客之路,以相当高产的漏洞研究迅速在DeFi行业走红。

此后一年,伴随着2020年的「DeFi之夏」热潮,Samczsun又发现了ENS、Livepeer、bZxNetwork、CurveFinance等诸多加密项目的潜在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用该漏洞耗尽智能合约,ENS漏洞可以使ENS用户通过某种方式在将所有权转让给其他人后再度取回所有权,这些都是对项目发展产生重大负面影响的漏洞,足见Samczsun贡献之大。

「构建软件的一个常见误解是,如果系统中的每个组件都经过单独验证是安全的,那么系统本身也是安全的。这种信念在DeFi中得到了最好的说明,在DeFi中,可组合性是开发人员的第二天性。不幸的是,虽然组合两个组件在大多数情况下可能是安全的,但只需要一个漏洞就会对数百甚至数千名无辜用户造成严重的经济损失。」Samczsun在发现众多DeFi项目漏洞后做出如是总结,「安全的组件也可以聚集在一起,使得某些东西变得不安全。」

2020年初,Samczsun还在Gitcoin平台发起赠款,并成为Gitocin第五轮赠款活动募资最多的对象。同期,Samczsun也加入加密安全公司TrailofBits担任安全工程师。

至2020年9月,已经在DeFi安全领域颇具名气的Samczsun在Paradigm创始人邀请下,成为该投资机构的研究合伙人,以「帮助评估潜在投资组合公司的安全状况,协助当前投资组合公司,推进以太坊生态系统的整体安全。」

DODO、Rari、Tokenlon、ForTube、BendDAO等项目,其中Rari代码漏洞可能会导致Fuse池所有可借用资产被盗。在以太坊基金会公布的以太坊执行层漏洞赏金排行榜上,Samczsun也长期位居第一名。此外,Samczsun还曾助dYdX、GelatoNetwork等项目方紧急处理漏洞事件。

其中,最令Samczsun名声大噪的案例当属MISO漏洞事件,帮助项目方避免了高达3.5亿美元的资金损失。

2021年8月17日,当Samczsun注意到SushiSwapIDO平台MISO正在进行史上最大规模的IDO时,他随后在Etherscan上打开MISO的智能合约,很快发现initMarket功能没有访问控制,initAuction调用的函数也不包含访问控制检查。

具体而言,这个漏洞会MISO错误地处理荷兰式拍卖中的失败事务,即智能合约不会拒绝超过拍卖代币上限的交易,反而是在拍卖结束后退款给用户。因此,攻击者可以利用MISO平台上的漏洞免费竞拍,并获得提交金额和当前出价间的差额退款,直到耗尽合约中的所有资金。也就是说,这个漏洞会使超过该项目募集的10.9万个ETH面临被盗风险。

意识到漏洞的严重性后,Samczsun联系到Sushi团队并进行电话会议告知具体漏洞,随后又与项目方密切沟通对智能合约中的资金进行紧急处理,最终在三个小时内解决该次危机。事后,Samczsun获得Sushi团队的100万USDC赏金奖励。

在事后接受Immunefi采访时,Samczsun用「兴奋和恐惧的奇怪组合」来描述发现此次漏洞的心情。「兴奋,源于你刚刚找到了你一直在寻找的东西。恐惧,因为时钟正在滴答作响,每过一秒,其他人就会发现同样的错误。我的心率上升与风险量成正比。」

经此一役,Samczsun的影响力从安全圈子拓展到整个加密行业,成为行业内最知名的白帽黑客与加密安全研究者。

不过,Samczsun的突出贡献也隐约暗示着一个不安与残酷的事实,即加密安全的生态仍然相当脆弱,各类项目的安全意识与防御能力参差不齐,尽管少数像Samczsun的白帽黑客凭借高度的行业责任感与道德感选择向项目方披露,但多数黑客在发现漏洞后选择主动攻击从而实现更多获利。

这也导致今年以来各类安全事故仍然接连发生在加密行业,类似Ronin跨链桥被盗超6亿美元、RariCapital被盗8000万美元、BeanstalkFarms被盗超8000万美元等重大安全事件一次又一次冲击着加密社区的信心,并导致DeFi用户遭遇巨大损失。

Samczsun的所有贡献,是行业之幸,但也折射出行业之悲。

标签:AMCSAMSUNEFITAMCSamsunspor Fan TokenTsunami financeXDEFI Governance Token

聚币热门资讯
区块链:美股重挫!道指失守3万点接近熊市,纳指大跌逾4%_VERS

中新经纬6月17日电美东时间周四,美股三大指数大幅收跌。道指收跌741.46点,跌幅为2.42%,报29927.07点,自2021年1月以来首次跌破3万点.

1900/1/1 0:00:00
SOL:Solend闹剧背后的「DeFi道德悖论」_LANA

作者?|?Azuma编辑?|?郝方舟出品?|?Odaily星球日报Solana之上最大的借贷协议Solend这两天上演了一出闹剧.

1900/1/1 0:00:00
EEL:EEL链游即将上线目前内测阶段并获得50万u的融资_ELE

ErosEndlessDEFI+NFT+游戏+元宇宙ErosEndless的元宇宙始于游戏,但绝不止于此.

1900/1/1 0:00:00
NFT:基于NFT的“社区即服务”初创公司Afropolitan完成210万美元pre-seed轮融资_Bitcapital coin

金色财经报道,基于NFT的“社区即服务”初创公司Afropolitan宣布完成210万pre-seed轮融资.

1900/1/1 0:00:00
THE:解读传统四类游戏玩家类型,Web3游戏可以从中学到什么?_CHA

原文作者:Sensei.p2e原文编译:TechFlowinternGamefi依然是Web3大海中恶魔果实,其破圈和吸金能力也许能够为下一轮牛市掀开新的篇章,但其缺点也显而易见.

1900/1/1 0:00:00
REV:REVOLAND (REVO)_rev币局

一、项目介绍Revoland是一款基于区块链技术的电子竞技游戏。你可以聚集你的朋友,组建一个团队,与他人战斗,并仅凭你的技能获得象征性的奖励.

1900/1/1 0:00:00