作者:谷昱,鏈捕手
“Uup?”
這句來自samczsun的詢問,是任何DeFi項目方最害怕收到的消息之一,因為這很可能意味著samczsun發現了該項目智能合約存在嚴重漏洞,用戶資產隨時有可能被黑客盜走。
在加密世界,各類協議的智能合約漏洞屢見不鮮,成為黑客眼中誘人的“肥肉”。據FootprintAnalytics統計,2021年至少90個DeFi項目遭遇各種攻擊,初始損失金額超過10億美元,給普通用戶帶來極大的損失。不過在黑客肆意妄為的同時,也有許多白帽黑客在幫助項目方提前發掘智能合約漏洞。
samczsun就是加密行業最為知名的白帽黑客,沒有之一。過去幾年,samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari、Tokenlon等。
samczsun的正式身份是著名加密風投機構Paradigm研究合伙人,專注于Paradigm的投資組合公司以及對安全和相關主題的研究,他的所有公開發聲幾乎都是對加密項目漏洞的報告與分析,以保護加密生態的健康發展。
Independent Reserve CEO:美國針對加密行業的敵對環境將把相關投資和創新推向海外:金色財經報道,加密貨幣交易所Independent Reserve首席執行官Adrian Przelozny表示,最近銀行業的困境不是由于“加密貨幣領域的任何失敗”,而是由銀行以“不負責任的方式”管理風險造成的。他補充說:“白宮最好檢討銀行業的做法。”
在談到SEC最近針對Coinbase的行動時,Przelozny表示,美國針對“加密行業的敵對環境”將把相關的“就業、投資和未來創新”推向海外。
Przelozny說,“新加坡、中國香港,可能還有澳大利亞”都在關注該行業的利益,可能會成為更好的投資目的地,這些國家“將獲得經濟利益”。(Cointelegraph)[2023/3/24 13:23:58]
盡管samczsun曾表示會優先考慮審查投資組合公司計劃發布新代碼,但他披露漏洞的項目大部分都并非Paradigm的投資組合項目,例如Sushiswap、ENS、ForTube、Tokenlon等,這也使得他成為對DeFi生態乃至加密行業安全領域貢獻最大、影響力最高的人物之一。
加密行業2月裁員人數降至570人,環比減少80%:3月1日消息,2月份加密行業裁員趨勢明顯放緩,裁員人數約為570人,較1月份的2850人減少80%。近期的裁員來自加密分析公司Elliptic和Messari,分別裁員10%和15%。
2月初Chainalysis裁員44名員工,占員工總數的4.8%。澳大利亞加密貨幣招聘人員NeilDundon表示,裁員激增是一個宏觀事件,不僅發生在Web3領域,而且在對長期衰退的擔憂推動下,整個技術領域也是如此。[2023/3/1 12:36:15]
DragonflyCapital合伙人Haseeb近期就在采訪中稱,他認為samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,samczsun就會進來幫助挽救局面。
那么,samczsun是如何成為如今的頂級白帽黑客的?鏈捕手在本文中將通過公開資料對他的過往經歷進行大致的梳理與歸納。
加密貨幣交易公司Currency.com加入英國加密行業自律組織CryptoUK:加密貨幣交易公司Currency.com將加入英國加密貨幣行業自律貿易協會CryptoUK。在周四的一份聲明中,CryptoUK表示,該公司將加入Binance.UK、Crypto.com、CryptoCompare、Electroneum、eToro、Ripple、BCB Group、Outlier Ventures和Simmons & Simmons,成為該監管協會的執行成員。除了與英國政府政策制定者合作開發加密貨幣監管框架外,執行成員還負責合作“引領協會的戰略方向”。
Currency.com表示,作為該組織的一員,它計劃“推動與監管機構和政策制定者的更多對話與合作”。該公司戰略主管Vitaliy Kedyk表示,為了適應加密貨幣日益增長的主流使用,監管和最佳實踐是必要的。(Cointelegraph)[2021/7/22 1:09:08]
從samczsun的社交媒體資料來看,其最早的網絡動態是在2014年11月,當月他加入Github并在11-12月做出114項貢獻。
動態 | 研究:8月份全球加密行業融資收益近一半來自風險投資:據Crypto.Watch消息,加密市場研究公司Inwara總結了8月份全球加密貨幣行業的融資情況。研究顯示,8月份全球區塊鏈和加密貨幣初創公司籌集的總資金達2.07億美元,比上個月減少26%,其中超過一半的收益來自風險投資(VC)。按國家劃分,美國融資額是最高的5420萬美元,韓國為3720萬美元,新加坡為1950萬美元。VC的融資額為1.07億美元,占總數的52%;IEO為8000萬美元,占總數的38.35%;ICO為2000萬美元,占總數的9.64%;STO為60萬美元,占總數的0.28%。[2019/9/10]
samczsun最早可追蹤的漏洞挖掘記錄則是在2016年1月,當時他在推特@Enjin官方推特,表示有嚴重的安全問題需要解決,隨后Enjin官推回復并提供了一個報告提交鏈接。這個Enjin,就是如今熱門NFT游戲平臺Enjin,不過當時該項目尚未進入加密與NFT賽道。
聲音 | 加密企業家:大規模的應用是釋放加密行業潛力的關鍵:據Cryptovest消息,加密企業家及數字貨幣愛好者Marc P. Bernegger近日在有關會議上表示,加密行業目前仍處于起步階段,還有很多的能促進行業進步的機會尚未解鎖。我們需要更多的數字貨幣應用,但大規模采用不僅僅是體現在技術方面,而是關于相關的價值提供。因為消費者不必知道他們每天使用的是什么應用程序或者產品,只要能為他們帶來某種價值。因此使加密行業為用戶帶來相關價值的認可才是推動更大規模采用并進入行業下一發展階段的關鍵。[2018/9/14]
2017年,samczsun在漏洞賞金平臺Hackerone提交多個項目漏洞,包括印度版美團Zomato、法律合同分析公司LegalRobot,并在博客發布過多篇漏洞分析文章。
samczsun首次公開對DeFi協議漏洞進行調查研究是在2019年7月,彼時他向0x協議披露其存在的一個智能合約漏洞,允許惡意行為者代表任何已批準的0x合約花費其資產的外部擁有賬戶(EOA)創建有效訂單,項目方也不得不關閉協議來修補漏洞,并從頭開始部署0xv2.1智能合約。在這次漏洞事件中,samczsun獲得了10萬美元賞金。
samczsun也從此正式開啟白帽黑客之路,以相當高產的漏洞研究迅速在DeFi行業走紅。
此后一年,伴隨著2020年的“De-Fi之夏”熱潮,Samczsun又發現了ENS、Livepeer、bZxNetwork、CurveFinance等諸多加密項目的潛在漏洞。
其中,CurveFinance的漏洞可以使任何人都可以利用該漏洞耗盡智能合約,ENS漏洞可以使ENS用戶通過某種方式在將所有權轉讓給其他人后再度取回所有權,這些都是對項目發展產生重大負面影響的漏洞,足見samczsun貢獻之大。
“構建軟件的一個常見誤解是,如果系統中的每個組件都經過單獨驗證是安全的,那么系統本身也是安全的。這種信念在DeFi中得到了最好的說明,在DeFi中,可組合性是開發人員的第二天性。不幸的是,雖然組合兩個組件在大多數情況下可能是安全的,但只需要一個漏洞就會對數百甚至數千名無辜用戶造成嚴重的經濟損失。”Samczsun在發現眾多DeFi項目漏洞后做出如是總結,“安全的組件也可以聚集在一起,使得某些東西變得不安全。”
2020年初,samczsun還在Gitcoin平臺發起贈款,并成為Gitocin第五輪贈款活動募資最多的對象。同期,samczsun也加入加密安全公司TrailofBits擔任安全工程師。
至2020年9月,已經在DeFi安全領域頗具名氣的samczsun在Paradigm創始人邀請下,成為該投資機構的研究合伙人,以“幫助評估潛在投資組合公司的安全狀況,協助當前投資組合公司,推進以太坊生態系統的整體安全。”
以太坊執行層漏洞賞金排行榜
此后至今,samczsun繼續其漏洞披露的慣例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等項目,其中Rari代碼漏洞可能會導致Fuse池所有可借用資產被盜。在以太坊基金會公布的以太坊執行層漏洞賞金排行榜上,samczsun也長期位居第一名。此外,samczsun還曾助dYdX、GelatoNetwork等項目方緊急處理漏洞事件。
其中,最令samczsun名聲大噪的案例當屬MISO漏洞事件,幫助項目方避免了高達3.5億美元的資金損失。
2021年8月17日,當samczsun注意到SushiSwapIDO平臺MISO正在進行史上最大規模的IDO時,他隨后在Etherscan上打開MISO的智能合約,很快發現initMarket功能沒有訪問控制,initAuction調用的函數也不包含訪問控制檢查。
具體而言,這個漏洞會MISO錯誤地處理荷蘭式拍賣中的失敗事務,即智能合約不會拒絕超過拍賣代幣上限的交易,反而是在拍賣結束后退款給用戶。因此,攻擊者可以利用MISO平臺上的漏洞免費競拍,并獲得提交金額和當前出價間的差額退款,直到耗盡合約中的所有資金。也就是說,這個漏洞會使超過該項目募集的10.9萬個ETH面臨被盜風險。
意識到漏洞的嚴重性后,samczsun聯系到Sushi團隊并進行電話會議告知具體漏洞,隨后又與項目方密切溝通對智能合約中的資金進行緊急處理,最終在三個小時內解決該次危機。事后,samczsun獲得Sushi團隊的100萬USDC賞金獎勵。
在事后接受Immunefi采訪時,samczsun用“興奮和恐懼的奇怪組合”來描述發現此次漏洞的心情。“興奮,源于你剛剛找到了你一直在尋找的東西。恐懼,因為時鐘正在滴答作響,每過一秒,其他人就會發現同樣的錯誤。我的心率上升與風險量成正比。”
經此一役,samczsun的影響力從安全圈子拓展到整個加密行業,成為行業內最知名的白帽黑客與加密安全研究者。
不過,samczsun的突出貢獻也隱約暗示著一個不安與殘酷的事實,即加密安全的生態仍然相當脆弱,盡管少數像samczsun的白帽黑客憑借高度的行業責任感與道德感選擇向項目方披露,但大多數黑客在發現漏洞后選擇主動攻擊從而實現更多獲利。
這也導致今年以來各類安全事故仍然接連發生在加密行業,類似Ronin跨鏈橋被盜超6億美元、RariCapital被盜8000萬美元、BeanstalkFarms被盜超8000萬美元等事件一次又一次沖擊著加密社區的信心。
samczsun的所有貢獻,是行業之幸,但也折射出行業之悲。
注:關于samczsun?如何理解加密行業黑客生態、如何具體發掘漏洞,可參見《對話“加密蝙蝠俠”samczsun:成為白帽黑客是一種怎樣的體驗?》。
Tags:SUNAMCSAMEFIsunshineranchBAMCethnographyasamethodusedefinity幣最新官方消息
撰文:AustinZhang,JonLi,AsymmetriesTechnologies智能合約的安全性問題一直是業界的一個重點話題,由于程序員的某些疏忽造成了思維和邏輯上的漏洞.
1900/1/1 0:00:00原標題:《FlavorsofStandaloneMultichainArchitecture》原作者:ShanavKMehta,JumpCrypto 編譯:郭倩雯,鏈捕手 概述 長期以來.
1900/1/1 0:00:00作者:?NFTGo 隨著NFT用戶數、交易量和市值的不斷攀升,釣魚者、黑客等不法分子也開始瞄準這個市場,進一步威脅NFT生態的安全.
1900/1/1 0:00:00鏈捕手消息,Bloktopia昨日在官方媒體宣布與ReadyPlayerMe達成合作,將允許Bloktopia用戶自定義頭像,并關聯虛擬身份探索元宇宙.
1900/1/1 0:00:00鏈捕手消息,加密風投機構VoltCapital為其第2支加密基金籌集5000萬美元,支持者包括AndreessenHorowitz普通合伙人MarcAndreessen和ChrisDixon、天.
1900/1/1 0:00:00作者:MercedesBent,Lightspeed 編譯:派蒙 每一次重大的技術變革最終都會催生出一大波新的消費技術公司.
1900/1/1 0:00:00