区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > AVAX > 正文

MIS:长期位居以太坊执行层漏洞赏金榜榜首 Samczsun的白帽黑客之路_BTC

作者:

时间:

「Uup?」??

这句来自samczsun的询问,是任何DeFi项目方最害怕收到的消息之一,因为这很可能意味着samczsun发现了该项目智能合约存在严重漏洞,用户资产随时有可能被黑客盗走。

在加密世界,各类协议的智能合约漏洞屡见不鲜,成为黑客眼中诱人的「肥肉」。据FootprintAnalytics统计,2021年至少90个DeFi项目遭遇各种攻击,初始损失金额超过10亿美元,给普通用户带来极大的损失。不过在黑客肆意妄为的同时,也有许多白帽黑客在帮助项目方提前发掘智能合约漏洞。

samczsun就是加密行业最为知名的白帽黑客,没有之一。过去几年,samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari、Tokenlon等。

Capriole Investments创始人:比特币的中长期前景非常乐观:数字资产管理公司Capriole Investments创始人Charles Edwards表示,比特币的基本面从未像现在这样好。从中长期来看,他认为BTC的前景非常乐观。例如,能量值一直处于历史高位,这表明BTC比以往任何时候都更有价值。当该指标上升时,从历史上看是非常看涨的。 这个较长期的指标可能表明,突破趋势倾向于牛市。(福布斯)[2020/7/21]

samczsun的正式身份是著名加密风投机构Paradigm研究合伙人,专注于Paradigm的投资组合公司以及对安全和相关主题的研究,他的所有公开发声几乎都是对加密项目漏洞的报告与分析,以保护加密生态的健康发展。

尽管samczsun曾表示会优先考虑审查投资组合公司计划发布新代码,但他披露漏洞的项目大部分都并非Paradigm的投资组合项目,例如Sushiswap、ENS、ForTube、Tokenlon等,这也使得他成为对DeFi生态乃至加密行业安全领域贡献最大、影响力最高的人物之一。

现场 | Dfund管理合伙人杨林苑:产业区块链落地需要时间 但长期持乐观态度:金色财经现场报道,在2019网易未来大会“原点·共生”分论坛区块链+实体经济论坛的圆桌环节,Dfund管理合伙人杨林苑表示,对于产业区块链短期持悲观态度,当前行业落地需要时间,如果从落地角度来讲,区块链天然带金融属性,所以泛金融的应用落地会更快一些,其他的链下应用方面,还存在难题。在需求方面,中介机构很多都在作假。区块链作为一个信用工具,能够给世界带来更好的改变,所以长期持乐观态度。[2019/11/23]

DragonflyCapital合伙人Haseeb近期就在采访中称,他认为samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,samczsun就会进来帮助挽救局面。

那么,samczsun是如何成为如今的顶级白帽黑客的?链捕手在本文中将通过公开资料对他的过往经历进行大致的梳理与归纳。

声音 | 褚康:BTC内在的强烈需求性和不稳定的国际大环境,都会让BTC的价值在长期有极充足的上涨空间:美国证券交易委员会(SEC)已将10月13日定为批准Bitwise Investments比特币ETF的最后期限。针对此事,金色财经采访了犇睿资本创始合伙人褚康,褚康表示,不能对批准寄予较高的期望,批准的概率不是很大。ETF是为普通投资者提供安全进入比特币投资领域的机会,这就要看市场的风险和有效性。

风险上,市场共识短期内比较弱,即二级市场价格在第四季度阻力会比较大,Libra这种有全球影响力的项目短期内的不确定性还太高,不能带来实质性利好。

有效性上,看主要金融地区的监管,不管是如今数量上更多的合规交易所,还是9月份的Bakkt期货,交易量都没有达到预期,反而展示了一个“低效的市场”。

需要明确的是,ETF只会在关键时刻锦上添花,但BTC内在的强烈需求性,和不稳定的国际大环境,都会让BTC的价值在长期有极充足的上涨空间,从这个角度讲,ETF只是时间问题。[2019/10/9]

从samczsun的社交媒体资料来看,其最早的网络动态是在2014年11月,当月他加入Github并在11-12月做出114项贡献。

声音 | 李笑来:完美“错过”这轮“小阳春”,跟长期为友:李笑来微博称,完美“错过”这轮“小阳春”。该干嘛干嘛,永远是最好的策略。跟长期为友,短期就是陌路。 ????[2019/4/25]

samczsun最早可追踪的漏洞挖掘记录则是在2016年1月,当时他在推特@Enjin官方推特,表示有严重的安全问题需要解决,随后Enjin官推回复并提供了一个报告提交链接。这个Enjin,就是如今热门NFT游戏平台Enjin,不过当时该项目尚未进入加密与NFT赛道。

2017年,samczsun在漏洞赏金平台Hackerone提交多个项目漏洞,包括印度版美团Zomato、法律合同分析公司LegalRobot,并在博客发布过多篇漏洞分析文章。

samczsun首次公开对DeFi协议漏洞进行调查研究是在2019年7月,彼时他向0x协议披露其存在的一个智能合约漏洞,允许恶意行为者代表任何已批准的0x合约花费其资产的外部拥有账户(EOA)创建有效订单,项目方也不得不关闭协议来修补漏洞,并从头开始部署0xv2.1智能合约。在这次漏洞事件中,samczsun获得了10万美元赏金。

动态 | 许多长期休眠的比特币钱包再次活跃起来:据newsbtc报道,加密产品评级公司Flipside Crypto的数据显示,许多长期休眠的比特币钱包再次活跃起来,这可能意味着数字资产空间可能会出现更大的价格波动。Flipside Crypto声称,相当数量的比特币持有者在六个月至两年半的时间内没有使用过他们的钱包,但他们最近一直在移动他们的加密货币。研究人员表示,这一趋势始于去年10月。[2019/1/12]

samczsun也从此正式开启白帽黑客之路,以相当高产的漏洞研究迅速在DeFi行业走红。

此后一年,伴随着2020年的「De-Fi之夏」热潮,Samczsun又发现了ENS、Livepeer、bZxNetwork、CurveFinance等诸多加密项目的潜在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用该漏洞耗尽智能合约,ENS漏洞可以使ENS用户通过某种方式在将所有权转让给其他人后再度取回所有权,这些都是对项目发展产生重大负面影响的漏洞,足见samczsun贡献之大。

「构建软件的一个常见误解是,如果系统中的每个组件都经过单独验证是安全的,那么系统本身也是安全的。这种信念在DeFi中得到了最好的说明,在DeFi中,可组合性是开发人员的第二天性。不幸的是,虽然组合两个组件在大多数情况下可能是安全的,但只需要一个漏洞就会对数百甚至数千名无辜用户造成严重的经济损失。」Samczsun在发现众多DeFi项目漏洞后做出如是总结,「安全的组件也可以聚集在一起,使得某些东西变得不安全。」

2020年初,samczsun还在Gitcoin平台发起赠款,并成为Gitocin第五轮赠款活动募资最多的对象。同期,samczsun也加入加密安全公司TrailofBits担任安全工程师。

至2020年9月,已经在DeFi安全领域颇具名气的samczsun在Paradigm创始人邀请下,成为该投资机构的研究合伙人,以「帮助评估潜在投资组合公司的安全状况,协助当前投资组合公司,推进以太坊生态系统的整体安全。」

以太坊执行层漏洞赏金排行榜此后至今,samczsun继续其漏洞披露的惯例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等项目,其中Rari代码漏洞可能会导致Fuse池所有可借用资产被盗。在以太坊基金会公布的以太坊执行层漏洞赏金排行榜上,Samczsun也长期位居第一名。此外,samczsun还曾助dYdX、GelatoNetwork等项目方紧急处理漏洞事件。

其中,最令samczsun名声大噪的案例当属MISO漏洞事件,帮助项目方避免了高达3.5亿美元的资金损失。

2021年8月17日,当samczsun注意到SushiSwapIDO平台MISO正在进行史上最大规模的IDO时,他随后在Etherscan上打开MISO的智能合约,很快发现initMarket功能没有访问控制,initAuction调用的函数也不包含访问控制检查。

具体而言,这个漏洞会MISO错误地处理荷兰式拍卖中的失败事务,即智能合约不会拒绝超过拍卖Token上限的交易,反而是在拍卖结束后退款给用户。因此,攻击者可以利用MISO平台上的漏洞免费竞拍,并获得提交金额和当前出价间的差额退款,直到耗尽合约中的所有资金。也就是说,这个漏洞会使超过该项目募集的10.9万个ETH面临被盗风险。

意识到漏洞的严重性后,samczsun联系到Sushi团队并进行电话会议告知具体漏洞,随后又与项目方密切沟通对智能合约中的资金进行紧急处理,最终在三个小时内解决该次危机。事后,Samczsun获得Sushi团队的100万USDC赏金奖励。

在事后接受Immunefi采访时,samczsun用「兴奋和恐惧的奇怪组合」来描述发现此次漏洞的心情。「兴奋,源于你刚刚找到了你一直在寻找的东西。恐惧,因为时钟正在滴答作响,每过一秒,其他人就会发现同样的错误。我的心率上升与风险量成正比。」

经此一役,samczsun的影响力从安全圈子拓展到整个加密行业,成为行业内最知名的白帽黑客与加密安全研究者。

不过,samczsun的突出贡献也隐约暗示着一个不安与残酷的事实,即加密安全的生态仍然相当脆弱,尽管少数像Samczsun的白帽黑客凭借高度的行业责任感与道德感选择向项目方披露,但大多数黑客在发现漏洞后选择主动攻击从而实现更多获利。

这也导致今年以来各类安全事故仍然接连发生在加密行业,类似Ronin跨链桥被盗超6亿美元、RariCapital被盗8000万美元、BeanstalkFarms被盗超8000万美元等事件一次又一次冲击着加密社区的信心。

samczsun的所有贡献,是行业之幸,但也折射出行业之悲。

来源:金色财经

标签:DEFBTC比特币MISdefy币是真是假BTCX币泰达币和比特币区别大吗Doge-1 Mission to the moon

AVAX热门资讯
ANC:Nansen 对 NFT 市场前景的 7 个看法_Pterosaur Finance

1.关于NFT的生命周期看历史NFT图表,从8月份开始一切都变了,NFT市场再没能达到去年8-9月份的销量和用户数。NFT市场一整年都在努力回到原来的水平——即使已经很接近,但还没有完全恢复.

加密货币:金色早报 | 欧洲央行行长:加密货币和 DeFi 可能对金融稳定构成真正风险_NFTFY

头条▌欧洲央行行长:加密货币和DeFi可能对金融稳定构成“真正风险”金色财经报道,欧洲中央银行行长ChristineLagarde表示,我们相信.

加密货币:Wintermute CEO:行业始于信仰 困境来自于「中心化」_李晨比特币5个亿爆仓怎么翻身

本文梳理自加密做市商WintermuteCEOMando在个人社交媒体平台上的观点,整理翻译如下:人们观察价格图表、BTC彩虹图、以前的减半规律等来HODL和选择抄底时机,很明显.

SUN:什么是 Vulcan Forged (PYR) 以及如何通过玩它来赚钱_AMC价格

VulcanForged是一款游戏赚钱游戏,允许玩家通过赢取、出售和升级他们的游戏内资产来赚取加密货币.

NFT:金色财金 | eBay、Uniswap纷纷收购NFT平台意味着什么?_LUN

牛市中,公司收购是为了加快增长;然而在熊市中,公司收购是为重整其业务,从而更好地经受住时代的考验.

UNA:2008 噩梦重现、千亿大所倒下、币圈“雷曼式”崩盘正在上演_LUNU价格

回望人类的金融史,危机总是惊人的相似,历史总在不断重演。而这次,高举着去中心化金融革命旗帜的币圈也并不例外,甚至危机到来的速度和爆发规模更加令人傻眼.