以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

長期位居以太坊執行層漏洞賞金榜榜首 Samczsun的白帽黑客之路_SAM:AMC

Author:

Time:1900/1/1 0:00:00

「Uup?」??

這句來自samczsun的詢問,是任何DeFi項目方最害怕收到的消息之一,因為這很可能意味著samczsun發現了該項目智能合約存在嚴重漏洞,用戶資產隨時有可能被黑客盜走。

在加密世界,各類協議的智能合約漏洞屢見不鮮,成為黑客眼中誘人的「肥肉」。據FootprintAnalytics統計,2021年至少90個DeFi項目遭遇各種攻擊,初始損失金額超過10億美元,給普通用戶帶來極大的損失。不過在黑客肆意妄為的同時,也有許多白帽黑客在幫助項目方提前發掘智能合約漏洞。

samczsun就是加密行業最為知名的白帽黑客,沒有之一。過去幾年,samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari、Tokenlon等。

加拿大要求養老基金披露加密風險:金色財經報道,加拿大政府表示,隨著渥太華加強對動蕩行業的監管,該國受聯邦監管的養老基金將需要向金融機構監管辦公室(OSFI)披露其加密資產敞口。政府在新的2023年預算計劃中表示:“為了幫助保護加拿大人的退休生活,2023年預算宣布政府將要求受聯邦監管的養老基金向OSFI披露其加密資產風險敞口。”預算計劃補充說,聯邦政府還將與各省和地區合作,討論該國最大的養老金計劃披露加密資產或相關活動的問題,這將確保加拿大人了解他們的養老金計劃可能接觸到加密資產。此舉是在FTX交易所等幾起備受矚目的破產案以及最近對加密貨幣友好的美國銀行Silvergate Bank和Signature Bank倒閉之后,暴露了投資者在該行業面臨的極端波動性。[2023/3/29 13:32:06]

samczsun的正式身份是著名加密風投機構Paradigm研究合伙人,專注于Paradigm的投資組合公司以及對安全和相關主題的研究,他的所有公開發聲幾乎都是對加密項目漏洞的報告與分析,以保護加密生態的健康發展。

委內瑞拉全面改革國家加密部門:金色財經報道,委內瑞拉總統Nicolás Maduro已宣布重組國家加密貨幣資產監管機構,西班牙語稱為 Sunacrip ,一個新的董事會將領導重組,由 Anabel Pereira Fernández 領導,目前沒有提供重組的任何進一步細節或具體原因,但據悉該董事會將為加密部門設定下一步計劃,旨在保護該國公民免受經濟制裁的負面影響,此外新的董事會結構沒有包括 Joselit Ramirez,他自 2018 年成立以來一直領導委內瑞拉的國家加密部門。(cointelgraph)[2023/3/20 13:14:10]

盡管samczsun曾表示會優先考慮審查投資組合公司計劃發布新代碼,但他披露漏洞的項目大部分都并非Paradigm的投資組合項目,例如Sushiswap、ENS、ForTube、Tokenlon等,這也使得他成為對DeFi生態乃至加密行業安全領域貢獻最大、影響力最高的人物之一。

DragonflyCapital合伙人Haseeb近期就在采訪中稱,他認為samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,samczsun就會進來幫助挽救局面。

NBA、NBPA與SORARE聯合推出基于NFT的奇幻游戲:9月7日消息,NBA、NBPA與SORARE聯合發布一款具有收藏價值的NFT夢幻籃球游戲,用戶將能夠收集NFT卡牌并為公開比賽建立陣容。[2022/9/7 13:14:43]

那么,samczsun是如何成為如今的頂級白帽黑客的?鏈捕手在本文中將通過公開資料對他的過往經歷進行大致的梳理與歸納。

從samczsun的社交媒體資料來看,其最早的網絡動態是在2014年11月,當月他加入Github并在11-12月做出114項貢獻。

samczsun最早可追蹤的漏洞挖掘記錄則是在2016年1月,當時他在推特@Enjin官方推特,表示有嚴重的安全問題需要解決,隨后Enjin官推回復并提供了一個報告提交鏈接。這個Enjin,就是如今熱門NFT游戲平臺Enjin,不過當時該項目尚未進入加密與NFT賽道。

巴西稅務機關:7月巴西使用加密貨幣人數超100萬:金色財經報道,巴西稅務機關RFB披露了與7月份有關的加密貨幣報表數據。本月有超過100萬巴西人申報使用加密貨幣。這是自2019年以來報告的最高人數。相比之下,在2022年5月,只有36.5萬公民向RFB報告他們的加密貨幣持有量和交易。此外,統計數據顯示,女性在該國使用加密貨幣的情況越來越活躍。根據數據,女性進行的加密貨幣交易數量上升了4%,該群體在7月份的交易中占了近20%。

據悉,巴西法律規定,所有加密貨幣持有者必須向該機構報告他們的信息,即使沒有使用中心化交易所進行交易。(Bitcoin.com)[2022/9/7 13:13:44]

2017年,samczsun在漏洞賞金平臺Hackerone提交多個項目漏洞,包括印度版美團Zomato、法律合同分析公司LegalRobot,并在博客發布過多篇漏洞分析文章。

samczsun首次公開對DeFi協議漏洞進行調查研究是在2019年7月,彼時他向0x協議披露其存在的一個智能合約漏洞,允許惡意行為者代表任何已批準的0x合約花費其資產的外部擁有賬戶(EOA)創建有效訂單,項目方也不得不關閉協議來修補漏洞,并從頭開始部署0xv2.1智能合約。在這次漏洞事件中,samczsun獲得了10萬美元賞金。

Tether聯合創始人:UST崩盤或是大多數算法穩定幣的終結:6月2日消息,Tether聯合創始人兼BLOCK聯合創始人Reeve Collins表示,UST崩盤可能是大多數算法穩定幣的終結。Collins稱:“像UST這樣的算法穩定幣不太可能存活下來。在過去的幾個月里,很多人都套現了UST和LUNA。他們提前知算法穩定幣UST是不可持續的,所以這種崩盤產生了級聯效應。這可能是大多數算法穩定幣的終結。”(CNBC)[2022/6/2 3:58:25]

samczsun也從此正式開啟白帽黑客之路,以相當高產的漏洞研究迅速在DeFi行業走紅。

此后一年,伴隨著2020年的「De-Fi之夏」熱潮,Samczsun又發現了ENS、Livepeer、bZxNetwork、CurveFinance等諸多加密項目的潛在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用該漏洞耗盡智能合約,ENS漏洞可以使ENS用戶通過某種方式在將所有權轉讓給其他人后再度取回所有權,這些都是對項目發展產生重大負面影響的漏洞,足見samczsun貢獻之大。

「構建軟件的一個常見誤解是,如果系統中的每個組件都經過單獨驗證是安全的,那么系統本身也是安全的。這種信念在DeFi中得到了最好的說明,在DeFi中,可組合性是開發人員的第二天性。不幸的是,雖然組合兩個組件在大多數情況下可能是安全的,但只需要一個漏洞就會對數百甚至數千名無辜用戶造成嚴重的經濟損失。」Samczsun在發現眾多DeFi項目漏洞后做出如是總結,「安全的組件也可以聚集在一起,使得某些東西變得不安全。」

2020年初,samczsun還在Gitcoin平臺發起贈款,并成為Gitocin第五輪贈款活動募資最多的對象。同期,samczsun也加入加密安全公司TrailofBits擔任安全工程師。

至2020年9月,已經在DeFi安全領域頗具名氣的samczsun在Paradigm創始人邀請下,成為該投資機構的研究合伙人,以「幫助評估潛在投資組合公司的安全狀況,協助當前投資組合公司,推進以太坊生態系統的整體安全。」

以太坊執行層漏洞賞金排行榜此后至今,samczsun繼續其漏洞披露的慣例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等項目,其中Rari代碼漏洞可能會導致Fuse池所有可借用資產被盜。在以太坊基金會公布的以太坊執行層漏洞賞金排行榜上,Samczsun也長期位居第一名。此外,samczsun還曾助dYdX、GelatoNetwork等項目方緊急處理漏洞事件。

其中,最令samczsun名聲大噪的案例當屬MISO漏洞事件,幫助項目方避免了高達3.5億美元的資金損失。

2021年8月17日,當samczsun注意到SushiSwapIDO平臺MISO正在進行史上最大規模的IDO時,他隨后在Etherscan上打開MISO的智能合約,很快發現initMarket功能沒有訪問控制,initAuction調用的函數也不包含訪問控制檢查。

具體而言,這個漏洞會MISO錯誤地處理荷蘭式拍賣中的失敗事務,即智能合約不會拒絕超過拍賣Token上限的交易,反而是在拍賣結束后退款給用戶。因此,攻擊者可以利用MISO平臺上的漏洞免費競拍,并獲得提交金額和當前出價間的差額退款,直到耗盡合約中的所有資金。也就是說,這個漏洞會使超過該項目募集的10.9萬個ETH面臨被盜風險。

意識到漏洞的嚴重性后,samczsun聯系到Sushi團隊并進行電話會議告知具體漏洞,隨后又與項目方密切溝通對智能合約中的資金進行緊急處理,最終在三個小時內解決該次危機。事后,Samczsun獲得Sushi團隊的100萬USDC賞金獎勵。

在事后接受Immunefi采訪時,samczsun用「興奮和恐懼的奇怪組合」來描述發現此次漏洞的心情。「興奮,源于你剛剛找到了你一直在尋找的東西。恐懼,因為時鐘正在滴答作響,每過一秒,其他人就會發現同樣的錯誤。我的心率上升與風險量成正比。」

經此一役,samczsun的影響力從安全圈子拓展到整個加密行業,成為行業內最知名的白帽黑客與加密安全研究者。

不過,samczsun的突出貢獻也隱約暗示著一個不安與殘酷的事實,即加密安全的生態仍然相當脆弱,盡管少數像Samczsun的白帽黑客憑借高度的行業責任感與道德感選擇向項目方披露,但大多數黑客在發現漏洞后選擇主動攻擊從而實現更多獲利。

這也導致今年以來各類安全事故仍然接連發生在加密行業,類似Ronin跨鏈橋被盜超6億美元、RariCapital被盜8000萬美元、BeanstalkFarms被盜超8000萬美元等事件一次又一次沖擊著加密社區的信心。

samczsun的所有貢獻,是行業之幸,但也折射出行業之悲。

來源:金色財經

Tags:SUNSAMAMCEFIsunny幣未來前景samoy幣騙局ITAMCUBEeFin Decentralized

加密貨幣
技術分析:DOGE、SHIB、BABYDOGE、CATE、FLOKI 和 SAITAMA(6 月 - 第 3 周)_CARD:BULLDOG幣

在上周的分析中,我們看到memecoins找到了短期支撐。從那時起,我們看到了向上的反彈和更高的高點.

1900/1/1 0:00:00
比特幣、以太坊2022-0622晚間分析、昨日1180空順利下跌1060、21700空順利下跌20000_COIN:ETH

比特幣、以太坊2022-0622晚間分析昨日強調了不追漲,最終沖高回落,完全符合預期不知大家是否按照策略參與了高位空?策略回顧:大餅21500-21800空,行情最高21700.

1900/1/1 0:00:00
加密市場迎來新歷史周期 看JPEX的“穩”與“健”_PEX:mexcglobal這個可靠么

加密貨幣交易平臺始終在行業內扮演著重要的角色,并且它的安全始終關系到投資者資產的安危。從行業早期開始,加密貨幣交易平臺賽道就不斷出現“暴雷”現象.

1900/1/1 0:00:00
瘋狂的6.18 以太坊開始了打折模式 !_STE:TET

誰也沒想到,在6.18期間,市場的二把手也開啟了“打折”模式。6月8日,據數據,一個巨鯨地址用18398個stETH換取了17924個ETH,隨后爆出stETH的七大機構持有者之一的Alamed.

1900/1/1 0:00:00
盤中寶——比特幣底部或已開始形成 比特幣短線預計維持震蕩_WEB3:BTCA幣

BitcoinSuisse董事GilesKeating認為,一些真正過剩的杠桿現在已經被趕出系統,底部開始形成.

1900/1/1 0:00:00
Foresight Ventures: 打破「圍墻花園」 Web3 重塑社交范式

社交范式變革是一場以「平臺為中心」到「用戶為中心」的社交文藝復興,新敘事包括五個關鍵主題:社交圖譜、去中心化身份、隱私保護、可組合性、代幣化.

1900/1/1 0:00:00
ads