原文作者:谷昱
作为Paradigm的研究合伙人兼安全主管,Samczsun同时也是加密行业最为知名的白帽黑客,没有之一。过去几年,Samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari等。
DragonflyCapital合伙人Haseeb近期就在一次采访中称,他认为Samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,Samczsun就会进来帮助挽救局面。那么,Samczsun是如何成为如今的顶级白帽黑客的?
「Uup?」
这句来自Samczsun的询问,是任何DeFi项目方最害怕收到的消息之一,因为这很可能意味着Samczsun发现了该项目智能合约存在严重漏洞,用户资产随时有可能被黑客盗走。
在加密世界,各类协议的智能合约漏洞屡见不鲜,成为黑客眼中诱人的「肥肉」。据FootprintAnalytics统计,2021年至少90个DeFi项目遭遇各种攻击,初始损失金额超过10亿美元,给普通用户带来极大的损失。不过在黑客肆意妄为的同时,也有许多白帽黑客在帮助项目方提前发掘智能合约漏洞。
观点:美国加密行业正在不断升级监管审查:金色财经报道,推特用户Adam发推表示,美国加密行业正在不断升级监管审查,著名的市场参与者Jane Street & Jump Trading正在缩减对美国加密货币市场的参与。虽然他们并没有完全放弃该行业,但这些变化正在改变当前的市场动态。 Jump Crypto 去年遭受了多次重大打击,包括 Wormhole 的黑客攻击以及 LUNA 和 FTX 崩溃。在FTX 崩溃后,美国的监管格局发生了急剧变化,这导致一些人将其称为“加密货币战争”。 Coinbase 等行业巨头的强烈反对进一步凸显了这种紧张局势。鉴于Jane Street与 FTX 首席执行官 Sam Bankman-Fried 的联系,随着这两家主要做市商缩减规模,我们看到美国加密货币市场的交易量和流动性受到直接影响。很明显,监管环境正在改变美国的加密行业。[2023/5/23 15:20:25]
Samczsun就是加密行业最为知名的匿名白帽黑客,没有之一。过去几年,Samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari、Tokenlon等。
QCP Capital发布2023年加密行业预测:美联储或将继续向市场施压,比特币和风险资产上行潜力可能会受到限制:12月29日消息,新加坡加密交易公司QCP Capital该风投机构认为美联储可能会继续向市场施压,将通货膨胀率从9%的高位降至约2%,因此不会放松加息并缩表。因此,比特币和风险资产的上行潜力可能会受到限制。此外,QCP Capital认为,如果美联储放松货币政策,包括比特币和其他加密货币在内的全球市场可能会出现大幅反弹。[2022/12/29 22:14:06]
Samczsun的正式身份是著名加密风投机构Paradigm研究合伙人,专注于Paradigm的投资组合公司以及对安全和相关主题的研究,他的所有公开发声几乎都是对加密项目漏洞的报告与分析,以保护加密生态的健康发展。
尽管Samczsun曾表示会优先考虑审查投资组合公司计划发布新代码,但他披露漏洞的项目大部分都并非Paradigm的投资组合项目,例如Sushiswap、ENS、ForTube、Tokenlon等,这也使得他成为对DeFi生态乃至加密行业安全领域贡献最大、影响力最高的人物之一。
拜登加密行政命令中 “风险”提及47次,“机遇”仅有2次:金色财经报道,昨天白宫发布拜登签署加密行政法令的情况说明书,其中提到美国数字资产政策包括消费者和投资者保护、金融稳定、非法金融活动、美国在全球金融系统及经济竞争中的领先地位、金融包容性以及负责任创新6大项。但通过分析这份加密行政命令全文发现,其中“风险”(risk)提及47次,“机遇”(opportunity)仅有2次,这意味着该行政命令严重偏向风险,几乎完全忽略了加密新技术可能带来的机会。(Trustnode)[2022/3/10 13:49:47]
DragonflyCapital合伙人Haseeb近期就在一次采访中称,他认为samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,Samczsun就会进来帮助挽救局面。
那么,Samczsun是如何成为如今的顶级白帽黑客的?链捕手在本文中将通过公开资料对他的过往经历进行大致的梳理与归纳。
BTC Markets CEO:对监管机构拥抱加密行业的做法表示欢迎:9月15日消息,澳大利亚数字资产交易所BTC Markets首席执行官Caroline Bowler周三在接受采访时表示,如果对当地加密货币行业的监管不支持创新,澳大利亚就有可能被抛在后面。澳大利亚将从“渐进式监管框架”中受益,并赞扬了欧盟采取的方法,还对新加坡监管机构拥抱加密行业的做法表示欢迎。还称,投资者注意到澳大利亚市场缺乏监管,而且应该允许财务顾问就加密资产提供建议,以帮助投资者应对市场波动。(BNNBloomberg)[2021/9/15 23:26:07]
从Samczsun的社交媒体资料来看,其最早的网络动态是在2014年11月,当月他加入Github并在11-12月做出114项贡献。
Samczsun最早可追踪的漏洞挖掘记录则是在2016年1月,当时他在推特@Enjin官方推特,表示有严重的安全问题需要解决,随后Enjin官推回复并提供了一个报告提交链接。这个Enjin,就是如今热门NFT游戏平台Enjin,不过当时该项目尚未进入加密与NFT赛道。
澳大利亚ASIC专员呼吁加密行业提供帮助以加强监管:澳大利亚证券投资委员会(ASIC)专员Cathie Armor表示,ASIC面临的一个挑战是新产品(尤其是加密货币资产)如何适应其当前的监管框架。她说:“我们收到了很多抱怨,称投资者领域的情况不太好。就在不久前,我们收到了大量关于加密货币欺诈的投诉。”Amour寻求行业参与者的反馈和情报,以便采取措施清除该行业的恶意行为者。她认为,为了更好更快地取得进展,需要帮助ASIC了解解决数字货币问题的最佳方法。(Itnews)[2021/4/23 20:49:46]
2017年,Samczsun在漏洞赏金平台Hackerone提交多个项目漏洞,包括印度版美团Zomato、法律合同分析公司LegalRobot,并在博客发布过多篇漏洞分析文章。
Samczsun首次公开对DeFi协议漏洞进行调查研究是在2019年7月,彼时他向0x协议披露其存在的一个智能合约漏洞,允许恶意行为者代表任何已批准的0x合约花费其资产的外部拥有账户(EOA)创建有效订单,项目方也不得不关闭协议来修补漏洞,并从头开始部署0xv2.1智能合约。在这次漏洞事件中,Samczsun获得了10万美元赏金。
Samczsun也从此正式开启白帽黑客之路,以相当高产的漏洞研究迅速在DeFi行业走红。
此后一年,伴随着2020年的「DeFi之夏」热潮,Samczsun又发现了ENS、Livepeer、bZxNetwork、CurveFinance等诸多加密项目的潜在漏洞。
其中,CurveFinance的漏洞可以使任何人都可以利用该漏洞耗尽智能合约,ENS漏洞可以使ENS用户通过某种方式在将所有权转让给其他人后再度取回所有权,这些都是对项目发展产生重大负面影响的漏洞,足见Samczsun贡献之大。
「构建软件的一个常见误解是,如果系统中的每个组件都经过单独验证是安全的,那么系统本身也是安全的。这种信念在DeFi中得到了最好的说明,在DeFi中,可组合性是开发人员的第二天性。不幸的是,虽然组合两个组件在大多数情况下可能是安全的,但只需要一个漏洞就会对数百甚至数千名无辜用户造成严重的经济损失。」Samczsun在发现众多DeFi项目漏洞后做出如是总结,「安全的组件也可以聚集在一起,使得某些东西变得不安全。」
2020年初,Samczsun还在Gitcoin平台发起赠款,并成为Gitocin第五轮赠款活动募资最多的对象。同期,Samczsun也加入加密安全公司TrailofBits担任安全工程师。
至2020年9月,已经在DeFi安全领域颇具名气的Samczsun在Paradigm创始人邀请下,成为该投资机构的研究合伙人,以「帮助评估潜在投资组合公司的安全状况,协助当前投资组合公司,推进以太坊生态系统的整体安全。」
DODO、Rari、Tokenlon、ForTube、BendDAO等项目,其中Rari代码漏洞可能会导致Fuse池所有可借用资产被盗。在以太坊基金会公布的以太坊执行层漏洞赏金排行榜上,Samczsun也长期位居第一名。此外,Samczsun还曾助dYdX、GelatoNetwork等项目方紧急处理漏洞事件。
其中,最令Samczsun名声大噪的案例当属MISO漏洞事件,帮助项目方避免了高达3.5亿美元的资金损失。
2021年8月17日,当Samczsun注意到SushiSwapIDO平台MISO正在进行史上最大规模的IDO时,他随后在Etherscan上打开MISO的智能合约,很快发现initMarket功能没有访问控制,initAuction调用的函数也不包含访问控制检查。
具体而言,这个漏洞会MISO错误地处理荷兰式拍卖中的失败事务,即智能合约不会拒绝超过拍卖代币上限的交易,反而是在拍卖结束后退款给用户。因此,攻击者可以利用MISO平台上的漏洞免费竞拍,并获得提交金额和当前出价间的差额退款,直到耗尽合约中的所有资金。也就是说,这个漏洞会使超过该项目募集的10.9万个ETH面临被盗风险。
意识到漏洞的严重性后,Samczsun联系到Sushi团队并进行电话会议告知具体漏洞,随后又与项目方密切沟通对智能合约中的资金进行紧急处理,最终在三个小时内解决该次危机。事后,Samczsun获得Sushi团队的100万USDC赏金奖励。
在事后接受Immunefi采访时,Samczsun用「兴奋和恐惧的奇怪组合」来描述发现此次漏洞的心情。「兴奋,源于你刚刚找到了你一直在寻找的东西。恐惧,因为时钟正在滴答作响,每过一秒,其他人就会发现同样的错误。我的心率上升与风险量成正比。」
经此一役,Samczsun的影响力从安全圈子拓展到整个加密行业,成为行业内最知名的白帽黑客与加密安全研究者。
不过,Samczsun的突出贡献也隐约暗示着一个不安与残酷的事实,即加密安全的生态仍然相当脆弱,各类项目的安全意识与防御能力参差不齐,尽管少数像Samczsun的白帽黑客凭借高度的行业责任感与道德感选择向项目方披露,但多数黑客在发现漏洞后选择主动攻击从而实现更多获利。
这也导致今年以来各类安全事故仍然接连发生在加密行业,类似Ronin跨链桥被盗超6亿美元、RariCapital被盗8000万美元、BeanstalkFarms被盗超8000万美元等重大安全事件一次又一次冲击着加密社区的信心,并导致DeFi用户遭遇巨大损失。
Samczsun的所有贡献,是行业之幸,但也折射出行业之悲。
标签:SAMAMCSUNEFIMarketing Samuraiamc币什么时候能交易SUNNYbeFITTER Health
21:00-7:00关键词:总市值、谷歌搜索、DoKwon、西班牙1.全球加密货币总市值跌破8000亿美元;2.比特币谷歌搜索趋势跌至近期低点;3.本周内有约40亿美元从USDT中撤出.
1900/1/1 0:00:00市场消息上周末,全球有28万人爆仓,中国有6万人爆仓。加密货币的市值从最高点时候的3.2万亿美元,已经跌到1万亿以下了。比特币和以太币价格各跌了七成以上.
1900/1/1 0:00:00一、项目简介?欧元币是Circle发行的与美元币(USDC)相同储备模式的稳定币。它的设计是稳定的,100%以欧元计价的银行账户中持有的欧元为担保.
1900/1/1 0:00:00尊敬的XT.COM用戶:KSM,DOT錢包升級維護已完成,XT.COM現已恢復KSM,DOT充提業務.
1900/1/1 0:00:006月17日消息,据官方公告,集中流动性DeFi协议CremaFinance完成540万美元私募融资,启明创投领投.
1900/1/1 0:00:00出品|白泽研究院最近一周,受整体环境和金融周期的影响,加密市场再次遭遇瀑布式行情,红海一片,加密市场的总市值也在直线下降,动摇着全体用户的信心.
1900/1/1 0:00:00