宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 非小号 > 正文

长期位居以太坊执行层漏洞赏金榜榜首 Samczsun的白帽黑客之路

作者:

时间:1900/1/1 0:00:00

「Uup?」??

这句来自samczsun的询问,是任何DeFi项目方最害怕收到的消息之一,因为这很可能意味着samczsun发现了该项目智能合约存在严重漏洞,用户资产随时有可能被黑客盗走。

在加密世界,各类协议的智能合约漏洞屡见不鲜,成为黑客眼中诱人的「肥肉」。据FootprintAnalytics统计,2021年至少90个DeFi项目遭遇各种攻击,初始损失金额超过10亿美元,给普通用户带来极大的损失。不过在黑客肆意妄为的同时,也有许多白帽黑客在帮助项目方提前发掘智能合约漏洞。

调查:人们对加密货币的态度存在地域差异:金色财经报道,周二,ConsenSys与YouGov合作发布了一项调查,重点关注加密货币和Web3。调查结果表明发达经济体国家和新兴经济体国家之间存在差异。该调查于今年4月下旬至5月对超过15,000名18岁至65岁的人进行了调查。受访者还分布在非洲、美洲、亚洲和欧洲的15个不同国家。绝大多数人(92%)都了解加密货币,但相似之处仅此而已。来自发展中国家的受访者普遍对加密货币更加乐观,而发达国家则显然更加持怀疑态度。尼日利亚人非常热衷于拥有加密货币作为价值储存手段,65%的尼日利亚人有这种感觉。对于美国、德国和英国的加密货币投资者来说,拥有数字货币的原因有些不同。

ConsenSys发言人表示,美国人、德国人和英国人都表示,他们投资加密货币的主要原因之一是因为他们“好奇”,并希望通过“实验”来了解这个行业。出于同样的原因,56%的阿根廷人有动力拥有加密货币。他们表示感觉“当地货币太不稳定”。据《纽约时报》报道,阿根廷比索的通胀率已超过114%。[2023/6/28 22:04:29]

samczsun就是加密行业最为知名的白帽黑客,没有之一。过去几年,samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari、Tokenlon等。

APE在Upbit暴涨或与韩国市场特有炒作方式相关:4月12日消息,行情数据显示,APE 在韩国交易平台 Upbit 一度暴涨 16 倍,此前 Upbit 因为上海升级而关闭了相关充提,而韩国加密市场曾多次出现关充提的炒作行情。上涨发生时段,多个加密交易平台 APE 涨幅超过 7%。[2023/4/12 13:59:49]

samczsun的正式身份是著名加密风投机构Paradigm研究合伙人,专注于Paradigm的投资组合公司以及对安全和相关主题的研究,他的所有公开发声几乎都是对加密项目漏洞的报告与分析,以保护加密生态的健康发展。

尽管samczsun曾表示会优先考虑审查投资组合公司计划发布新代码,但他披露漏洞的项目大部分都并非Paradigm的投资组合项目,例如Sushiswap、ENS、ForTube、Tokenlon等,这也使得他成为对DeFi生态乃至加密行业安全领域贡献最大、影响力最高的人物之一。

DragonflyCapital合伙人Haseeb近期就在采访中称,他认为samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,samczsun就会进来帮助挽救局面。

Celestia推出激励测试网计划Blockspace竞赛:金色财经报道,模块化区块链网络Celestia推出激励测试网计划Blockspace竞赛,该竞赛将选择1000名参与者,包括验证者、桥接节点、全存储节点和轻节点。Blockspace竞赛分为五个阶段,为期九周,在每个阶段,参与者将收到与其角色相关的分配任务,通过完成任务来争夺积分,第一阶段从3月7日开始。

此外,该测试网的新功能还包括:IBC传输、更高效的同步以及用于与Celestia数据可用性节点交互改进的API。[2023/3/1 12:35:33]

那么,samczsun是如何成为如今的顶级白帽黑客的?链捕手在本文中将通过公开资料对他的过往经历进行大致的梳理与归纳。

从samczsun的社交媒体资料来看,其最早的网络动态是在2014年11月,当月他加入Github并在11-12月做出114项贡献。

samczsun最早可追踪的漏洞挖掘记录则是在2016年1月,当时他在推特/img/20230518215440666158/2.jpg "/>

2017年,samczsun在漏洞赏金平台Hackerone提交多个项目漏洞,包括印度版美团Zomato、法律合同分析公司LegalRobot,并在博客发布过多篇漏洞分析文章。

samczsun首次公开对DeFi协议漏洞进行调查研究是在2019年7月,彼时他向0x协议披露其存在的一个智能合约漏洞,允许恶意行为者代表任何已批准的0x合约花费其资产的外部拥有账户(EOA)创建有效订单,项目方也不得不关闭协议来修补漏洞,并从头开始部署0xv2.1智能合约。在这次漏洞事件中,samczsun获得了10万美元赏金。

Crypto.com Pay已向所有Shopify商家开放:金色财经消息,加密交易平台Crypto.com宣布,其支付产品Crypto.com Pay现已向所有Shopify商家开放。

来自世界各地的Shopify商家现在可以集成其支付解决方案,并通过扩大加密支付的使用范围接触到更多客户,从而受益。Crypto.com Pay客户将能够在网上商店使用20种加密货币进行支付,包括BTC、ETH和DOGE。(Invezz)[2022/5/18 3:23:21]

samczsun也从此正式开启白帽黑客之路,以相当高产的漏洞研究迅速在DeFi行业走红。

此后一年,伴随着2020年的「De-Fi之夏」热潮,Samczsun又发现了ENS、Livepeer、bZxNetwork、CurveFinance等诸多加密项目的潜在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用该漏洞耗尽智能合约,ENS漏洞可以使ENS用户通过某种方式在将所有权转让给其他人后再度取回所有权,这些都是对项目发展产生重大负面影响的漏洞,足见samczsun贡献之大。

「构建软件的一个常见误解是,如果系统中的每个组件都经过单独验证是安全的,那么系统本身也是安全的。这种信念在DeFi中得到了最好的说明,在DeFi中,可组合性是开发人员的第二天性。不幸的是,虽然组合两个组件在大多数情况下可能是安全的,但只需要一个漏洞就会对数百甚至数千名无辜用户造成严重的经济损失。」Samczsun在发现众多DeFi项目漏洞后做出如是总结,「安全的组件也可以聚集在一起,使得某些东西变得不安全。」

2020年初,samczsun还在Gitcoin平台发起赠款,并成为Gitocin第五轮赠款活动募资最多的对象。同期,samczsun也加入加密安全公司TrailofBits担任安全工程师。

至2020年9月,已经在DeFi安全领域颇具名气的samczsun在Paradigm创始人邀请下,成为该投资机构的研究合伙人,以「帮助评估潜在投资组合公司的安全状况,协助当前投资组合公司,推进以太坊生态系统的整体安全。」

以太坊执行层漏洞赏金排行榜此后至今,samczsun继续其漏洞披露的惯例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等项目,其中Rari代码漏洞可能会导致Fuse池所有可借用资产被盗。在以太坊基金会公布的以太坊执行层漏洞赏金排行榜上,Samczsun也长期位居第一名。此外,samczsun还曾助dYdX、GelatoNetwork等项目方紧急处理漏洞事件。

其中,最令samczsun名声大噪的案例当属MISO漏洞事件,帮助项目方避免了高达3.5亿美元的资金损失。

2021年8月17日,当samczsun注意到SushiSwapIDO平台MISO正在进行史上最大规模的IDO时,他随后在Etherscan上打开MISO的智能合约,很快发现initMarket功能没有访问控制,initAuction调用的函数也不包含访问控制检查。

具体而言,这个漏洞会MISO错误地处理荷兰式拍卖中的失败事务,即智能合约不会拒绝超过拍卖Token上限的交易,反而是在拍卖结束后退款给用户。因此,攻击者可以利用MISO平台上的漏洞免费竞拍,并获得提交金额和当前出价间的差额退款,直到耗尽合约中的所有资金。也就是说,这个漏洞会使超过该项目募集的10.9万个ETH面临被盗风险。

意识到漏洞的严重性后,samczsun联系到Sushi团队并进行电话会议告知具体漏洞,随后又与项目方密切沟通对智能合约中的资金进行紧急处理,最终在三个小时内解决该次危机。事后,Samczsun获得Sushi团队的100万USDC赏金奖励。

在事后接受Immunefi采访时,samczsun用「兴奋和恐惧的奇怪组合」来描述发现此次漏洞的心情。「兴奋,源于你刚刚找到了你一直在寻找的东西。恐惧,因为时钟正在滴答作响,每过一秒,其他人就会发现同样的错误。我的心率上升与风险量成正比。」

经此一役,samczsun的影响力从安全圈子拓展到整个加密行业,成为行业内最知名的白帽黑客与加密安全研究者。

不过,samczsun的突出贡献也隐约暗示着一个不安与残酷的事实,即加密安全的生态仍然相当脆弱,尽管少数像Samczsun的白帽黑客凭借高度的行业责任感与道德感选择向项目方披露,但大多数黑客在发现漏洞后选择主动攻击从而实现更多获利。

这也导致今年以来各类安全事故仍然接连发生在加密行业,类似Ronin跨链桥被盗超6亿美元、RariCapital被盗8000万美元、BeanstalkFarms被盗超8000万美元等事件一次又一次冲击着加密社区的信心。

samczsun的所有贡献,是行业之幸,但也折射出行业之悲。

来源:金色财经

标签:SUNAMCSAMEFIsunny币背后项目方GAMC价格kusama币未来会涨到多少PieDAO DEFI Small Cap

非小号热门资讯
Findora Validator Spotlight | Terminet

ValidatorSpotlight栏目将展示一批致力于保证Findora区块链的安全性和去中心化的优秀团队.

1900/1/1 0:00:00
破产、跑路、被收购?Celsius后续

1、牛市开端-312 本轮牛市的起点在哪里?我认为是312,312是最后一次也是最凶狠的一次洗筹,爆掉最后一批场内低倍杠杆,之后eth一骑绝尘从150美元一路涨到4300美元,带领加密货币市场绝地反击.

1900/1/1 0:00:00
欧易行业周报(6.20-6.26):欧易全球范围内扩招 托管交易子账号功能现已上线

一、行业头条: 全球政策: 1.1美联储主席:加密资产和稳定币监管时代到来,国会需明晰监管权归属。1.2俄罗斯将测试使用数字卢布进行房地产交易结算.

1900/1/1 0:00:00
判断项目好坏的十个方法

以下是我在选择山寨币时总结的10点。1,小市值。市值1亿美元的代币升至100亿美元要比10亿美元的代币升至1000亿美元容易得多。市值越小,上涨的潜力就越大,但风险也越大。不要从前100名列表中购买来获得百倍币.

1900/1/1 0:00:00
6.29即将收月线 注意行情再次探底

币圈咨询 6月29日热点; 1.瑞典央行官员:各国政府可能会限制外国人进入其CBDC2.加密领域风险投资资金在6月份再次放缓投资3.阿根廷海关查获价值2100万美元的加密采矿设备 交易心得 交易市场中,有盈必有亏.

1900/1/1 0:00:00
从聚焦沉淀到探索创新 OTC代付正在酝酿下一个行业浪潮

受线上消费需求和政策影响,全球跨境电商发展迅速,同时也带动了OTC代付行业成为万亿市场蓝海。据易观分析数据预计,2021年OTC代付市场规模高达1.12万亿元人民币,同比增长23.02%.

1900/1/1 0:00:00