火星链 火星链
Ctrl+D收藏火星链
首页 > Polygon > 正文

SUN:长期位居以太坊执行层漏洞赏金榜榜首 Samczsun的白帽黑客之路

作者:

时间:1900/1/1 0:00:00

「Uup?」??

这句来自samczsun的询问,是任何DeFi项目方最害怕收到的消息之一,因为这很可能意味着samczsun发现了该项目智能合约存在严重漏洞,用户资产随时有可能被黑客盗走。

在加密世界,各类协议的智能合约漏洞屡见不鲜,成为黑客眼中诱人的「肥肉」。据FootprintAnalytics统计,2021年至少90个DeFi项目遭遇各种攻击,初始损失金额超过10亿美元,给普通用户带来极大的损失。不过在黑客肆意妄为的同时,也有许多白帽黑客在帮助项目方提前发掘智能合约漏洞。

火必将于5月5日21时上线TURBO(Turbo):据火必官方公告,火必将于5月5日21时(UTC+8)开放TURBO充值业务,5月6日21:30时(UTC+8)开放TURBO提现业务。TURBO/USDT现货交易将于充币量达到市场交易需求后开放,具体开放时间将另行公告。据悉,TURBO是典型的Meme代币。[2023/5/5 14:45:06]

samczsun就是加密行业最为知名的白帽黑客,没有之一。过去几年,samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari、Tokenlon等。

samczsun的正式身份是著名加密风投机构Paradigm研究合伙人,专注于Paradigm的投资组合公司以及对安全和相关主题的研究,他的所有公开发声几乎都是对加密项目漏洞的报告与分析,以保护加密生态的健康发展。

尽管samczsun曾表示会优先考虑审查投资组合公司计划发布新代码,但他披露漏洞的项目大部分都并非Paradigm的投资组合项目,例如Sushiswap、ENS、ForTube、Tokenlon等,这也使得他成为对DeFi生态乃至加密行业安全领域贡献最大、影响力最高的人物之一。

数据:GMX单日费用于2月10日创下564万美元历史新高:2月12日消息,据DefiLlama数据显示,由于Andrew Kang平仓ETH和BTC的多头头寸,导致GMX平台单日费用创下历史新高。在过去24小时内,GMX的用户费用达到564万美元,是之前历史最高点的两倍多。[2023/2/12 12:01:38]

DragonflyCapital合伙人Haseeb近期就在采访中称,他认为samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,samczsun就会进来帮助挽救局面。

那么,samczsun是如何成为如今的顶级白帽黑客的?链捕手在本文中将通过公开资料对他的过往经历进行大致的梳理与归纳。

从samczsun的社交媒体资料来看,其最早的网络动态是在2014年11月,当月他加入Github并在11-12月做出114项贡献。

samczsun最早可追踪的漏洞挖掘记录则是在2016年1月,当时他在推特@Enjin官方推特,表示有严重的安全问题需要解决,随后Enjin官推回复并提供了一个报告提交链接。这个Enjin,就是如今热门NFT游戏平台Enjin,不过当时该项目尚未进入加密与NFT赛道。

广州南沙在全国首推“元宇宙”赋能智慧新政务:金色财经报道,广州南沙政务服务中心基于多传感器融合的高精度三维重建技术,对线下政务大厅进行实体1:1模型制作与引擎渲染,搭建具有极高还原度的实景三维仿真场景,同时搭载顶尖的三维感知交互技术和丰富多彩的数字化内容,旨在打造全国第一个可实现全套感知交互服务的元宇宙政务平台,以数字化政务大厅为载体助推政务体系多元化发展、跨时代变革。(广州日报)[2022/10/14 14:27:50]

2017年,samczsun在漏洞赏金平台Hackerone提交多个项目漏洞,包括印度版美团Zomato、法律合同分析公司LegalRobot,并在博客发布过多篇漏洞分析文章。

samczsun首次公开对DeFi协议漏洞进行调查研究是在2019年7月,彼时他向0x协议披露其存在的一个智能合约漏洞,允许恶意行为者代表任何已批准的0x合约花费其资产的外部拥有账户(EOA)创建有效订单,项目方也不得不关闭协议来修补漏洞,并从头开始部署0xv2.1智能合约。在这次漏洞事件中,samczsun获得了10万美元赏金。

F1车手Daniel Ricciardo:加密货币投资与赛车有很多相似之处,有耐心是关键:金色财经联合Coinlive现场报道,新加坡“Token2049”峰会活动今日举办,F1车手以及OKX的大使Daniel Ricciardo与OKX首席营销官Haider Rafique进行了交流。Haider向这位F1运动员请教,投资者如何能像他一样在F1比赛中处理波动的情绪。Daniel 分享说,上升和下降都会发生,重要的是要教会自己不要太高或太低,始终保持平衡。如果你知道你已经付出了努力,胜利很快就会到来。Daniel建议投资者不要做出情绪化的决定,如果心态不对,可以休息一下。

由于Daniel去年进入了加密货币领域,并参与了市场的波动(比特币3万到6万,现在是1万9千),Haider问他是否像在赛道上比赛一样使用任何战术,以及他在看自己的投资组合和当前市场时的看法。Daniel认为,加密货币投资与赛车有很多相似之处。有耐心是关键。当有人在第三圈超车时,如果你感到非常沮丧,从而做出一个愚蠢的举动,这可能会毁掉你的比赛。但现在还剩下50圈,方格旗(终点)还远在前方。凭借策略和耐心,就可以慢慢夺回属于自己位置,拥有长远的眼光是非常关键的。[2022/9/28 22:37:24]

samczsun也从此正式开启白帽黑客之路,以相当高产的漏洞研究迅速在DeFi行业走红。

报告:2028年数字汇款市场将增长至197.1亿美元:金色财经报道,据全球数字汇款市场和应用行业预测,预计到2028年,全球数字汇款市场规模将从2021年的63.33亿美元达到197.1亿美元,2022-2028年的复合年增长率为17.4%。由于流动和其他限制,数字货币转账替代品的使用有所增加,立法改革以促进数字支付的使用。在新兴国家,数字支付的使用导致电子钱包支付的使用大大增加,而不是现金。此外,在低收入和中等收入国家,移动货币服务的使用不断增加。此外,更快的资金转账、比传统转账服务更低的成本以及易用性等优势可能会推动数字汇款市场向前发展。从地区来看,北美是最大的市场,份额约为33%,其次是亚太地区和欧洲,份额约为32%和15%。(prnewswire)[2022/6/28 1:35:03]

此后一年,伴随着2020年的「De-Fi之夏」热潮,Samczsun又发现了ENS、Livepeer、bZxNetwork、CurveFinance等诸多加密项目的潜在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用该漏洞耗尽智能合约,ENS漏洞可以使ENS用户通过某种方式在将所有权转让给其他人后再度取回所有权,这些都是对项目发展产生重大负面影响的漏洞,足见samczsun贡献之大。

「构建软件的一个常见误解是,如果系统中的每个组件都经过单独验证是安全的,那么系统本身也是安全的。这种信念在DeFi中得到了最好的说明,在DeFi中,可组合性是开发人员的第二天性。不幸的是,虽然组合两个组件在大多数情况下可能是安全的,但只需要一个漏洞就会对数百甚至数千名无辜用户造成严重的经济损失。」Samczsun在发现众多DeFi项目漏洞后做出如是总结,「安全的组件也可以聚集在一起,使得某些东西变得不安全。」

2020年初,samczsun还在Gitcoin平台发起赠款,并成为Gitocin第五轮赠款活动募资最多的对象。同期,samczsun也加入加密安全公司TrailofBits担任安全工程师。

至2020年9月,已经在DeFi安全领域颇具名气的samczsun在Paradigm创始人邀请下,成为该投资机构的研究合伙人,以「帮助评估潜在投资组合公司的安全状况,协助当前投资组合公司,推进以太坊生态系统的整体安全。」

以太坊执行层漏洞赏金排行榜此后至今,samczsun继续其漏洞披露的惯例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等项目,其中Rari代码漏洞可能会导致Fuse池所有可借用资产被盗。在以太坊基金会公布的以太坊执行层漏洞赏金排行榜上,Samczsun也长期位居第一名。此外,samczsun还曾助dYdX、GelatoNetwork等项目方紧急处理漏洞事件。

其中,最令samczsun名声大噪的案例当属MISO漏洞事件,帮助项目方避免了高达3.5亿美元的资金损失。

2021年8月17日,当samczsun注意到SushiSwapIDO平台MISO正在进行史上最大规模的IDO时,他随后在Etherscan上打开MISO的智能合约,很快发现initMarket功能没有访问控制,initAuction调用的函数也不包含访问控制检查。

具体而言,这个漏洞会MISO错误地处理荷兰式拍卖中的失败事务,即智能合约不会拒绝超过拍卖Token上限的交易,反而是在拍卖结束后退款给用户。因此,攻击者可以利用MISO平台上的漏洞免费竞拍,并获得提交金额和当前出价间的差额退款,直到耗尽合约中的所有资金。也就是说,这个漏洞会使超过该项目募集的10.9万个ETH面临被盗风险。

意识到漏洞的严重性后,samczsun联系到Sushi团队并进行电话会议告知具体漏洞,随后又与项目方密切沟通对智能合约中的资金进行紧急处理,最终在三个小时内解决该次危机。事后,Samczsun获得Sushi团队的100万USDC赏金奖励。

在事后接受Immunefi采访时,samczsun用「兴奋和恐惧的奇怪组合」来描述发现此次漏洞的心情。「兴奋,源于你刚刚找到了你一直在寻找的东西。恐惧,因为时钟正在滴答作响,每过一秒,其他人就会发现同样的错误。我的心率上升与风险量成正比。」

经此一役,samczsun的影响力从安全圈子拓展到整个加密行业,成为行业内最知名的白帽黑客与加密安全研究者。

不过,samczsun的突出贡献也隐约暗示着一个不安与残酷的事实,即加密安全的生态仍然相当脆弱,尽管少数像Samczsun的白帽黑客凭借高度的行业责任感与道德感选择向项目方披露,但大多数黑客在发现漏洞后选择主动攻击从而实现更多获利。

这也导致今年以来各类安全事故仍然接连发生在加密行业,类似Ronin跨链桥被盗超6亿美元、RariCapital被盗8000万美元、BeanstalkFarms被盗超8000万美元等事件一次又一次冲击着加密社区的信心。

samczsun的所有贡献,是行业之幸,但也折射出行业之悲。

来源:金色财经

标签:SUNSAMAMCEFITsunami financeSAMOamc币发行量DEFI S

Polygon热门资讯
HOL:6.22日线收黄昏之星 反弹能否继续?

币圈咨询6月22日热点;1.美国CFTC倡导扩大加密货币市场管辖范围2.经济日报:比特币暴跌还需警惕归零风险3.SEC委员:不支持对崩溃的数字资产公司进行救助4.

1900/1/1 0:00:00
AVE:故乡税、数字乡民和乡村振兴

近日,人民日报发表了“善用数字藏品,拓展应用场景”文章,文中谈及“数字藏品的应用场景正在不断拓展。一些平台与传统村落合作,推出展示乡村地域特色的数字藏品.

1900/1/1 0:00:00
WEB3:1043不破就涨

6月22日消息,根据TrailofBits的说法,分布式账本技术和包括比特币和以太坊在内的区块链可能比最初认为的更容易受到中心化风险的影响.

1900/1/1 0:00:00
NFT:黄金年代入场券之《Web3.0安全手册》

虽然雷军曾说:“在风口上,猪也能飞起来!”。但曾经的风口——如十九世纪三十年代大萧条到来前的股市,也如次贷危机来临前的雷曼银行,锦簇过后遍地狼藉.

1900/1/1 0:00:00
USD:UST 崩盘后 稳定币市场格局将迎来新机遇?

June2022,SimonDataSource:FootprintAnalyticsStablecoinsAftertheUSTEventDashboard曾经一度被看好的稳定币UST从5月9.

1900/1/1 0:00:00
CHA:分析 NFT 项目的 5 个指标

Jun.2022,VincyDataSource:FootprintAnalytics-NFTMarketOverviewNFT的价格非常不稳定。牛市中,很多人都会在交易中亏损,熊市中更是如此.

1900/1/1 0:00:00