链资讯 链资讯
Ctrl+D收藏链资讯
首页 > FTT > 正文

AMC:长期位居以太坊执行层漏洞赏金榜榜首 Samczsun的白帽黑客之路_SAM

作者:

时间:

「Uup?」??

这句来自samczsun的询问,是任何DeFi项目方最害怕收到的消息之一,因为这很可能意味着samczsun发现了该项目智能合约存在严重漏洞,用户资产随时有可能被黑客盗走。

在加密世界,各类协议的智能合约漏洞屡见不鲜,成为黑客眼中诱人的「肥肉」。据FootprintAnalytics统计,2021年至少90个DeFi项目遭遇各种攻击,初始损失金额超过10亿美元,给普通用户带来极大的损失。不过在黑客肆意妄为的同时,也有许多白帽黑客在帮助项目方提前发掘智能合约漏洞。

samczsun就是加密行业最为知名的白帽黑客,没有之一。过去几年,samczsun通过向项目方私信,至少帮助二十余个项目提前发现系统漏洞,避免了数亿美元的损失,包括Sushiswap、ENS、Rari、Tokenlon等。

mStable联合创始人称MTA暴跌或主要由Mesa拍卖参与者抛售所致:稳定币聚合协议mStable(MTA)联合创始人James Simpson撰文回应关于被质疑“提前解锁部分MTA导致其价格一度暴跌45%”一事。具体情况如下:

1. mStable根据种子轮协议为种子投资者解锁了近310万MTA;

2. mStable团队分配的代币在自代币销售3个月后开始在三年内完成解锁,过去24小时内团队并未从MTA代币中获利或参与抛售行为;

3. 过去24小时抛售MTA的大部分行为似乎来自Mesa拍卖的参与者,他们可能担心种子投资者的代币解锁后会对市场造成影响。mStable将采取如下行动:

1. 在过去24小时内解锁的种子投资者代币将自愿再锁仓3个月;

2. mStable团队将按计划在代币销售之后的三个月后开始解锁其代币,此后三年每一季度解锁一次;

3. James Simpson本人将推迟3个月再解锁其代币;

4. mStable承诺之后将在代币解锁等方面保持完全透明化。

据此前报道,7月18日,mStable在MesaDEX上进行协议代币MTA的拍卖。[2020/7/22]

samczsun的正式身份是著名加密风投机构Paradigm研究合伙人,专注于Paradigm的投资组合公司以及对安全和相关主题的研究,他的所有公开发声几乎都是对加密项目漏洞的报告与分析,以保护加密生态的健康发展。

观点:BTC等各类资产暴跌因投资者急于套现:从比特币到贵金属和欧洲股市的大跌资产抛售,因为投资者正在清算投资组合中的头寸以筹集现金。抛售是受到各种因素的刺激,从冠状病轨迹的不确定性及其对经济的影响,到对美国对欧洲旅行禁令将如何打击航空公司和石油需求的担忧等。芝加哥High Ridge Futures金属交易主管David Meger表示,交易员和投资者正在出售各种资产类别,这是急于套现和轻度的恐慌型举动。(路透社)[2020/3/13]

尽管samczsun曾表示会优先考虑审查投资组合公司计划发布新代码,但他披露漏洞的项目大部分都并非Paradigm的投资组合项目,例如Sushiswap、ENS、ForTube、Tokenlon等,这也使得他成为对DeFi生态乃至加密行业安全领域贡献最大、影响力最高的人物之一。

DragonflyCapital合伙人Haseeb近期就在采访中称,他认为samczsun是在Web3工作的最聪明的人。Paradigm另一名合伙人DanRobinson则将他称为加密行业的蝙蝠侠。每当加密生态系统中有大量资金处于危险之中时,就会发出蝙蝠信号,samczsun就会进来帮助挽救局面。

分析 | 对区块链工作的兴趣随加密货币价格暴跌而下降:据CCN报道,根据AngelList Talent的数据,随着加密货币价格在去年飙升,与加密相关的职位空缺数量也在增加。但今年随着加密货币价格下跌,新加密相关职位空缺的数量一直在稳步下降。在AngelList平台上,区块链行业去年吸引了40%的求职者的兴趣,却在今年3月开始下降。目前,只有大约20%的高级求职者将区块链行业列为他们最有兴趣加入的三大行业之一。[2018/12/20]

那么,samczsun是如何成为如今的顶级白帽黑客的?链捕手在本文中将通过公开资料对他的过往经历进行大致的梳理与归纳。

从samczsun的社交媒体资料来看,其最早的网络动态是在2014年11月,当月他加入Github并在11-12月做出114项贡献。

samczsun最早可追踪的漏洞挖掘记录则是在2016年1月,当时他在推特@Enjin官方推特,表示有严重的安全问题需要解决,随后Enjin官推回复并提供了一个报告提交链接。这个Enjin,就是如今热门NFT游戏平台Enjin,不过当时该项目尚未进入加密与NFT赛道。

声音 | 观点:行情长期看涨,牛市一定会到来:2月19日蚂蚁矿池联合创始人田鑫携手蚂蚁矿机销售负责人范晓俊,挖币网联合创始人张媛,比特蓝鲸创始人陈雷,虎符交易所王瑞锡四位大咖进行主题为“减半X牛市X黑马”的蚂蚁矿池第一期线上联播活动。

针对“怎么看待今年的比特币行情”问题,四位嘉宾均发表了个人看法。蚂蚁矿机范晓俊表示:长期看涨,建议大家守住币,守住矿机。比特蓝鲸陈雷及挖币网张媛持理性看法:币价大涨可能性不高,很难向上突破历史高值。虎符交易所王瑞锡表示:对比特币今年的行情充满期待,努力,HODL,牛市一定会到来。[2020/2/20]

2017年,samczsun在漏洞赏金平台Hackerone提交多个项目漏洞,包括印度版美团Zomato、法律合同分析公司LegalRobot,并在博客发布过多篇漏洞分析文章。

samczsun首次公开对DeFi协议漏洞进行调查研究是在2019年7月,彼时他向0x协议披露其存在的一个智能合约漏洞,允许恶意行为者代表任何已批准的0x合约花费其资产的外部拥有账户(EOA)创建有效订单,项目方也不得不关闭协议来修补漏洞,并从头开始部署0xv2.1智能合约。在这次漏洞事件中,samczsun获得了10万美元赏金。

声音 | Susquehanna主管:我仍然是一个长期的比特币信徒:据CNBC消息,美国金融集团Susquehanna数字货币业务主管Bart Smith近日表示,虽然比特币价格大幅下跌,但我仍然是一个长期的比特币信徒。[2018/11/21]

samczsun也从此正式开启白帽黑客之路,以相当高产的漏洞研究迅速在DeFi行业走红。

此后一年,伴随着2020年的「De-Fi之夏」热潮,Samczsun又发现了ENS、Livepeer、bZxNetwork、CurveFinance等诸多加密项目的潜在漏洞。

其中,CurveFinance的漏洞可以使任何人都可以利用该漏洞耗尽智能合约,ENS漏洞可以使ENS用户通过某种方式在将所有权转让给其他人后再度取回所有权,这些都是对项目发展产生重大负面影响的漏洞,足见samczsun贡献之大。

「构建软件的一个常见误解是,如果系统中的每个组件都经过单独验证是安全的,那么系统本身也是安全的。这种信念在DeFi中得到了最好的说明,在DeFi中,可组合性是开发人员的第二天性。不幸的是,虽然组合两个组件在大多数情况下可能是安全的,但只需要一个漏洞就会对数百甚至数千名无辜用户造成严重的经济损失。」Samczsun在发现众多DeFi项目漏洞后做出如是总结,「安全的组件也可以聚集在一起,使得某些东西变得不安全。」

2020年初,samczsun还在Gitcoin平台发起赠款,并成为Gitocin第五轮赠款活动募资最多的对象。同期,samczsun也加入加密安全公司TrailofBits担任安全工程师。

至2020年9月,已经在DeFi安全领域颇具名气的samczsun在Paradigm创始人邀请下,成为该投资机构的研究合伙人,以「帮助评估潜在投资组合公司的安全状况,协助当前投资组合公司,推进以太坊生态系统的整体安全。」

以太坊执行层漏洞赏金排行榜此后至今,samczsun继续其漏洞披露的惯例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等项目,其中Rari代码漏洞可能会导致Fuse池所有可借用资产被盗。在以太坊基金会公布的以太坊执行层漏洞赏金排行榜上,Samczsun也长期位居第一名。此外,samczsun还曾助dYdX、GelatoNetwork等项目方紧急处理漏洞事件。

其中,最令samczsun名声大噪的案例当属MISO漏洞事件,帮助项目方避免了高达3.5亿美元的资金损失。

2021年8月17日,当samczsun注意到SushiSwapIDO平台MISO正在进行史上最大规模的IDO时,他随后在Etherscan上打开MISO的智能合约,很快发现initMarket功能没有访问控制,initAuction调用的函数也不包含访问控制检查。

具体而言,这个漏洞会MISO错误地处理荷兰式拍卖中的失败事务,即智能合约不会拒绝超过拍卖Token上限的交易,反而是在拍卖结束后退款给用户。因此,攻击者可以利用MISO平台上的漏洞免费竞拍,并获得提交金额和当前出价间的差额退款,直到耗尽合约中的所有资金。也就是说,这个漏洞会使超过该项目募集的10.9万个ETH面临被盗风险。

意识到漏洞的严重性后,samczsun联系到Sushi团队并进行电话会议告知具体漏洞,随后又与项目方密切沟通对智能合约中的资金进行紧急处理,最终在三个小时内解决该次危机。事后,Samczsun获得Sushi团队的100万USDC赏金奖励。

在事后接受Immunefi采访时,samczsun用「兴奋和恐惧的奇怪组合」来描述发现此次漏洞的心情。「兴奋,源于你刚刚找到了你一直在寻找的东西。恐惧,因为时钟正在滴答作响,每过一秒,其他人就会发现同样的错误。我的心率上升与风险量成正比。」

经此一役,samczsun的影响力从安全圈子拓展到整个加密行业,成为行业内最知名的白帽黑客与加密安全研究者。

不过,samczsun的突出贡献也隐约暗示着一个不安与残酷的事实,即加密安全的生态仍然相当脆弱,尽管少数像Samczsun的白帽黑客凭借高度的行业责任感与道德感选择向项目方披露,但大多数黑客在发现漏洞后选择主动攻击从而实现更多获利。

这也导致今年以来各类安全事故仍然接连发生在加密行业,类似Ronin跨链桥被盗超6亿美元、RariCapital被盗8000万美元、BeanstalkFarms被盗超8000万美元等事件一次又一次冲击着加密社区的信心。

samczsun的所有贡献,是行业之幸,但也折射出行业之悲。

来源:金色财经

标签:AMCSUNSAMAXIdreamcoinSUNEKUSaitama SamuraiBambino Maximus

FTT热门资讯
MET:热度只增不减 Meta F.DAO中文社区首期精英训练营圆满落幕_MetaMask最新版本

近期,MetaF.DAO服务决策平台治理通证FD上线PancakeSwap后,随即丢弃了底池权限,这也标志着FD已经正式成为由社区驱动以及市场自流通的DAO治理通证.

HET:金色趋势丨矿工投降 买入机会来了?_ETI

PuellMultiple是追踪矿工何时可能开始大规模抛售比特币以此来获利的过程,PuellMultiple是当前矿工收入和其365天平均之间的比率,该指标用于识别BTC的价格周期.

HET:随着交易量的爆炸,Synthetix 飙升 70%_Vortix

Synthetix已成为加密交易费用的第三大协议,投资者似乎已经注意到了这一点。 关键要点 在DeFi平台通过加密交易费用消耗成为第三大协议后,Synthetix的本地实用程序和治理令牌SNX今.

SAM:暴跌下的启示:加密货币的金融属性什么时候来?_BAMC

两年加密牛市,BTC最高涨幅曾有20倍;半年轮转,BTC相对高点已经跌去70%。万物皆有周期,金融资产投资的周期性非常明显,传统风险资本市场价格类似钟摆波动,大涨之后必有大跌,大跌之后必有大涨,

SAM:PLAY TO EARN时代终结后 区块链游戏将为游戏行业带来真正的变革_SUN

研究概要 随着大批的风险资本涌入区块链游戏赛道及大量的创业者投身于创造区块链游戏,我们在庆幸行业受到广泛关注的同时也看到越来越多的乱象.

BTC:币上丞:箱体不破薅羊毛不止 大盘高位走势下移减弱短线保卫战持续进行中_BTC下跌

币上丞:强光之下没有云朵,是太阳你始终遮挡不住。带着币友们仗剑天涯,走得更长远,也不负曾经的相遇与信任15年从业经验,每日18小时看盘,是时间堆积后的沉淀我想与庄共舞征服世界,却不过是为了让你给.