作為Paradigm的研究合伙人兼安全主管,Samczsun同時也是加密行業最為知名的白帽黑客,沒有之一。過去幾年,Samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari等。DragonflyCapital合伙人Haseeb近期就在一次采訪中稱,他認為Samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,Samczsun就會進來幫助挽救局面。那么,Samczsun是如何成為如今的頂級白帽黑客的?
數據:本周加密行業融資規模達2.18億美元,較上周增長3300萬美元:金色財經報道,據DeFiLlama匯編融資數據顯示,本周加密行業總計19家初創公司獲得投資,總規模達到2.18億美元,比上周多了 3300 萬美元,其中游戲和 NFT 初創公司獲得了 2600 萬美元,DeFi 公司獲得了大約 1000 萬美元,融資金額最高的是加密借貸服務機構SALT,在向合格投資者出售股票后完成了 6440 萬美元的 A 輪融資。(blockworks)[2023/2/12 12:02:00]
「Uup?」這句來自Samczsun的詢問,是任何DeFi項目方最害怕收到的消息之一,因為這很可能意味著Samczsun發現了該項目智能合約存在嚴重漏洞,用戶資產隨時有可能被黑客盜走。在加密世界,各類協議的智能合約漏洞屢見不鮮,成為黑客眼中誘人的「肥肉」。據FootprintAnalytics統計,2021年至少90個DeFi項目遭遇各種攻擊,初始損失金額超過10億美元,給普通用戶帶來極大的損失。不過在黑客肆意妄為的同時,也有許多白帽黑客在幫助項目方提前發掘智能合約漏洞。Samczsun就是加密行業最為知名的匿名白帽黑客,沒有之一。過去幾年,Samczsun通過向項目方私信,至少幫助二十余個項目提前發現系統漏洞,避免了數億美元的損失,包括Sushiswap、ENS、Rari、Tokenlon等。Samczsun的正式身份是著名加密風投機構Paradigm研究合伙人,專注于Paradigm的投資組合公司以及對安全和相關主題的研究,他的所有公開發聲幾乎都是對加密項目漏洞的報告與分析,以保護加密生態的健康發展。盡管Samczsun曾表示會優先考慮審查投資組合公司計劃發布新代碼,但他披露漏洞的項目大部分都并非Paradigm的投資組合項目,例如Sushiswap、ENS、ForTube、Tokenlon等,這也使得他成為對DeFi生態乃至加密行業安全領域貢獻最大、影響力最高的人物之一。DragonflyCapital合伙人Haseeb近期就在一次采訪中稱,他認為samczsun是在Web3工作的最聰明的人。Paradigm另一名合伙人DanRobinson則將他稱為加密行業的蝙蝠俠。每當加密生態系統中有大量資金處于危險之中時,就會發出蝙蝠信號,Samczsun就會進來幫助挽救局面。那么,Samczsun是如何成為如今的頂級白帽黑客的?鏈捕手在本文中將通過公開資料對他的過往經歷進行大致的梳理與歸納。從Samczsun的社交媒體資料來看,其最早的網絡動態是在2014年11月,當月他加入Github并在11-12月做出114項貢獻。Samczsun最早可追蹤的漏洞挖掘記錄則是在2016年1月,當時他在推特@Enjin官方推特,表示有嚴重的安全問題需要解決,隨后Enjin官推回復并提供了一個報告提交鏈接。這個Enjin,就是如今熱門NFT游戲平臺Enjin,不過當時該項目尚未進入加密與NFT賽道。
澳大利亞開始對加密貨幣資產進行審查,以更好了解和監管加密行業:金色財經消息,澳大利亞財政部長表示,澳大利亞正在開始對該國的加密貨幣資產進行審查,以幫助更好地了解和監管該行業。
其中澳大利亞總理 Anthony Albanese 的政府將在今年將映射代幣(token mapping)作為優先事項,以幫助確定哪些數字資產代幣在澳大利亞使用,有關此事的公眾咨詢文件將很快發布。(彭博社)[2022/8/23 12:42:18]
2017年,Samczsun在漏洞賞金平臺Hackerone提交多個項目漏洞,包括印度版美團Zomato、法律合同分析公司LegalRobot,并在博客發布過多篇漏洞分析文章。Samczsun首次公開對DeFi協議漏洞進行調查研究是在2019年7月,彼時他向0x協議披露其存在的一個智能合約漏洞,允許惡意行為者代表任何已批準的0x合約花費其資產的外部擁有賬戶(EOA)創建有效訂單,項目方也不得不關閉協議來修補漏洞,并從頭開始部署0xv2.1智能合約。在這次漏洞事件中,Samczsun獲得了10萬美元賞金。Samczsun也從此正式開啟白帽黑客之路,以相當高產的漏洞研究迅速在DeFi行業走紅。此后一年,伴隨著2020年的「DeFi之夏」熱潮,Samczsun又發現了ENS、Livepeer、bZxNetwork、CurveFinance等諸多加密項目的潛在漏洞。其中,CurveFinance的漏洞可以使任何人都可以利用該漏洞耗盡智能合約,ENS漏洞可以使ENS用戶通過某種方式在將所有權轉讓給其他人后再度取回所有權,這些都是對項目發展產生重大負面影響的漏洞,足見Samczsun貢獻之大。「構建軟件的一個常見誤解是,如果系統中的每個組件都經過單獨驗證是安全的,那么系統本身也是安全的。這種信念在DeFi中得到了最好的說明,在DeFi中,可組合性是開發人員的第二天性。不幸的是,雖然組合兩個組件在大多數情況下可能是安全的,但只需要一個漏洞就會對數百甚至數千名無辜用戶造成嚴重的經濟損失。」Samczsun在發現眾多DeFi項目漏洞后做出如是總結,「安全的組件也可以聚集在一起,使得某些東西變得不安全。」2020年初,Samczsun還在Gitcoin平臺發起贈款,并成為Gitocin第五輪贈款活動募資最多的對象。同期,Samczsun也加入加密安全公司TrailofBits擔任安全工程師。至2020年9月,已經在DeFi安全領域頗具名氣的Samczsun在Paradigm創始人邀請下,成為該投資機構的研究合伙人,以「幫助評估潛在投資組合公司的安全狀況,協助當前投資組合公司,推進以太坊生態系統的整體安全。」
美國SEC主席:SEC需要更多人手進行加密行業監管,加密交易所應該注冊:5月18日消息,美國證券交易委員會(SEC)主席加里·根斯勒(Gary Gensler)周三向國會小組委員會表示,其機構需要更多人力資源,以監管美國加密行業。
在回答眾議員史蒂夫·沃馬克(Steve Womack)關于美國SEC迄今為止加密領域相關工作的提問時,他表示,“我希望我們能在這方面做出更多貢獻。”
美國國會正在權衡SEC的預算請求,該委員會要求在2023財年的撥款基礎上增加2.4億美元。這一請求與SEC在加密行業相關工作以及聘請更多內部專家的需求有關。
Gensler還談到Terra區塊鏈生態系統及其穩定幣UST的崩盤,盡管沒有提到其名字。“在過去三周內,有一個加密聯合體的價值從大約500億美元跌至近乎歸零。我的意思是,這些都是高度投機性的、不穩定的,我敢說,公眾沒有受到保護。”Gensler呼吁加強穩定幣監管。
關于加密交易所服務,Gensler表示,“加密交易所應該注冊,或者坦率地說,我們將繼續使用國會賦予我們的審查和執行職能。”
據此前報道,美國SEC宣布加密資產和網絡團隊將增加20名員工,將包括調查人員律師、出庭律師和欺詐分析師。Gary Gensler表示,加密貨幣投資者需要更多保護,需改善加密行業規則和信息披露。(The Block)[2022/5/19 3:26:23]
Coinbase首席執行官:推動加密行業增長需在可拓展性等四個方面發力:3月5日消息,Coinbase首席執行官Brian Armstrong近日表示,為了推動加密貨幣增長,該行業需要在四個關鍵的發展領域進行工作。
1.可擴展性。每秒至少可以完成數千筆交易的區塊鏈,可使加密貨幣成為主流;
2.隱私。需要使用隱私硬幣;
3.去中心化身份。錢包內的去中心化應用(dapp)應自動識別用戶,將使用戶能夠圍繞KYC(了解您的客戶)獲得信譽評分認證,從而可以解鎖更多用例;
4.開發人員工具。使開發人員可以輕松構建應用,發布應用并進行分發。(Cryptocurrency News )[2020/3/5]
以太坊執行層漏洞賞金排行榜此后至今,Samczsun繼續其漏洞披露的慣例,涉及AlphaHomora、DODO、Rari、Tokenlon、ForTube、BendDAO等項目,其中Rari代碼漏洞可能會導致Fuse池所有可借用資產被盜。在以太坊基金會公布的以太坊執行層漏洞賞金排行榜上,Samczsun也長期位居第一名。此外,Samczsun還曾助dYdX、GelatoNetwork等項目方緊急處理漏洞事件。其中,最令Samczsun名聲大噪的案例當屬MISO漏洞事件,幫助項目方避免了高達3.5億美元的資金損失。2021年8月17日,當Samczsun注意到SushiSwapIDO平臺MISO正在進行史上最大規模的IDO時,他隨后在Etherscan上打開MISO的智能合約,很快發現initMarket功能沒有訪問控制,initAuction調用的函數也不包含訪問控制檢查。具體而言,這個漏洞會MISO錯誤地處理荷蘭式拍賣中的失敗事務,即智能合約不會拒絕超過拍賣代幣上限的交易,反而是在拍賣結束后退款給用戶。因此,攻擊者可以利用MISO平臺上的漏洞免費競拍,并獲得提交金額和當前出價間的差額退款,直到耗盡合約中的所有資金。也就是說,這個漏洞會使超過該項目募集的10.9萬個ETH面臨被盜風險。意識到漏洞的嚴重性后,Samczsun聯系到Sushi團隊并進行電話會議告知具體漏洞,隨后又與項目方密切溝通對智能合約中的資金進行緊急處理,最終在三個小時內解決該次危機。事后,Samczsun獲得Sushi團隊的100萬USDC賞金獎勵。在事后接受Immunefi采訪時,Samczsun用「興奮和恐懼的奇怪組合」來描述發現此次漏洞的心情。「興奮,源于你剛剛找到了你一直在尋找的東西。恐懼,因為時鐘正在滴答作響,每過一秒,其他人就會發現同樣的錯誤。我的心率上升與風險量成正比。」經此一役,Samczsun的影響力從安全圈子拓展到整個加密行業,成為行業內最知名的白帽黑客與加密安全研究者。不過,Samczsun的突出貢獻也隱約暗示著一個不安與殘酷的事實,即加密安全的生態仍然相當脆弱,各類項目的安全意識與防御能力參差不齊,盡管少數像Samczsun的白帽黑客憑借高度的行業責任感與道德感選擇向項目方披露,但多數黑客在發現漏洞后選擇主動攻擊從而實現更多獲利。這也導致今年以來各類安全事故仍然接連發生在加密行業,類似Ronin跨鏈橋被盜超6億美元、RariCapital被盜8000萬美元、BeanstalkFarms被盜超8000萬美元等重大安全事件一次又一次沖擊著加密社區的信心,并導致DeFi用戶遭遇巨大損失。Samczsun的所有貢獻,是行業之幸,但也折射出行業之悲。
聲音 | WazirX CEO:印度應邀請加密行業對新草案發表意見,現在監管還為時過早:據AMBCrypto消息,針對此前媒體報道稱“印度加密貨幣監管相關報告已準備就緒”,WazirX首席執行官Nischal Shetty表示,一旦草案公開,政府應該考慮加密領域中人們的觀點。他補充道:“邀請加密行業對新草案發表意見非常重要,因為加密行業在該國是一個相對較新的領域,其領域知識較少。” 他表示,盡管監管將確保投資者免受欺詐活動的影響,并幫助企業成長,但監管必須隨著時間的推移而不是立即實施。他進一步補充道:“老實說,我認為在這個領域實施任何法規都為時過早。每個國家都在與行業參與者一起起草草案和建議。因此,盡管該草案對行業有益,但如果不通過沙盒方式進行測試,就不應該實施該草案。”[2019/6/3]
考慮到目前日益惡化的通脹局面,美聯儲似乎別無選擇,只能進一步提升加息幅度,并通過持續加息推升無風險利率.
1900/1/1 0:00:00Odaily星球日報譯者|Moni 金州勇士隊已經闖入NBA西部決賽,目前以3-0領先達拉斯獨行俠隊,如果不出意外的話,他們將如愿進入NBA2021/22總決賽.
1900/1/1 0:00:006月9日,Optimism在社交媒體上公布,由于與加密貨幣做市商Wintermute合作過程中的溝通與技術失誤,目前已有2000萬枚OP被黑客控制.
1900/1/1 0:00:00撰寫:LucasDantur編譯:TechFlowinternStarkNET是由StarkWareLtd構建的L2ZK-Rollup技術,還沒有代幣.
1900/1/1 0:00:00摘要 Web3社交需要更多Crypto-native的創新玩法,而非Web2Copycat。社交范式的變革將是一場以「平臺為中心」到「用戶為中心」的社交文藝復興,新敘事包括五個關鍵主題:社交圖譜.
1900/1/1 0:00:00當八音盒的音樂驟停,木馬停止了轉動,當流動性的節奏不能連續,金融市場則進入恐慌。近期,無論是Celisus引發的stETH流動性危機,還是交易所AEX因為資金期限錯配,短期流動性資金不足而暫停用.
1900/1/1 0:00:00