S6E29|看一篇教程,就能做 Web3 黑客啦?What's Next|科技早知道

S6E29|看一篇教程,就能做 Web3 黑客啦?

73分钟 ·
播放数9573
·
评论数42

不会代码也能参与的 Web3 抢劫事件,到底是怎么发生的?今年 8 月初, Web3 领域先后发生了 Nomad 和 Solana 两起影响广泛的黑客攻击导致钱包被盗事件,有创业者重申以太坊创始人 Vitalik 年初对多链生态下跨链项目发展的担忧,也有投资机构选择事后加注 Web3 安全赛道。一个普通人是如何成为 Web3 的白帽黑客?Web3 最成熟的应用领域里都存在哪些重大安全挑战?安全行业在 Web3 是否也存在成本与刚需的悖论?困境之下,从业者如何划定 Web3 生态的安全底线?

本期人物
刘力心,Keystone CEO
周亚金,BlockSec 联合创始人,浙江大学“百人计划”研究员
源楠,CertiK 安全工程师
刘灿,「科技早知道」监制

主要话题
03:59 攻击 Nomad 其实很简单?Solana 这个事儿还没结束?
15:48 项目方的风控能力有问题?Emergency 机制会产生中心化风险?
24:21 跨链项目为什么容易受到攻击?Layer 2 的安全性不仅仅依赖 Layer 1?
45:59 项目方能提前防范风险事件吗?线上与线下的逻辑有哪些不同?
61:07 安全审计公司怎么看黑客事件?开发者发现不了的安全隐患是?

延伸阅读

  • Web3 知名白帽黑客 samczsun 关于 Nomad 事件的复盘:samczsun
  • Solana 发言人 Austin Federa 对今年8 月份钱包被盗事件的回复:Austin Federa
  • 闪电贷(flashloans):一种金融行为,指代在一笔交易中同时完成贷款动作和还款动作的套利行为,可用于去中心化交易所之间的无风险套利,是 web3 黑客实施攻击的主要手段之一;2018 年由 Marble 协议提出,目前 Aave、Unisway 等平台都有闪电贷功能 ;闪电贷是很多区块链项目开发者的安全盲区,也是当下安全审计公司进行项目审计时最关注的问题之一。
  • 重入攻击(Re-entrancy Callback):利用智能合约基础漏洞所发动的典型攻击行为之一,可分为 single-function 和 cross-function, 2016 年以太坊 TheDAO 项目就遭到了重入攻击并一度暂停交易;目前主流应对重入攻击的主要方法有 Checks-Effects-Interactions 和 Reentrancy Guard。
  • Layer 1:指代底层区块链,大家熟知的比特币、以太坊、Solana 均属于 Layer 1 层级;在交易需求和处理速度的压力下,Layer 1 可以通过 Layer 2 解决方案完成扩容,Nomad、Ronin 等跨链、侧链项目均属于 Layer 2 层级。

使用音乐
Shanghai Institute-Gridded

幕后制作
监制:刘灿、信宇
后期:Luke
运营:Yao
封面设计:饭团

关于节目
原「硅谷早知道」,全新改版后为「What's Next|科技早知道」。放眼全球,聚焦科技发展,关注商业格局变化。

欢迎加入声动胡同会员计划
订阅方式:
国内支付渠道(年付)
国外支付渠道(月付)
「声动胡同」是以声动活泼北京办公室所在的前永康胡同为灵感,为喜欢我们的听众打造的一款社区产品。我们希望在这样的社区里,能让有价值共识的年轻人们在此获得更多源源不断的思考养料,彼此支持和成长。如果你加入成为我们的街坊,将获得以下与我们保持更亲密连接的机会:

Special Guests: 刘力心, 周亚金, and 源楠.

展开Show Notes
虎纹青椒
虎纹青椒
2022.9.04
有些时点主持人语速超级快像开了3倍速但是我很喜欢哈哈!
cacoschphou:哈哈哈谢谢哦 对不起说话快确实是我的习惯 我会持续改进的
cacoschphou:我脑子反应过来的时候就会说话特别快
4条回复
七个梦
七个梦
2022.8.31
社会工程学
韩蓝毅:跟社会工程学毫无关系,是代码层的攻击
cacoschphou:好快
3条回复
HD289185z
HD289185z
2022.8.31
这期标题好
cacoschphou:给文案大师点赞
不懂就问
不懂就问
2022.8.31
交易的安全性修补有时候确实是被倒逼着不断完善的
cacoschphou:是的,其实传统金融机构的风控体系也花了很长时间搭建
不懂就问:没错!
天宇同学
天宇同学
2022.9.01
54:40 web3因为能暴露更多的弱点,web2的弱点被掩盖(以至于在未来某个时刻因为某个弱点导致web2大厦崩塌),所以在未来web3会更安全?这个逻辑我不是很理解
Che_6bCD:我觉得还挺清楚的,更透明所以更安全
乐乐了:其实这个问题和开源软件类似。按照传统观念,开放源代码的软件暴露了代码的内部机制,似乎会让系统更容易受到攻击。但是正是因为这样,可以倒逼开发者去完善安全机制。
8条回复
不懂就问
不懂就问
2022.8.31
从普通人到白帽黑客,真是魔幻的世界!!
cacoschphou:太魔幻了
我就想问,能不能不看教程?
cacoschphou:哈哈哈哈哈哈 找时间来做教程
xy_0_0
xy_0_0
2022.8.31
这么说我上我也行
cacoschphou:可以的 冲
Davion_Huang
Davion_Huang
2022.8.31
给力心总打call
cacoschphou:力心讲的非常简单易懂!
长舟
长舟
2022.9.25
做安全真实太难了😭
evilbiao
evilbiao
2022.9.09
22:41要真正实现中心化的社会学前提是人与人之间无差别信任,人类还没进化到这个程度-只能说去中心化是愿景,中心化是结局。
终于等到你们来科普!
cacoschphou:yeah~
科普了👍
无聊的猪
无聊的猪
2022.9.01
54:50 嘉宾是依据什么明确的案例证明传统不安全的?希望别这么简单的一句带过。这样似是而非的论述对web3并不利
cacoschphou:以后有机会可以请嘉宾一起多聊聊呀
ReggieJ
ReggieJ
2022.9.02
SolAna
无语之河
无语之河
2022.9.01
22:58 去中心化就是乌托邦
我听下来最后的感觉就是,去中心化的区块链还是离不开中心化的监管🤧
cacoschphou:可能还是更完善的社区自治:-)