Hacktocreate,除了這個之外,我們確實都是普通人。而且具備「Hacktocreate」能力的人,這個世界也很多很多。所以,如果我們還不是真的超神,并沒什么特別值得去驕傲的,即使不小心超神了,也沒有人可以一輩子超神。
原文標題:《黑客的一個思考角度》文章來源:公眾號懶人在思考撰文:余弦,區塊鏈安全公司慢霧創始人
余弦,區塊鏈安全公司慢霧創始人
昨晚我在知乎上回答了個問題「真正的黑客是怎么樣的?」,原回答如下:
高中大學期間我也會在琢磨這個問題,差不多是大四開始真正感覺進入了所謂的黑客圈子,那時是XSS/CSRF正要大爆炸的時期,在這個圈子職業工作了數年后,對「真正的黑客」有了自己的標準,就好像每個人的回答可能都不一樣。
慢霧:Uwerx遭受攻擊因為接收地址會多銷毀掉from地址轉賬金額1%的代幣:金色財經報道,Uwerx遭到攻擊,損失約174.78枚ETH,據慢霧分析,根本原因是當接收地址為 uniswapPoolAddress(0x01)時,將會多burn掉from地址的轉賬金額1%的代幣,因此攻擊者利用uniswapv2池的skim功能消耗大量WERX代幣,然后調用sync函數惡意抬高代幣價格,最后反向兌換手中剩余的WERX為ETH以獲得利潤。據MistTrack分析,黑客初始資金來自Tornadocash轉入的10 BNB,接著將10 BNB換成1.3 ETH,并通過Socket跨鏈到以太坊。目前,被盜資金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]
當不斷感受到圈外人對黑客的好奇時,已經是局內人的我有時候會覺得這種好奇很多余,沒什么大不了的,大家都是普通人,但當我參加一些特殊的交流時,才深刻感知到:隔行如隔山的真諦。
慢霧旗下Web3安全工具MistTrack已集成GPT:5月6日,據官方公告,慢霧旗下 Web3 安全工具 MistTrack 已集成 GPT,GPT 將會幫助對 AML 風險評分、交易行為分析、地址概況分析和交易時間分析等提供詳細的解釋。[2023/5/6 14:47:20]
比如我參加過TEDx;我參加過技術圈的一些不錯的聚會;我參加過物理圈子的活動等等。我看到了不同圈子里的牛人,他們表現出來的感覺多么似曾相識,但又很陌生,畢竟真的是隔行如隔山,我也會想:真正的建筑師是什么樣的?真正的物理學家是什么樣的?當我有這些朋友后,我們互相的感慨是一樣的:大家都是普通人,但如果在自己的圈子成為職業手,一定都會有一種可以看透世界運行法則的能力,無論你是拿起電腦Hacking,還是拿起其他什么設備Hacking,我們都在Hacking,都想突破層層關卡,提升自己的能力,輸出價值,即:創造(Creating)。我及我認為真正的黑客,一定是守正出奇,具備強大創造力的人。
分析 | 慢霧安全團隊提醒|EOS假賬號安全風險預警:根據IMEOS報道,EOS 假賬號安全風險預警,慢霧安全團隊提醒:
如果 EOS 錢包開發者沒對節點確認進行嚴格判斷,比如應該至少判斷 15 個確認節點才能告訴用戶賬號創建成功,那么就可能出現假賬號攻擊。
攻擊示意如下:
1. 用戶使用某款 EOS 錢包注冊賬號(比如 aaaabbbbcccc),錢包提示注冊成功,但由于判斷不嚴格,這個賬號本質是還沒注冊成功
2. 用戶立即拿這個賬號去某交易所做提現操作
3. 如果這個過程任意環節作惡,都可能再搶注 aaaabbbbcccc 這個賬號,導致用戶提現到一個已經不是自己賬號的賬號里
防御建議:輪詢節點,返回不可逆區塊信息再提示成功,具體技術過程如下:
1. push_transaction 后會得到 trx_id
2. 請求接口 POST /v1/history/get_transaction
3. 返回參數中 block_num 小于等于 last_irreversible_block 即為不可逆[2018/7/16]
Hacktocreate,除了這個之外,我們確實都是普通人。而且具備「Hacktocreate」能力的人,這個世界也很多很多。所以,如果我們還不是真的超神,并沒什么特別值得去驕傲的,即使不小心超神了,也沒有人可以一輩子超神。
聲音 | 慢霧安全團隊:區塊鏈技術本身存在安全缺陷 可參考以太坊漏洞賞金計劃實現安全:據火訊財經報道,慢霧安全團隊表示,區塊鏈技術本身存在安全缺陷,研究區塊鏈安全的可以參考以太坊漏洞賞金計劃實現安全,包括:1. 客戶端協議實現安全;2. 網絡安全;3. 節點安全;4. 客戶端應用安全;5. 算法使用安全;6. Solidity 語言安全;7. ENS 安全。[2018/7/2]
我在黑客或安全這個圈子職業工作實際上已經進入第12年了,回頭看看自己的分享和創造,不變的還是這句話「Hacktocreate」。只是以前不這樣叫而已,但卻一直是這樣做。
過去這些年的Hacking之路主要覆蓋了:惡意軟件對抗、Web漏洞挖掘、IoT漏洞挖掘、滲透測試/RedTeaming、區塊鏈漏洞挖掘;在Creating之路也做了些事:比如黑客工程,玩黑客的不少人知道的網絡空間搜索引擎ZoomEye,這個誕生到現在也有6年了。Creating是一種很重要的能力,需要具備軟件工程思維、產品思維、商業思維,否則有的東西注定是小打小鬧,不值一提。
過去兩年多,我對Creating有了進一步的實踐,這個實踐就是獨立創業,運營安全公司,聚焦創造可能更大的價值。是的,這個難度最大,幸運的是我有一些不錯的同行者,也做了些正確的選擇,比如聚集RedTeaming的越零一(Joinsec),聚焦區塊鏈生態安全的慢霧,他們在各自的特定領域努力創造價值。
前幾天,我曾經帶過的一位安全工程師問我:「老大看到這個,有個疑問需要你幫忙解答。是什么驅使你不斷在學習,即使Python已經熟爛于心?總看到你學習新東西或者已經很熟悉的內容。及其佩服。」
我當時沒特別正面回答他這個問題,那么這篇文章會是一個答案。
我不知道未來我會繼續創造出什么,但應該會是有更大價值的東西,如果我的運氣好的話。
來源鏈接:mp.weixin.qq.com
本文來源于非小號媒體平臺:
余弦
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/3626568.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
PeckShield深度還原,鎖死MakerDAO中MKR代幣的漏洞是啥?
Tags:ACKINGHACCRETrueFeedBackstaking ETHHacken TokenSecretworld
尊敬的BITKER用戶: BITKER計劃 正式開放DRA/USDT,DRA/ETH和DRA/BTC交易對.
1900/1/1 0:00:00近日,據慢霧區消息,以太坊代幣「假充值」漏洞影響面非常之廣,影響對象至少包括:相關中心化交易所、中心化錢包、代幣合約等.
1900/1/1 0:00:00WICC上線幣客BITKER交易所公告敬愛的BITKER用戶:BITKER于2018/9/1412:00正式開啟WICC/USDT.
1900/1/1 0:00:00LightLemonUnicorn(LLU)上線幣客BITKER交易所公告敬愛的BITKER用戶:BITKER將于2018/11/117:00正式開啟LLU/BTC.
1900/1/1 0:00:00親愛的BITKER用戶:BITKER即將上線Tronipay交易將于2019年5月7日21:00開啟交易.
1900/1/1 0:00:002018年1月28日,由MGCGroup區塊鏈技術團隊精心研發的冷錢包LeiterWallet上線公測。一經推出,便受到了市場的廣泛認可.
1900/1/1 0:00:00