Cointime

扫码下载App
iOS & Android

穿越黑暗森林,samczsun 推出的「Security Alliance」为何获集体打 Call?

2 月 14 日晚间,Paradigm 安全主管 samczsun 官宣发起白帽黑客安全港计划「Security Alliance」,迅速在加密世界引起波澜,Uniswap 等头部协议与慢雾科技、OpenZeppelin 等业内安全机构,以及 Messari 联创兼 CEO Ryan Selkis 等知名人士纷纷互动并打 Call 支持。

作为 Web3 安全领域最负盛名的顶级白帽黑客,samczsun 此番推出的所谓白帽黑客安全港计划「Security Alliance」究竟是什么,具体要做哪些事情,又可能会对加密行业和 Web3 安全领域产生哪些影响?

「Security Alliance」是什么?

首先词如其名,Security Alliance 的英文直译是安全联盟,简单理解就是致力于网络安全的公益联盟组织:

Security Alliance 组建了一支由网络安全领域最优秀的团队组成的团队,通过 SEAL911 和 Wargames 等举措来帮助确保 DeFi 的安全。

按照 samczsun 披露的信息,早在 2022 年 8 月跨链互操作性协议 Nomad 遭到攻击时(Foresight News 注,Nomad 事件损失金额达 1.9 亿美元),他就和 a16z crypto 的安全团队合作参与了对黑客的识别分析。

在这个过程中,他们合作帮助 Nomad 项目从几个白帽黑客那里恢复了高达 3880 万美元的资金——这些白帽黑客故意抢先抽走资金,以保护资金免受攻击者的影响,而这也构成了最早的 Security Alliance 组织雏形与运行理念。

因为白帽黑客往往是第一个注意到或收到漏洞预警的人,这其实也是 samczsun、慢雾、PeckShield 等我们所熟知的安全研究人员 / 机构的 X 日常推文内容。

但问题在于,由于白帽黑客救援的法律模糊性,许多技术更成熟、具备白帽意愿的开发人员和安全研究人员无法提供帮助:

要么是因为工作原因不被允许,要么是其他因素的顾虑,在此背景之下,如果能有一个法律框架,可以让白帽用行动来体现他们的善意,那么更多的人就可以参与进来,Nomad 事件就是一个典型的例子。

综上,samczsun 才决定建立一个能够让安全人员无后顾之忧、且更快更好针对安全事件进行响应的相关组织,于是经过一年多的努力,Security Alliance 诞生——「消除可能阻止白帽黑客们实时保护我们的协议的障碍,赋予安全研究人员权力,这样如果其他一切努力都失败了,白帽黑客就可以作为最后一道防线」。

简言之,Security Alliance 旨在为白帽黑客提供法律保护框架,并尽快通知易受攻击系统的所有者、提供攻防演练环境和支持,目前 Security Alliance 已在 GitHub 发布协议草案,并开放社区意见征集,为期 1 个月,至 2024 年 3 月 14 日结束。

官网显示,Security Alliance 拥有 50 多个捐助者和合作伙伴,包括 Paradigm、以太坊基金会、a16z crypto、Vitalik Buterin、Filecoin 基金会、Coinbase、Dragonfly、Framework、Electric Capital 等,阵容堪称顶配。

三个主要产品 / 服务

目前 Security Alliance 列出的主要产品 / 服务主要有 3 个:白帽安全港协议(Whitehat Safe Harbor Agreement)、SEAL 911、SEAL Wargames。

其中加密研究员 @lex_node 与 Delphi Labs 帮助制定了安全港协议,此外还计划在今年发布更多配套举措。

白帽安全港协议:白客操作规范

如上文所示,Security Alliance 作为一个中立的公益平台,汇集了来自加密领域许多不同赛道的顶级专家,近乎形成了一个网络,可以访问整个加密生态系统,以找到任何专业领域的最佳人才,帮助执行计划。

基于此,白帽安全港协议就是专门针对主动攻击事件的一个综合框架,可以理解为一个「白帽安操作规范」,在这个框架中,协议可以为在主动攻击事件期间帮助恢复资产的白帽黑客提供法律保护。

也就是说它类似于漏洞赏金,如果协议在主动攻击事件发生之前采用了安全港协议,白帽黑客将清楚地了解自己可以如何在潜在的救援中采取行动,譬如:

  • 哪些资产在协议范围内(例如特定地址的任何 ERC20 代币)?
  • 成功的白帽救援将获得什么奖励(例如 10% 的获救资金,或上限为 100 万美元)?
  • 获救的资金应退还至何处(例如特定的多签地址)?

这就等于白帽黑客可以直观明白自己的操作边界、行为准则以及奖励标准,获得法律保障,当然如果白帽决定进行白帽救援,他们必须遵循协议中规定的流程。

SEAL 911:7×24 紧急热线

「SEAL 911」的产品形式是一个 Telegram 机器人,简单来看,它可以视为一条直通项目方与团队的紧急热线,任何人都可以在紧急情况下使用它来与某一项目团队取得联系,用户向其发送的任何消息都将自动转发给对应项目团队。

试想一下,如果某天你率先发现了针对某协议的链上攻击线索,在这种紧急情况时,时间就是金钱,但你可能很难第一时间知道向谁求助或进行披露提醒,尤其是怎么第一时间通知到官方人员。

而 SEAL 911 就是提供这样一个通道,用户、开发人员和其他需要获得紧急安全建议、帮助披露关键漏洞或简单地与其他研究人员同步进展的用户,可以使用该 Telegram 机器人与经过仔细审查的专家志愿者团队联系。

随后 SEAL 911 团队将对请求进行分类并直接提供帮助,或将其路由到正确的联系点。按照 samczsun 的说法,在过去的 6 个月中,SEAL 911 已经帮助中断、拦截和纠正了几个黑客攻击,并帮助了许多有其他安全问题的人。

SEAL Wargames:提供红蓝攻防环境

「SEAL Wargames」,官方定位是「红色团队演习」,简单理解就是提供一个红蓝攻防环境。

因为许多开发人员可能以前从未经历过安全事件的高强度环境,这使得他们很难保持专注和高效,因为每秒钟都可能意味着被攻击者损失数百万美元。

而 SEAL Wargames 可以为项目提供所需的资源和培训,以便为极端场景做好准备,且包括两个阶段:

  • 桌面演练,SEAL Chaos 团队与项目开发人员共同制定假设的攻击场景,并记录潜在的弱点;
  • 模拟攻击,SEAL Chaos 团队利用测试网络上的漏洞,挑战项目开发人员,分拣不同类别的漏洞,并进行修复;

因此如果一个项目被黑需要应急,或者需要提前红队演练以应对极端情况,都可以使用该工具。

samczsun 何许人也?

作为 Paradigm 研究合伙人兼安全主管,samczsun 专注于 Paradigm 的投资组合公司以及对安全和相关主题的研究。

近两年来,samczsun 屡屡第一时间预警并活跃在大大小小的 Web3 安全事件中,应该是加密行业大家最耳熟能详的白帽黑客:

据不完全统计,过去几年,Samczsun 陆续通过直接示警,至少帮助数十个项目提前发现相关漏洞,避免了数亿美元的损失,包括 SushiSwap、ENS 等。

如果按时间线梳理,会发现 samczsun 在 Web3 安全上的开源贡献是一脉相承的:

2022 年 9 月,samczsun 开发并上线以太坊地址标记及搜索网站 Ethereum Tags Database,并表示 Ethereum Tags Database 可以用来标记以太坊地址,任何人都可以为之做出贡献,并按地址、标签(使用通配符)搜索;

2023 年 8 月,推出上文提到的 Telegram 机器人「SEAL 911」;

小结

我们常说,「Web3 世界是技术人才和黑客的天堂」,尤其是 2020 年的 DeFi 盛夏以来,Web3 世界的安全风险就像是一场不对称的单向猎杀,对黑客而言无疑是取之不尽的免费提款机,而对项目方和普通用户而言,更像是一把不知何时会落下的「达摩克里斯之剑」。

而 Security Alliance 通过一连串的组合拳,允许受黑客等安全事件影响的加密用户访问 7x24 小时紧急热线,还为白帽黑客在抢救被盗资金时提供法律保护,并为 Web3 开发人员提供免费练习,模拟针对组织系统的对抗性网络攻击,以确定漏洞并准备有效的响应。

至少就目前的加密领域而言,这已经是一套堪称当下最完善的 Web3 安全解决方案,至于能否让大家在穿越加密黑暗森林时少一点残酷,拭目以待。

评论

所有评论

推荐阅读

  • 日媒:伊朗准备允许日本船只通过霍尔木兹海峡

    3 月 21 日,据日本共同社报道,伊朗外长阿巴斯·阿拉格奇表示,经两国官员协商,伊朗已准备好允许与日本相关的船舶通过霍尔木兹海峡。日本石油进口严重依赖中东地区。伊朗战争促使日本本月动用石油储备。日本一直面临特朗普要求其协助保卫该海峡的压力。本周早些时候,日本首相高市早苗在华盛顿与特朗普当面会晤时,向其说明了日本参与此类行动在法律上的限制。同时,她也强调了双方共识领域,包括承诺增加从美国进口石油以及就导弹研发开展合作。(金十)

  • Solana基金会主席:链游已「死亡」,行业数十亿美元投入或成最差赌注之一

    3 月 21 日,Solana 基金会主席 Lily Liu 表示,区块链游戏「不会再回归」。她认为,尽管行业曾寄望通过链上资产与开放世界推动 Web3 与元宇宙发展,但实际表现远未达预期。Solana 曾被视为最有潜力支撑大规模链游的公链之一,凭借高性能和低成本支持实时交互。然而,包括 Star Atlas、Stepn 等项目虽一度获得关注,但整体 GameFi 赛道自 2021 年高峰后持续下滑。市场观点指出,链游长期依赖「Play-to-Earn」等代币激励模式,却缺乏真正吸引核心玩家的游戏性与内容构建能力,导致用户留存与生态可持续性不足。包括 Andreessen Horowitz(a16z)、Framework Ventures、Animoca Brands 在内的机构曾向该领域投入数十亿美元,但回报表现不佳。不过,部分公司仍在探索转型路径,例如 Mythical Games 与 Gunzilla Games,逐步弱化区块链要素,将其作为可选功能而非核心机制,以提升用户体验与市场接受度。

  • 现货黄金失守4500美元关口,现货白银日内跌近7%

    3 月 21 日,据 Bitget 行情数据,现货黄金失守 4500 美元/盎司关口,日内跌超 3%;现货白银日内跌近 7%,现报 67.845 美元/盎司。消息面上,受美元走强影响,以及有报导称美国已为在伊部署地面部队做好详细准备,加剧了市场对油价上涨、通胀以及随之而来的利率上升的担忧。独立贵金属交易员 Tai Wong 表示:「随着市场的担忧在周末前走高,金银价格正被拖累走低。在经历了本周因加息担忧引发的剧烈回调后,贵金属走势尤为震荡。价格应会很快进行盘整,但过程将充满波折。」全球主要券商认为,欧洲央行和英国央行加息的可能性正在增加,最早可能在 4 月。美联储周三维持利率不变,并预测通胀将走高,而主席鲍威尔表示,由于战争的影响,未来的政策路径面临异常高的不确定性。

  • 智谱预告GLM-5.1将开源

    据 1M AI News 监测,智谱 Z.ai 全球负责人李子玄在 X 上发文:「Don't panic. GLM-5.1 will be open source.」(别慌,GLM-5.1 将会开源。)未透露发布时间及模型细节。

  • Claude Code上线云端定时任务:自动审PR、升级依赖,无需本地运行

    据 1M AI News 监测,Anthropic 旗下 AI 编程工具 Claude Code 新增云端定时任务功能。用户可指定代码仓库、执行计划和提示词,Claude 将通过云端基础设施按计划自动执行,无需保持本地 Claude Code 运行。从产品界面看,用户可通过 Web 端配置定时任务,也可在已有会话中输入 /schedule 命令创建。示例任务包括每日自动审查所有开放 PR、标记超过两天无人处理的 PR、每周一自动升级补丁级依赖并提交 PR、每晚重跑失败的 CI 任务并为反复失败的用例建 ticket。

  • 美股三大指数收跌,加密货币概念股普跌

    3 月 21 日,据 Bitget 行情数据,美股低开低走,道指收跌 0.97%,标普 500 指数收跌 1.51%,纳指跌 2.01%。超微电脑 (SMCI.O) 跌超 33%,英伟达 (NVDA.O) 跌 3.2%,美光科技 (MU.O) 跌 4.8%。加密货币概念股方面,MSTR 跌 1.87%;COIN 跌 2.67%,CRCL 跌 1.79%;SBET 跌 3.65%;BMNR 跌 0.95%。

  • 特朗普:正考虑逐步降级对伊朗的军事行动

    3 月 21 日,美国总统特朗普发文表示,随着他们考虑逐步降级在中东针对伊朗政权所开展的各项重大军事行动,他们已非常接近实现既定目标:1. 彻底削弱伊朗的导弹能力、发射装置及所有相关设施。2. 摧毁伊朗的国防工业基础。3. 消灭伊朗海空军力量,包括防空武器系统。4. 绝不允许伊朗哪怕是接近拥有核能力;同时,美国必须始终保持一种态势,以便一旦出现此类情况,能够迅速且强有力地予以反击。5. 以最高级别的力度,保护美国在中东的盟友,包括以色列、沙特阿拉伯、卡塔尔、阿拉伯联合酋长国、巴林、科威特及其他国家。特朗普称,霍尔木兹海峡的守卫与巡航工作,应在必要时由其他使用该海峡的国家来承担,美国将不再承担此责任。若受邀协助,美国愿为这些国家在霍尔木兹海峡的行动提供支持,但一旦伊朗的威胁被彻底消除,此类协助便将不再必要。尤为重要的是,对于这些国家而言,这将是一次轻而易举的军事行动。

  • 美国防部已为在伊部署地面部队做好详细准备

    3 月 21 日,据美国哥伦比亚广播公司报道,多位听取了相关简报的消息人士透露,美国国防部官员已为向伊朗部署美国地面部队做好了详细准备。消息人士称,随着特朗普正在权衡由美以主导的对伊冲突中的行动方案,高级军事指挥官已提交了旨在为此类选项做准备的具体请求。消息人士表示,特朗普一直在审议是否在该地区部署地面部队。目前尚不清楚他在何种情况下会授权动用地面部队。周四,当在椭圆形办公室被问及地面部队问题时,他告诉记者:「不,我不会在任何地方部署军队,」但他随即补充道:「如果我要部署,也肯定不会告诉你。」两名消息人士称,军方还举行了会议,准备应对如果特朗普决定派遣美国地面部队,该如何处理行动中可能扣押的伊朗士兵和准军事行动人员,包括这些伊朗人将被送往何处。(金十)

  • 特朗普:目前不想停火,霍尔木兹海峡会自动开放

    3 月 21 日,特朗普最新表示,他可以与伊朗进行对话,但目前不想停火,并表示尽管盟友不愿提供协助,但他有信心霍尔木兹海峡将在某个时间点「自动」重新开放。特朗普周五在白宫称:「你要知道,当你正彻底歼灭对方时,你是不会停火的。北约本可以帮助我们,但到目前为止他们还没有这份勇气。其他人也可以帮忙,但我们并没有指望他们。」谈及霍尔木兹海峡,特朗普再次表示:「我们不需要它。是欧洲需要它,韩国、日本以及许多其他国家都需要它,所以他们在那个问题上必须得参与进来。」特朗普还说,到了一定程度,霍尔木兹海峡会自动开放。谈到国内民调,特朗普表示:「CNN 今天发布了一项民调,我的支持率达到了 100%。」(金十)

  • Hugging Face CEO:中国开源正在成为塑造全球AI技术栈的最大力量

    据 1M AI News 监测,Hugging Face 联合创始人兼 CEO Clément Delangue 就 Cursor Composer 2 以 Kimi K2.5 为基座一事发表评论,称此事印证了三点判断:- 开源始终是竞争最大的推动力- 中国开源「如今是塑造全球 AI 技术栈的最大力量」- 前沿竞争不再只是谁从头训练,而是谁适配、微调、产品化得最快(他以 OpenClaw 为例)