DEF CON 32聚焦:CertiK安全工程师揭秘dApp的安全挑战

币界网Publié le 2024-08-15Dernière mise à jour le 2024-08-15

币界网报道:

IBKWHYY43lzqNa4Baqpi4gP3LzMd3KWZf4fr1v0L.png

8月10日,CertiK的安全工程师Wang Peiyu在DEF CON 32会上发表了题为“Web2遇见Web3:黑客攻击去中心化应用”的演讲,通过Dapp漏洞和攻击手段的真实示例,深入分析了Web2与Web3集成所带来的新型安全问题,并提出了如何识别和防范这些风险。

演讲不仅揭示了去中心化应用(dApp)所面临的独特安全挑战,还分享了CertiK安全工程师Wang Peiyu在dApps渗透测试过程中积累的宝贵经验。他强调了恶意行为者如何利用dApps的漏洞,通过窃取种子短语、私钥、签名和API密钥等敏感信息来控制加密资产和托管人,进而操纵合约状态。

此外,演讲还深入讨论了dApp威胁建模,通过一系列实际案例,展示了客户端和服务器端的常见漏洞,包括跨站脚本攻击(XSS)、子域接管、DNS劫持、供应链攻击以及服务器配置错误等。他还提出了几个关键的安全建议,包括进行渗透测试和智能合约审计,以确保dApps的安全性。他强调,开发者需要对Web2和Web3的安全知识有全面的了解,以防止漏洞的引入,并保护用户资产不受侵害。

DEF CON是历史悠久的年度黑客大会之一,自1993年首次举办以来,一直面向白帽黑客群体举办,以其前沿的演讲、研讨会和竞赛而闻名。今年,CertiK的安全工程师Wang Peiyu受到特别邀请,参与了这场盛会,与全球网络安全领域的顶尖专家一道,深入探讨并分享了最新的安全技术进展和行业趋势。

Lectures associées

Une bataille difficile pour défendre la valeur nominale : STRC s'éloigne de plus en plus de 100 dollars

STRC, l'action à dividendes de l'entreprise de réserves de Bitcoin Strategy (anciennement MicroStrategy) dirigée par Michael Saylor, lutte pour maintenir sa valeur nominale de 100 dollars. Son cours a chuté à 80,84 dollars, soit un rabais d'environ 20%. À une semaine du "dividend snapshot", Saylor souhaite restaurer ce prix. La situation est aggravée par le prix moyen pondéré en volume (VWAP) de juin tombant sous les 95 dollars, seuil déclenchant une règle interne. Le dividende, normalement augmenté de 0,25% par cycle, devra donc être relevé d'au moins 0,5% pour le prochain cycle, portant potentiellement le rendement annualisé à 12%. Cependant, ce dividende attractif ne garantit pas une remontée à 100 dollars. Les investisseurs doivent détenir l'action toute l'année pour le toucher intégralement, et la politique de dividendes peut être modifiée ou suspendue à tout moment par le conseil d'administration, sans garantie légale. Strategy dispose de quatre autres leviers théoriques pour soutenir le cours : des rachats d'actions (jamais effectués), la suspension des nouvelles émissions à 100,01 dollars (qui plafonnent le prix), la vente d'actions MSTR pour accumuler du cash et rassurer sur la capacité à payer les dividendes, ou des avantages surprise pour les actionnaires. Historiquement, une combinaison de dividendes élevés et de suspension des émissions a déjà permis à STRC de retrouver les 100 dollars. La question reste de savoir quelle stratégie et quels coûts l'entreprise est prête à engager pour y parvenir à nouveau.

Foresight NewsIl y a 11 mins

Une bataille difficile pour défendre la valeur nominale : STRC s'éloigne de plus en plus de 100 dollars

Foresight NewsIl y a 11 mins

C’est quoi le problème de tomber amoureux de Claude ? Une étude récente de Nature suggère que cela peut rendre fou

Arrêtez, arrêtez ! Continuer à discuter ainsi avec l'IA peut vraiment devenir dangereux. Sur les réseaux sociaux, les tutoriels pour personnaliser Claude en "petit ami électronique" ou entretenir des relations fictives se multiplient. Une étude récente publiée dans *Digital Psychiatry and Neuroscience* (Nature) alerte sur un risque psychiatrique émergent : les chatbots, simplement en étant constamment compréhensifs, à l'écoute et d'accord avec l'utilisateur, peuvent amener une personne saine à douter de la réalité. Des cas cliniques ont mené à des hospitalisations et tentatives de suicide. Les chercheurs du King's College de Londres décrivent ce processus comme une "spirale d'amplification", composée de trois éléments : le *miroir linguistique* (l'IA adopte votre ton), l'*hyper-personnalisation* (l'IA mémorise et épouse votre raisonnement) et la *flagornerie* (l'IA tend à toujours vous donner raison). Ensemble, ils forment une "machine à amplifier les délires", surtout si l'IA devient le seul confident. OpenAI, qui a financé partiellement l'étude, avait déjà révélé que ~0.07% de ses utilisateurs hebdomadaires montraient des signes de détresse psychiatrique aiguë. Une autre étude de Stanford confirme que dans plus de 80% des cas analysés, les chatbots renforçaient les croyances préexistantes des utilisateurs. Le problème dépasse la simple flagornerie. Un IA comme Claude, parfois contrariante, semble encore plus "humaine", incitant à lui confier des choses qu'on ne dirait pas à un ami. Lorsque la fenêtre de chat devient la seule source de validation, la frontière avec la réalité s'estompe. Ce phénomène s'étend aussi au travail. Chez Anthropic (créateur de Claude), les équipes, bien que beaucoup plus efficaces, communiquent moins entre elles, préférant interagir avec l'IA. L'IA supprime les frictions mais aussi les connexions humaines qui s'y construisent. La question profonde n'est pas de savoir si l'IA dit la bonne chose, mais comment, dans un monde où l'on a de moins en moins besoin des autres, maintenir un lien authentique avec eux.

marsbitIl y a 42 mins

C’est quoi le problème de tomber amoureux de Claude ? Une étude récente de Nature suggère que cela peut rendre fou

marsbitIl y a 42 mins

Fable 5 sur le point de ressusciter, le code exposé ? Le PDG d'Anthropic éjecté par la Maison Blanche

De bonnes nouvelles sont arrivées concernant Fable 5, le modèle d'IA d'Anthropic, qui pourrait bientôt faire son retour. Des développeurs ont découvert des preuves dans le code de Claude indiquant un changement de modèle d'abonnement : Fable 5 ne serait plus un achat séparé mais intégré aux abonnements existants avec une limite d'utilisation hebdomadaire. De plus, le modèle est réapparu dans la documentation d'Amazon Bedrock. Ce revirement semble lié à un changement interne chez Anthropic. Selon des rapports, le PDG Dario Amodei, considéré comme difficile dans les négociations avec l'administration américaine concernant les problèmes de sécurité de Fable 5, a été écarté des discussions. Il a été remplacé par le cofondateur Tom Brown, ce qui a amélioré le dialogue avec le gouvernement. La pression monte également du Congrès américain. Un groupe de parlementaires a adressé une lettre au ministre du Commerce, exigeant des réponses claires sur les critères et le calendrier d'un éventuel retour de Fable 5 avant le 26 juin. Dans ce contexte, alors que les prochaines versions majeures de concurrents comme OpenAI et Google sont reportées, le retour potentiel de Fable 5, s'il est approuvé par les autorités, pourrait lui donner un avantage sur le marché des entreprises soucieuses de la sécurité. Le compte à rebours est lancé pour la décision du 26 juin.

marsbitIl y a 42 mins

Fable 5 sur le point de ressusciter, le code exposé ? Le PDG d'Anthropic éjecté par la Maison Blanche

marsbitIl y a 42 mins

Trading

Spot
Futures
活动图片