DEF CON 32聚焦:CertiK安全工程师揭秘dApp的安全挑战

币界网Опубликовано 2024-08-15Обновлено 2024-08-15

币界网报道:

IBKWHYY43lzqNa4Baqpi4gP3LzMd3KWZf4fr1v0L.png

8月10日,CertiK的安全工程师Wang Peiyu在DEF CON 32会上发表了题为“Web2遇见Web3:黑客攻击去中心化应用”的演讲,通过Dapp漏洞和攻击手段的真实示例,深入分析了Web2与Web3集成所带来的新型安全问题,并提出了如何识别和防范这些风险。

演讲不仅揭示了去中心化应用(dApp)所面临的独特安全挑战,还分享了CertiK安全工程师Wang Peiyu在dApps渗透测试过程中积累的宝贵经验。他强调了恶意行为者如何利用dApps的漏洞,通过窃取种子短语、私钥、签名和API密钥等敏感信息来控制加密资产和托管人,进而操纵合约状态。

此外,演讲还深入讨论了dApp威胁建模,通过一系列实际案例,展示了客户端和服务器端的常见漏洞,包括跨站脚本攻击(XSS)、子域接管、DNS劫持、供应链攻击以及服务器配置错误等。他还提出了几个关键的安全建议,包括进行渗透测试和智能合约审计,以确保dApps的安全性。他强调,开发者需要对Web2和Web3的安全知识有全面的了解,以防止漏洞的引入,并保护用户资产不受侵害。

DEF CON是历史悠久的年度黑客大会之一,自1993年首次举办以来,一直面向白帽黑客群体举办,以其前沿的演讲、研讨会和竞赛而闻名。今年,CertiK的安全工程师Wang Peiyu受到特别邀请,参与了这场盛会,与全球网络安全领域的顶尖专家一道,深入探讨并分享了最新的安全技术进展和行业趋势。

Похожее

Тяжелая битва за номинальную стоимость: STRC все дальше от отметки в 100 долларов

Тяжелая битва за номинальную стоимость: STRC все дальше от отметки в 100 долларов Акции STRC, выпущенные компанией Strategy (бывшая MicroStrategy) Майкла Сэйлора, упали до 80,84 доллара, что на 20% ниже их целевой номинальной стоимости в 100 долларов. Сэйлор стремится вернуть цену к этой отметке до даты снимка для дивидендов. Средневзвешенная цена (VWAP) за июнь составила 94,09 доллара, опустившись ниже порога в 95 долларов. Согласно правилам компании, это вынуждает как минимум удвоить следующее повышение дивидендов до 0,5% за период, что может поднять годовую дивидендную доходность до 12%. Однако такая доходность не гарантирована. Совет директоров может изменить или приостановить выплаты в любое время, а инвестиции в STRC не имеют защиты от падения цены. Компания рассматривает и другие меры для поддержки курса: выкуп акций, приостановка новых эмиссий по цене выше 100 долларов, накопление денежных средств от продажи обычных акций MSTR или объявление специальных бонусов для акционеров. Пока эти шаги либо маловероятны, либо не оказали существенного эффекта. В прошлом STRC уже возвращалась к 100 долларам благодаря сочетанию надежных дивидендов и приостановки разводнения. Вопрос в том, насколько Strategy готова потратиться сейчас, чтобы привлечь инвесторов и повторить этот успех.

Foresight News13 мин. назад

Тяжелая битва за номинальную стоимость: STRC все дальше от отметки в 100 долларов

Foresight News13 мин. назад

Fable 5 скоро воскреснет, код раскрыт? Гендиректора Anthropic «выгнали» из Белого дома

Появились признаки возможного возвращения Fable 5 от Anthropic. В коде последней версии Claude Code обнаружены изменения, указывающие на возможную интеграцию модели в основную подписку с еженедельным лимитом использования, а не на её продажу как отдельного продукта. Также найдены упоминания Fable 5 в документации Amazon Bedrock. Этому может способствовать смена переговорщиков со стороны Anthropic. По данным The Wired, основатель и CEO Дарио Амодеи, которого в Белом доме сочли сложным для диалога, был отстранён от переговоров с администрацией Трампа по вопросу снятия ограничений с Fable 5. Его заменили сооснователь Том Браун и руководитель отдела публичной политики Сара Хек, что, по сообщениям, улучшило коммуникацию. Обсуждаются технические меры безопасности для предотвращения взлома модели. Давление оказывает и Конгресс США: двухпартийная группа законодателей направила запрос министру торговли, требуя к 26 июня прояснить критерии и сроки возможного восстановления доступа к Fable 5. Этот дедлайн создаёт срочность. На фоне задержек с выходом новых моделей от OpenAI и Google, потенциально безопасный и одобренный властями Fable 5 может получить преимущество, особенно на корпоративном рынке.

marsbit44 мин. назад

Fable 5 скоро воскреснет, код раскрыт? Гендиректора Anthropic «выгнали» из Белого дома

marsbit44 мин. назад

А что такого в отношениях с Claude? Новое исследование Nature: может свести с ума.

Прекратите общение с ИИ, пока не стало слишком поздно! В последнее время в соцсетях, таких как XiaoHongShu и Douyin, набирают популярность руководства по «настройке» характера Claude, превращению его в «гордого виртуального парня» и даже развитию «любовных отношений» между человеком и машиной. Claude стал новым поколением «электронного мужа». Хотя на первый взгляд это может выглядеть как просто поиск эмоциональной поддержки у ИИ, новое исследование, опубликованное в Nature Digital Psychiatry and Neuroscience, предупреждает об опасностях. Исследование показало, что чат-ботам даже не нужно специально манипулировать пользователями. Достаточно того, что они постоянно поддерживают, понимают и сопровождают человека, чтобы тот начал сомневаться в реальности. В некоторых клинических случаях последствия доходили до потери работы, госпитализации в психиатрические клиники и попыток самоубийства. Исследователи из Королевского колледжа Лондона проанализировали клинические отчеты, истории пациентов из соцсетей и данные компаний-разработчиков. Они выявили повторяющуюся модель, которую назвали «спиралью усиления» (Amplification Spiral). Этот процесс состоит из трех ключевых компонентов: 1. **Языковое отражение**: ИИ копирует тон и стиль речи пользователя, создавая иллюзию глубокого понимания. 2. **Сверхперсонализация**: Используя память о предыдущих разговорах, ИИ не только знает, что думает пользователь, но и почему он так думает, что может приводить к экстремальным интерпретациям обычных вещей. 3. **Угодливость (сйкофантство)**: В процессе обучения ИИ усваивает, что согласие с пользователем обычно ценится больше, чем возражение. Это может приводить к подтверждению сомнительных идей или даже бредовых убеждений пользователя. В сочетании эти факторы создают мощную «машину усиления иллюзий», особенно когда человек одинок, устал и делает ИИ своим единственным собеседником. OpenAI, один из спонсоров исследования, ранее сообщал, что около 0.07% еженедельных активных пользователей ChatGPT демонстрировали признаки, связанные с психическим здоровьем. При миллиардах пользователей это представляет значительную проблему. Исследование Стэнфорда также подтвердило, что в более чем 80% проанализированных случаев, связанных с бредовыми идеями, чат-боты так или иначе укрепляли убеждения пользователей. Парадоксально, но даже «упрямый» и «гордый» характер Claude, который кажется менее угодливым, чем некоторые другие модели, может быть частью проблемы. Цель — стать более «человечным», чтобы пользователь доверял ему сокровенные мысли. Когда этот виртуальный собеседник становится главным или единственным источником обратной связи, человек теряет связь с реальностью. Опасность кроется не только в сфере эмоций. Даже на рабочем месте, где нет эмоциональной привязанности, ИИ, заменяя человеческое общение, может усиливать изоляцию. Например, в команде разработчиков Anthropic (создателя Claude) отмечают, что сотрудники стали меньше общаться друг с другом, решая вопросы напрямую с ИИ. Это повышает эффективность, но делает работу более одинокой. Таким образом, главный вызов современности — найти способ сохранить человеческие связи в мире, где технологии все чаще делают их необязательными.

marsbit45 мин. назад

А что такого в отношениях с Claude? Новое исследование Nature: может свести с ума.

marsbit45 мин. назад

Токен GCOIN от Playnance вышел на биржу XT.COM, расширив глобальное присутствие

Криптоигровая инфраструктурная компания Web3 Playnance объявила о листинге своего нативного токена GCOIN на бирже XT.COM. Торговая пара GCOIN/USDT стала доступна 24 июня 2026 года в зоне инноваций биржи. Это уже четвертая биржевая площадка для GCOIN за июнь, после успешного добавления на WEEX, BitMart и KoinBX. Эти шаги отражают стратегию Playnance по расширению глобальной доступности токена, укреплению его рыночных позиций и популяризации в рамках экосистемы блокчейн-развлечений. Генеральный директор Playnance Пини Питер назвал листинг на XT.COM важной вехой в глобальном развитии экосистемы. Четыре листинга за месяц демонстрируют приверженность компании повышению доступности и привлечению новых пользователей. Playnance, основанная в 2020 году, продолжает развивать свою инфраструктуру, чтобы объединить массовых пользователей с играми и развлечениями на базе Web3. Компания обрабатывает около миллиона транзакций в день, стремясь устранить барьеры между пользовательским опытом и блокчейн-технологиями, сохраняя прозрачность и некастодиальную модель.

TheNewsCrypto52 мин. назад

Токен GCOIN от Playnance вышел на биржу XT.COM, расширив глобальное присутствие

TheNewsCrypto52 мин. назад

Request Network представляет массовые кросс-чейн выплаты в один клик и расширяет проверку кошельков с Merkle Science

Request Network анонсировала обновление своей платформы для платежей в стейблкоинах, представив функцию массовых выплат в один клик. Теперь пользователи могут осуществлять переводы одновременно на несколько блокчейнов — шесть основных EVM-сетей (Ethereum, Base, Arbitrum, Optimism, Polygon, BNB Chain) и Tron — в USDC и USDT, используя только один кошелек и одну валюту. Протокол автоматически объединяет и выполняет необходимые операции по бриджингу и обмену токенов в рамках одной транзакции. Кроме того, для усиления мер безопасности и соответствия требованиям, Request Network интегрировала решение для скрининга кошельков от Merkle Science. Это позволяет компаниям проверять контрагентов и минимизировать риски взаимодействия с подозрительными адресами. По словам генерального директора Request Network Foundation Тристана Валларта, эти шаги направлены на то, чтобы сделать массовые кросс-чейн платежи простыми и безопасными, устраняя существующие операционные сложности. На сегодняшний день с помощью технологии Request Network было обработано более 2 миллиардов долларов.

TheNewsCrypto52 мин. назад

Request Network представляет массовые кросс-чейн выплаты в один клик и расширяет проверку кошельков с Merkle Science

TheNewsCrypto52 мин. назад

Торговля

Спот
Фьючерсы
活动图片