DEF CON 32聚焦:CertiK安全工程师揭秘dApp的安全挑战

币界网Опубликовано 2024-08-15Обновлено 2024-08-15

币界网报道:

IBKWHYY43lzqNa4Baqpi4gP3LzMd3KWZf4fr1v0L.png

8月10日,CertiK的安全工程师Wang Peiyu在DEF CON 32会上发表了题为“Web2遇见Web3:黑客攻击去中心化应用”的演讲,通过Dapp漏洞和攻击手段的真实示例,深入分析了Web2与Web3集成所带来的新型安全问题,并提出了如何识别和防范这些风险。

演讲不仅揭示了去中心化应用(dApp)所面临的独特安全挑战,还分享了CertiK安全工程师Wang Peiyu在dApps渗透测试过程中积累的宝贵经验。他强调了恶意行为者如何利用dApps的漏洞,通过窃取种子短语、私钥、签名和API密钥等敏感信息来控制加密资产和托管人,进而操纵合约状态。

此外,演讲还深入讨论了dApp威胁建模,通过一系列实际案例,展示了客户端和服务器端的常见漏洞,包括跨站脚本攻击(XSS)、子域接管、DNS劫持、供应链攻击以及服务器配置错误等。他还提出了几个关键的安全建议,包括进行渗透测试和智能合约审计,以确保dApps的安全性。他强调,开发者需要对Web2和Web3的安全知识有全面的了解,以防止漏洞的引入,并保护用户资产不受侵害。

DEF CON是历史悠久的年度黑客大会之一,自1993年首次举办以来,一直面向白帽黑客群体举办,以其前沿的演讲、研讨会和竞赛而闻名。今年,CertiK的安全工程师Wang Peiyu受到特别邀请,参与了这场盛会,与全球网络安全领域的顶尖专家一道,深入探讨并分享了最新的安全技术进展和行业趋势。

Похожее

Война без единого названия: карта мира моделей различных крупных компаний в Китае

Модели мира (World Models) — это новая стратегическая область в сфере ИИ, где крупные китайские технологические компании и автопроизводители активно развивают свои решения, несмотря на отсутствие единой терминологии. Цель — создать у машин внутреннюю динамическую среду для прогнозирования и анализа, снижая зависимость от реальных данных. **Интернет-гиганты** фокусируются на разных аспектах. Alibaba развивает три направления: языковые (Qwen-AgentWorld), виртуальные (HappyOyster) и физические миры (Qwen-RobotWorld). Tencent концентрируется на создании 3D-миров (HY-World) для игр и соцсетей. ByteDance использует данные видео с TikTok/抖音 для разработки модели в рамках проекта Seed. Huawei и Baidu не афишируют свои «модели мира» отдельно, интегрируя их в промышленные решения (например, Pang для авто и роботов) и автономное вождение (Apollo ADFM). Xiaomi и SenseTime также разрабатывают базовые фреймворки (Xiaomi OneVL) и коммерческие решения для автомобилей и робототехники (Kairos). **Автопроизводители** используют модели мира как «симуляторы» для обучения систем автономного вождения. NIO (модель NWM), Li Auto (DrivingSphere), XPeng (X-World), Geely (WAM) и другие создают высокодетализированные симуляционные среды для генерации сложных сценариев и тестирования алгоритмов, стремясь к созданию единого «мозга» для управления транспортным средством. **Поставщики решений для автономного вождения**, такие как Momenta (R7), Horizon Robotics (HorizonDrive), Haomo.ai и DeepRoute, разрабатывают собственные «движки» моделей мира, которые интегрируются в системы автопроизводителей, предлагая возможности симуляции и генерации данных. **Конкуренция** обостряется: стартапы, обладающие гибкостью и инновациями, сталкиваются с проблемой нехватки данных, вычислительных мощностей и каналов внедрения. Крупные компании, обладая этими ресурсами, превращают модели мира из исследовательских проектов в промышленную основу для своих продуктов. Ключевым вопросом становится не наличие технологии, а её реальная способность понимать физический мир и эффективно работать в конечных продуктах.

marsbit11 мин. назад

Война без единого названия: карта мира моделей различных крупных компаний в Китае

marsbit11 мин. назад

BitMart получает австралийскую лицензию на финансовые услуги, укрепляя глобальную систему соответствия нормативным требованиям

Ведущая глобальная криптовалютная биржа BitMart, обслуживающая более 13 миллионов пользователей, объявила о получении Австралийской лицензии на предоставление финансовых услуг (AFSL). Это регулируемое разрешение, полученное в рамках нового австралийского режима для цифровых активов 2026 года, позволяет BitMart работать как регулируемый финансовый институт под надзором ASIC. Лицензия обязывает платформу соблюдать институциональные стандарты защиты потребителей, включая сегрегацию активов клиентов, прозрачность информации о продуктах и доступ к системе внешнего урегулирования споров. По словам глобального CEO Натана Чоу, это укрепляет доверие к BitMart, расширяет возможности для банковского сотрудничества и создает основу для предложения диверсифицированных продуктов международным клиентам, особенно в сфере токенизированных реальных активов (RWA) и традиционных финансов. Получение AFSL укрепляет глобальную репутацию BitMart в области соответствия регуляторным требованиям, снижает риски и усиливает привлекательность платформы для институциональных инвесторов. Компания планирует отметить свой новый статус на всех соответствующих каналах коммуникации и расширить локальные возможности в области комплаенса, права и операционной деятельности.

TheNewsCrypto33 мин. назад

BitMart получает австралийскую лицензию на финансовые услуги, укрепляя глобальную систему соответствия нормативным требованиям

TheNewsCrypto33 мин. назад

Возможности Claude были массово извлечены? Anthropic обвиняет связанные с Alibaba стороны в «дистилляции» модели

Anthropic сообщила Сенату США, что операторы, связанные с Alibaba и её AI-лабораторией Qwen, использовали около 25 000 поддельных аккаунтов для крупномасштабного извлечения возможностей модели Claude с 22 апреля по 5 июня 2026 года. Было совершено более 28,8 миллионов взаимодействий в ходе так называемой «атаки дистилляции модели» — техники, при которой выводы мощной модели используются для обучения другой. Хотя напрямую исходный код не крадётся, это может привести к передаче передовых возможностей в таких областях, как программная инженерия и рассуждения агентов. Инцидент произошёл на фоне ужесточения американского экспортного контроля в сфере ИИ и включения Пентагоном Alibaba в список «китайских военных компаний». Anthropic призывает к усилению координации между правительством и компаниями для контроля доступа к моделям и обмена разведданными об угрозах. Alibaba не прокомментировала обвинения. Этот случай подчёркивает, что выводы моделей ИИ становятся объектом регулирования и конкурентной борьбы.

marsbit35 мин. назад

Возможности Claude были массово извлечены? Anthropic обвиняет связанные с Alibaba стороны в «дистилляции» модели

marsbit35 мин. назад

Криптоиндустрия вступает в эпоху «Покажи мне»: только лишь видения уже недостаточно

В криптоиндустрии наступает эпоха «докажи это» (Show Me Era), когда простого видения и обещаний уже недостаточно. Раньше достаточно было идеи и white paper, чтобы привлечь внимание. Сейчас, с приходом крупных традиционных финансовых институтов (например, BlackRock, Fidelity, JPMorgan) и их реальных продуктов, а также с ростом скептицизма и зрелости аудитории, изменились правила игры. Теперь ключевое значение имеют конкретные доказательства: реальные партнёрства с подписанными контрактами, фактические данные об объёмах транзакций, активных пользователях и доходах (проверяемые в сети), а также органическое сообщество пользователей. Коммуникация должна строиться от фактов — что уже построено и кем используется — а не от гипотетического видения. Хотя видение по-прежнему важно, его доля в сообщениях должна уступить место результатам. Более высокие требования отсеивают шум и помогают настоящим проектам заявить о себе.

链捕手43 мин. назад

Криптоиндустрия вступает в эпоху «Покажи мне»: только лишь видения уже недостаточно

链捕手43 мин. назад

Meta вступает в рынок прогнозов: Сможет ли компания избежать ошибок метавселенной?

Meta формирует команду для разработки прогнозного приложения Arena, где пользователи смогут делать ставки на политические, спортивные и мировые события с использованием внутриигровых баллов. Это происходит на фоне огромных убытков Reality Labs (около 900 млрд долларов) и неудачного развития метавселенной. Рынок прогнозов демонстрирует сильный рост: объемы торгов Kalshi и Polymarket в 2026 году составляют около 240 млрд долларов в месяц, а к 2030 году могут достичь 1 трлн долларов. Meta, имея 3,56 млрд ежедневных активных пользователей, может вывести эту нишу на массовый рынок. Однако у Meta серьезные проблемы с доверием из-за прошлых неудач в финансовых продуктах, таких как Diem (Libra), и сложностей с модерацией контента. Регуляторы (например, CFTC) уже активно следят за рынком прогнозов, выписывая штрафы и возбуждая дела об инсайдерской торговле. Использование баллов вместо реальных денег может помочь обойти строгое регулирование на старте, но это снизит точность прогнозов, сместив акцент на вовлеченность. Главное преимущество Meta — огромная аудитория, которая может познакомиться с прогнозами через Instagram, Facebook или WhatsApp. Но репутационные риски и пристальное внимание регуляторов к выборам и дезинформации могут привести к проблемам еще до масштабирования Arena. Успех будет зависеть от способности Meta построить доверие, а не только от ее размера.

Foresight News1 ч. назад

Meta вступает в рынок прогнозов: Сможет ли компания избежать ошибок метавселенной?

Foresight News1 ч. назад

Торговля

Спот
Фьючерсы
活动图片