财富杂志专访 Kraken 首席安全官: 为什么美国人更容易成为诈骗目标?

长文源:foresightnewsXuất bản vào 2023-11-06Cập nhật gần nhất vào 2023-11-07

Tóm tắt

Kraken 首席安全官 Nick Percoco 谈加密货币交易所的安全攻防经验。

Kraken 首席安全官 Nick Percoco 谈加密货币交易所的安全攻防经验。


撰文:Marco Quiroz-Gutierrez

受访者:Nick Percoco,Kraken 首席安全官

编译:Luffy,Foresight News


Nick Percoco,Kraken 首席安全官


在二十多年的职业生涯中,Nick Percoco 帮助多家公司建立了网络安全机制。自 2018 年 Percoco 担任 Kraken 首席安全官以来,他一直致力于帮助其安全策略正规化。现在,他负责监管加密货币交易所的安全、IT 和欺诈行为。


《财富》杂志最近采访了 Percoco,详细讨论了为什么 Kraken 能通过友好的黑客攻击来提高安全性,以及为什么美国人特别容易受到恶意攻击。


你是如何开始进入加密货币领域的?又是如何加入 Kraken 的?


我有一个取证实验室(SpiderLabs,Percoco 创立的,现在是 Trustwave 的一部分),它拥有大量用于密码破解的 GPU。因此,我们从事取证工作,我们获得加密文件,我们尝试解密(尝试在环境中找到弱密码),但这些 GPU 大多时候是闲置的。2011 年、2012 年左右,我们实验室的一些人开始谈论比特币,比如,「嘿,我们可以使用这些 GPU 挖一些比特币。」 他们问是否可以做到这一点,当时比特币几乎一文不值,我说,「是的,当然。我们来玩玩吧。」 然后每个人都创建钱包,我们互相发送比特币,那个时候有点像在探索货币的未来。


这实际上并不是为了任何形式的投资或长期战略,只是因为「这真的很酷。正是这种无需许可的技术,你可以在互联网上汇款,而不必通过任何人,就像区块链上的一个钱包到另一个钱包一样。」 今天,人们了解到这项技术很有趣,但十年前,它更像是科幻小说。所以我对此非常感兴趣,但并没有真正深入到成为一名比特币爱好者。我没有说,「我要开采数百个比特币或数千个比特币,我没有走那条路。 」


我曾在安全社区和黑客社区工作,加密社区和安全社区之间有一点重叠。在做了一些初创公司的安全工作之后,Trustwave 被卖给了新加坡电信 (Singtel),然后我在 Rapid7 工作,帮助他们上市,这是另一家网络安全公司。后来,我加入了一家人工智能公司,并为他们负责了几年的安全工作。我的一位朋友和 Kraken 首席执行官 Dave Ripley 联系了我们。Kraken 正在招聘人才来确定安全计划。我开始与 Dave(当时他是我们的首席运营官)聊天,然后被介绍给 Kraken 前首席执行官和创始人 Jesse Powell。在 2018 年秋天,我正是加入 Kraken,担任首席安全官。今天,我在这里负责安全、IT 和欺诈工作。


首席安全官的日常工作是怎样的?


我将它组织得有点像堆栈,技术含量最低的东西位于顶部,技术含量最高的东西位于底部。在这个堆栈的最顶层,与我一起工作的人基本上处于我们称之为安全策略的世界中。我们不断思考:「安全计划需要走向何方?我们看到了什么?我们看到了哪些趋势?有哪些值得我们学习的地方?」 


下一层基本上是我们的信息安全治理小组——政策和程序、安全监管要求、外部审计、供应商尽职调查和安全审计,以及客户尽职调查。


再下一层是公司内部的安全运营职能,这是我们的蓝队,负责监控对安全事件的检测响应,无论这些事件是我们公司内部还是外部的。这是公司内一个 24/7/365 的团队。这对我们来说非常关键。当事情发生时,我们需要在几秒钟内知道,而不是三周后。当公司内部或外部发生与我们相关的事情时,我们会在几秒钟内知道。 


我们还有一支红队,本质上是我招募的黑客团队,定期对我们进行黑客攻击,从外部、从内部、社会工程等等多个层次发起攻击,因为犯罪分子没有任何规则,他们会尝试每一个可能的角度。


我们还有一个应用程序安全团队,基本上会检查每一行代码,无论是在我们的移动应用程序中还是在我们的网站上。每一个更改都会对每一行代码进行仔细检查——我们可能引入该代码库的每个依赖项都会被仔细检查。我们不断地检测潜在的漏洞、真正的漏洞,提交错误赏金报告,这是一个不断识别和修复的循环。


Kraken 如何为受骗局影响的客户提供支持?


客户受骗很多都是通过钓鱼网站、假冒网站或诈骗网站等方式。客户在我们的生态系统之外徘徊,并在任何特定时间与这些网站进行互动,因此我们有专门的人员负责——平均而言,我们每天要取缔三到四个网站、社交媒体帐户和其他诈骗网站。


常见的加密货币诈骗有哪些例子?


很多时候,这些骗局的技术含量非常低。它们更像是社会工程,而不是人们所说的黑客攻击。在这些情况下,通常会发生的情况是,有人与他们交朋友,让他们觉得可以信任,并开始告诉他们做他们不太理解的事情,然后他们的资金就被盗了。事情可能是这样的,「哦,将会有一个空投,我们正在注册钱包以获得代币,所以你需要进入你的钱包并向我们提供助记词。然后我们会给你注册,注册之后你就可以获得价值 10,000 美元的空投代币。」 然后人们就这么做了,大约 10 分钟后,钱包被洗劫一空,他们就被踢出了 Discord。


还有其他技术含量很低的骗局实际上只是投资骗局,人们看到一个看起来合法的投资网站,最终将资金发送给这家公司,而这家公司窃取了他们的资金。


你能谈谈你们追踪到一个漏洞的经历以及过程是什么样的吗?


这里有一个例子:我们有一个客户的帐户有问题。他们声称正在与我们的支持人员交谈。他们说有人登录了他们的账户并从中提取资金。在与我们的支持人员的谈话中,他们提到了他们正在使用的移动应用程序,以及他们描述移动应用程序的方式与我们的移动端体验不符。


因此支持人员要求他们发送一些移动应用程序的屏幕截图。果然,这不是我们的移动应用程序。它有相同的名称,并且有我们的 logo,但它不是我们的。这只是一个非常初级的 Kraken 应用程序。然后我们询问他们从哪里下载该应用程序,结果发现他们使用的是一家你可以从旁边下载应用程序的商店。它不像 Google Play 或 App Store,那里有很多加密应用程序。


美国的网络安全与国外有何不同?


犯罪团伙往往更多地针对美国公民。主要原因是在美国,犯罪团伙更容易获取受害者的身份信息。在美国有数据聚合器的概念,只要付费,你基本上可以找到任何个人的任何信息。你可以找到他们过去的所有住址、家庭成员、电子邮件地址、电话号码等等敏感信息。而在境外,由于一些隐私法的存在,这有点困难。


作为一名罪犯,如果我想瞄准活跃在加密货币领域的人,我可能会在社交媒体上找到他们。他们可能在加密推特上非常活跃。我可以做一些研究并确定他们是谁,但如果他们在美国境外,这可能会很困难。事实上,作为一名罪犯,我可能会找到一个人,但我不一定要以他为目标——我可能会以住在同一所房子里的家庭成员为目标,而他们可能不那么精通安全。一旦我进入该家庭成员的计算机,我就与我想要追踪的人位于同一网络上。


人工智能将如何影响网络安全?


人工智能使蓝队能够扩大规模。例如,你可以训练 AI 模型来检测更大数据集中的潜在恶意活动。对于传统工具,你通常必须应用更多静态规则。有了人工智能,这些规则不必那么静态,它可以更符合人类逻辑——就像你让一个人查看日志文件,也许能够确定某些东西是否看起来可疑,而不仅仅是一个简单的规则集。规则集可能会错过它,人类可以检测到它,但只能以一定的速度检测到。你无法每小时向人类提供十亿条日志,但你可以每小时向人工智能提供十亿条日志。我认为这对防守方有帮助。


在攻击者方面,人工智能也在提供帮助。比如视频通话、变声的深度伪造。从诈骗者的角度来看,它可以让受害者卸下防御。事实上,我们的红队就是这样做的。他们拍摄了我做过的所有视频或其中的一部分,然后将它们输入人工智能。他们创造了我的声音来给不同的员工打电话,要求他们做事,看看员工是否真的会这么做,因为这听起来和我一模一样。当我听到这些模拟出来的声音时,这听起来有点不可思议。这让我有点畏缩,因为它就像我的声音,但又不完全一样。


这对金融的未来意味着什么?


我认为金融的未来是这样一个世界,无论你是谁或住在哪里,你都可以自由地在你的世界中以无需许可的方式与任何人进行交易,这就是加密货币的承诺。这就是我们来这里的目的,让人们能够做到这一点。在这个星球上,很多人处于不利地位,他们无法使用传统金融系统做这些事情,因此加密货币的承诺就是让人们能够做到这一点。

Nội dung Liên quan

Hoskinson Phủ Nhận Tin Đồn Rời Cardano: ‘Tôi Không Bỏ Đi’

Người sáng lập Cardano Charles Hoskinson đã bác bỏ tin đồn rời khỏi hệ sinh thái, khẳng định trong một buổi phát trực tiếp ngày 4/6 rằng ông chỉ tạm lùi lại khỏi các kênh giao tiếp công chúng chứ không từ chức. Động thái này được đưa ra sau một bài đăng "tạm nghỉ ngơi" trên X của ông khiến cộng đồng lo lắng. Trong buổi phát trực tiếp, Hoskinson tập trung chỉ trích môi trường mạng xã hội độc hại, đặc biệt là trên X, nơi ông cho biết khoảng 30% phản hồi cho các tweet của mình là thù địch, lạm dụng hoặc chứa nội tục tĩu, khiến việc tương tác ý nghĩa trở nên bất khả thi. Ông nói rằng chi phí tâm lý để duy trì hoạt động ở đó là quá cao. Hoskinson cũng nêu bật sự khác biệt giữa tiến bộ công nghệ của Cardano và hiệu suất giá của ADA, gọi đây là "câu chuyện về hai Cardano". Trong khi giao thức, nghiên cứu và tính phi tập trung đã tiến bộ vượt bậc kể từ năm 2021, thì giá ADA lại sa sút khiến nhiều người chỉ trích. Ông kêu gọi cộng đồng cần giải quyết sự "mâu thuẫn nhận thức" này bằng cách rời bỏ X như là địa điểm thảo luận chính, suy nghĩ lại về động lực cho các nhà phát triển và xây dựng một lộ trình mới. Hoskinson chỉ trích cấu trúc quản trị của Quỹ Cardano, gọi đó là "sai lầm tồi tệ nhất" trong sự nghiệp của mình. Kết thúc, Hoskinson tuyên bố sẽ tạm nghỉ khỏi các video công khai, phỏng vấn và mạng xã hội để tập trung làm việc cho Midnight, đồng thời suy ngẫm và đưa ra các đề xuất cho tương lai của Cardano sau đó.

bitcoinist50 phút trước

Hoskinson Phủ Nhận Tin Đồn Rời Cardano: ‘Tôi Không Bỏ Đi’

bitcoinist50 phút trước

Anthropic khởi động IPO: Phép màu kinh doanh hay bong bóng định giá?

Tác giả: Phó Thịnh Tuần này, Anthropic, công ty AI cạnh tranh trực tiếp với OpenAI, đã bí mật nộp đơn IPO, dự kiến niêm yết vào tháng 10 với sự bảo lãnh của Morgan Stanley và Goldman Sachs. Định giá trước IPO của họ đã đạt 9650 tỷ USD sau đợt gọi vốn H, và được dự báo có thể chạm 1.5-2 nghìn tỷ USD khi lên sàn, vượt qua SpaceX. Nhiều người đặt câu hỏi liệu đây có phải bong bóng như thời kỳ dot-com 2000 hay không. Tác giả chỉ ra sự khác biệt cốt lõi: Các công ty thời dot-com thường định giá dựa trên "giấc mơ" và ý tưởng thuần túy, trong khi Anthropic có mô hình kinh doanh rõ ràng với doanh thu thực tế khổng lồ và đang bắt đầu có lãi. Doanh thu năm hóa (ARR) của Anthropic tăng vọt từ 10 tỷ USD đầu 2025 lên 470 tỷ USD vào tháng 5 năm nay, với mục tiêu cuối năm là 1000 tỷ USD. Họ dự kiến có lợi nhuận hoạt động trong quý II/2026. Với khoảng 3000 nhân viên, doanh thu trên mỗi nhân viên vượt 10 triệu USD. Khách hàng của họ bao gồm 8/10 công ty trong Fortune 10 và hơn 1000 doanh nghiệp lớn. Tác giả cho rằng định giá của Anthropic dựa trên mô hình SaaS truyền thống với hệ số Price-to-Sales, và doanh thu ổn định từ các gói đăng ký API cho doanh nghiệp hỗ trợ cho mức định giá này. Bài viết cũng đề cập đến một xu hướng lớn hơn: nền kinh tế thế giới đang chuyển dịch từ nền tảng "carbon" (dựa vào con người) sang kết hợp với nền tảng "silicon" (dựa vào AI và sức mạnh tính toán). Các công ty hàng đầu như Nvidia đã chứng kiến chi phí đầu tư vào năng lực tính toán vượt quá chi phí nhân sự. Việc Anthropic lên sàn không chỉ là câu chuyện của một công ty, mà có thể là điểm neo giá cho một mô hình kinh tế mới - nơi trí tuệ và năng lực được đo lường bằng sức mạnh tính toán và khả năng mở rộng quy mô của AI.

链捕手2 giờ trước

Anthropic khởi động IPO: Phép màu kinh doanh hay bong bóng định giá?

链捕手2 giờ trước

Các Thượng Nghị Sĩ Hoa Kỳ Gây Sức Ép Lên Cơ Quan Quản Lý Ngân Hàng Để Có Quy Định Vốn 'Công Bằng' Cho Crypto

Một nhóm thượng nghị sĩ đảng Cộng hòa Mỹ, đứng đầu là Chủ tịch Tiểu ban Tài sản Số Cynthia Lummis, đã gửi thư tới các cơ quan quản lý ngân hàng hàng đầu bao gồm Cục Dự trữ Liên bang, FDIC và OCC. Trong thư, họ kêu gọi xây dựng một khuôn khổ vốn rõ ràng và công bằng hơn cho các hoạt động tài sản tiền mã hóa của ngân hàng. Các thượng nghị sĩ chỉ trích tiêu chuẩn vốn của Ủy ban Basel, áp dụng trọng số rủi ro 1250% - mức phân loại trừng phạt nhất - đối với tài sản tiền mã hóa, coi đó là lệnh cấm thực tế thay vì đánh giá rủi ro thực tế. Họ hoan nghênh hướng dẫn chung gần đây về chứng khoán token hóa, khẳng định việc xử lý vốn nên dựa trên đặc điểm rủi ro của tài sản cơ bản chứ không phải công nghệ ghi nhận. Các nghị sĩ thúc giục nguyên tắc này cần được áp dụng nhất quán cho cả các tài sản số khác. Lời kêu gọi này được đưa ra khi các cơ quan quản lý đang chuyển sang mô hình giám sát dựa trên rủi ro. Chủ tịch FDIC Travis Hill nhấn mạnh vai trò của tiêu chuẩn vốn mạnh mẽ, đồng thời cho biết đã có các đề xuất quy định cho các công ty con phát hành stablecoin. Tương tự, Giám đốc OCC Jonathan Gould khẳng định nhiệm vụ là tạo điều kiện cho đổi mới có trách nhiệm, xem xét lại các hành động giám sát trước đây và chống lại việc ngân hàng từ chối dịch vụ bất hợp pháp.

bitcoinist2 giờ trước

Các Thượng Nghị Sĩ Hoa Kỳ Gây Sức Ép Lên Cơ Quan Quản Lý Ngân Hàng Để Có Quy Định Vốn 'Công Bằng' Cho Crypto

bitcoinist2 giờ trước

Near Tái Xuất Hiện Trên Sân Khấu AI: Chuyển Đổi Thành Blockchain Công Cộng Vì 'Khó Trả Lương', Agent và Quyền Riêng Tư Trở Thành Câu Chuyện Tăng Trưởng Mới

Tác giả: Jae, PANews Dù đã trải qua nhiều chu kỳ thị trường với các xu hướng khác nhau, từ blockchain hiệu suất cao, phân mảnh đến trừu tượng chuỗi và gần đây là AI Agent, Near luôn có mặt. Được đồng sáng lập bởi Illia Polosukhin, một trong những tác giả của kiến trúc AI Transformer nổi tiếng, Near có nền tảng kỹ thuật vững chắc. Điều ít người biết là Near ban đầu là một công ty khởi nghiệp AI, tập trung vào "tổng hợp chương trình" (dạy máy viết code). Tuy nhiên, họ gặp khó khăn trong việc trả lương xuyên biên giới cho các nhà phát triển toàn cầu do hạn chế của hệ thống thanh toán truyền thống và phí gas cao, tốc độ chậm của các blockchain thời kỳ đầu. Điều này buộc họ tạm dừng giấc mơ AI và tự xây dựng một blockchain riêng - Near - vào năm 2018. Sau một thời gian phát triển công nghệ phân mảnh nhưng gặp khó khăn trong việc thu hút hệ sinh thái, Near tìm thấy cơ hội mới khi làn sóng AI bùng nổ. Danh tiếng của Polosukhin với tư cách là đồng tác giả Transformer được công nhận rộng rãi, đưa Near trở lại ánh đèn sân khấu với tư cách là một dự án có "dòng máu AI" chính thống. Near hiện tập trung vào hai hướng phát triển chính: Near Intents và giao dịch riêng tư (Confidential Transactions). **Near Intents** đơn giản hóa trải nghiệm giao dịch chuỗi chéo. Thay vì thực hiện nhiều thao tác thủ công trên các chuỗi khác nhau, người dùng chỉ cần nêu ý định (ví dụ: "đổi BTC lấy ETH"), và mạng lưới "trình giải quyết" (Solver) sẽ tự động tìm đường đi tối ưu. Cơ chế này đã xử lý hơn 200 tỷ USD khối lượng giao dịch tích lũy, tạo ra hơn 34 triệu USD phí giao dịch, với TVL đạt 85 triệu USD trên 25 blockchain. Tuy nhiên, nguy cơ tập trung hóa trong mạng lưới Solver là một rủi ro tiềm ẩn. **Giao dịch riêng tư** là lợi thế cạnh tranh khác. Tính năng "Hoán đổi Bảo mật" cho phép ẩn số lượng, hướng giao dịch trước khi thanh toán, bảo vệ người dùng khỏi MEV và trượt giá. Trong 30 ngày qua, giao dịch riêng tư chiếm tới 41,63% tổng khối lượng giao dịch trên Near (~87 triệu USD trong tổng số 209 triệu USD), phản ánh nhu cầu thị trường mạnh mẽ. Tuy nhiên, tỷ lệ cao này cũng có thể thu hút sự giám sát từ các cơ quan quản lý. Tóm lại, sau hành trình đầy biến động, Near đang định vị lại mình ở giao lộ của blockchain và AI, thông qua trừu tượng hóa chuỗi, cơ chế ý định và giao dịch riêng tư. Việc liệu những nỗ lực này có giúp Near xây dựng được hào rào cạnh tranh vững chắc hay không vẫn cần được theo dõi thêm.

marsbit4 giờ trước

Near Tái Xuất Hiện Trên Sân Khấu AI: Chuyển Đổi Thành Blockchain Công Cộng Vì 'Khó Trả Lương', Agent và Quyền Riêng Tư Trở Thành Câu Chuyện Tăng Trưởng Mới

marsbit4 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片