

钱科铭表示,2017年年底时几乎没人在做区块链安全,现在看到的区块链安全公司都是从360事件之后陆续出现的。

7月5日晚20:00点,受「王峰十问智库群」轮值群主杭新宇、副群主商维邀请,区块链安全专家钱科铭带来主题为“黑白黑客之争”的分享:
新行业所面对的安全问题是如何把安全与业务落地
商维:各位朋友晚上好,今天我们非常荣幸的请到了中国第一批黑客,钱科铭先生@Mingo 小铭因为履历实在太牛,我决定再发一次~因为履历实在太牛,我决定再发一次~
钱科铭Mingo Chin,区块链安全专家、安全链生态发展官、星安资本合伙人、链云科技创始人、第一届福布斯中美30岁以下30人。
中国第一批黑客,13岁时创办一线非盈利性安全组织,拥有中国最多安全组织资源力量,拥有上亿用户量的线上社群建设经验。成功连续创业者,9年创业经历,入选多所顶尖商学院。
中国最早手机设备与网络安全漏洞研究者,著有《网络最菜黑客指南》、《黑客成长日记》、《手机短信息攻击程序》、《FreeBSD漏洞规模性攻击研究》、《公共程控电话漏洞利用》等书籍、软件。
曾投资多个区块链项目,项目涉及钱包、交易所、一级基金投资和二级交易团队等。在区块链领域有丰富的行业资源,对区块链安全生态有独道的理解。 2017年创立区块链安全公司,面向区块链企业用户和个人用户提供军工级网络安全解决方案,成为全球独家的芯片级软硬件钱包解决方案商。公司拥有4个独立业务线,团队分布三个国家地区,拥有两个安全实验室。
钱科铭:谢谢主持人的介绍,向各位群里的大佬学习
商维:可能很多人都和我一样,很好奇:当时你那么小,怎么会进入黑客圈的呢?那是一个怎样的神秘组织,帮我们解密一下吧
钱科铭:我7岁开始学习计算机,9岁开始学程序开发和做个人网站,在1999年的时候大概是小学5、6年级吧,我在广州的一个卖杂志的地方看到《黑客攻防指南》从此就把游戏狠狠抛下了(认真脸),后来陆续参与了南斯拉夫红客大战,成立了黑客力量安全组织,混迹在各IRC聊天室。我应该算是当年中国年级最小的黑客吧。2002年上高中前,我开始撰写各种教程、软件,包括找漏洞等等,做了不少全球首创的黑客工具。也因为当时圈子很小,大家都是很好的网友互相交流学习,今天他们都在各大安全公司发挥着重要的角色。
商维:南斯拉夫红客大战,虽然是技术小白,但是也零星听过一些振奋人心的故事片段,可以分享一些背后的故事给我们吗?
钱科铭:当时国内互联网还很早期,大家都在聊天室上交流,黑客圈也主要在IRC。南斯拉夫事件之后引发了中美黑客网络大战,这时候就出现了一个新词“红客”,然后就很多美国的站点遭殃了 当然误伤的也很多。里面有很多有趣的故事,大家运用的技术手段也比较普通,但当时大家的网络安全都没什么意识,所以很多网站被挂旗留名了。其中包括伪白宫网站 whitehouse.com 有些群里的老鸟网虫对这个梗会有了解
商维:美国网站到处是中国国旗,当时大家的心情用一个现在的词来形容,就是“燃”吧这个网站小白还真不知道,点进去一看,竟然还在与时俱进的更新啊
钱科铭:是的哇,20年前的安全圈一眨眼就过了,怀念!嗯啊,真正的白宫网站不是这个地址拉,只是当然误以为白宫被黑了。
商维:哈哈,中国极客的幽默感~刚才你也提到了,当时大家都没有什么网络安全意识,那当时的互联网安全和现在的区块链安全,有什么区别?有什么共性呢
钱科铭:我认为是没有本质的区别的。20年前用小米加步枪,20年后用核弹,本质还是攻防对抗,也就是成本之争。没有绝对化的安全,而企业安全其实是一个互相妥协的过程。实际上今天我们看到的区块链安全问题,只有钱包是一个新的安全场景,并且比较复杂。其他的区块链安全问题,目前大部分是中心化交易所衍生的各种需求,传统的安全公司产品是可以一定程度匹配上的。像智能合约这种安全问题,我认为也应该被归类为传统安全这块的(后面会展开讲)。现阶段因为区块链基础设施和生态未跟上,代码审计出错的代价较高,媒体也多方宣传,所以大家比较恐慌。每一个新行业所面对的安全问题更多是如何把安全与业务落地。
跨界才能创新,制造新的蓝海
商维:听说你组了一个黑客社群,那些人现在都还在做黑客吗?这些人都成为白帽子了吗?
钱科铭:小时候第一个技能是做网站,99年做了中国第一批的黑客站点,提供技术交流和互动的平台。当年没有微信,没有移动互联网,大家比较喜欢在IRC聊天室交流问题,加上当年的邮件列表系统,就形成了一个社群。据我了解,从2000年左右参与安全行业的人,后来有做黑产,有做技术前沿深入,也有去创业和BAT的,大部分其实都脱离了这个圈子。把黑客或者安全当职业的到现在还坚持下来的,应该很少了。
商维:这么少的留存,是为什么呢?
钱科铭:高智商行为没有体现高回报。
商维:分享一个背景:据统计,2011年至今由于区块链漏洞引发的安全事件累积损失超20亿美元,安全攻击事件发生在智能合约、共识机制、交易平台、钱包、挖矿等方面。盗币进入狂欢时刻,千亿级数字货币“裸奔”,数字资产安全问题令人堪忧。我们正处在互联网基础建设逐步被区块链底层替代的变革期,越来越多的企业在拥抱区块链技术的同时,却忽略了区块链技术的不安全隐患。因此,区块链领域的安全攻防被认为是下一个风口。自从360发现EOS的重大BUG之后,我们忽然发现区块链安全漏洞事件越来越多,是黑客们开始集体进入区块链领域了吗?你现在做的Security Chain有什么不一样的解决方案?

钱科铭:我们是2017年开始做区块链安全的研究的,年底开始立项。当时我问了一圈几乎没有人在做这一块。其实很多安全圈的人很早接触比特币,也有炒币炒得很好的。但真正进入区块链从事安全研究和发展的,很少。倒是区块链黑产大家比较认真:)360事件是一个爆发点,是分水岭。找牛逼的漏洞,行业内大家都有,但同时有牛逼的公关能力的,非360莫属。360的EOS事件之后,资本、客户、安全从业者开始给予了行业极大的重视。现在我们看到的区块链安全公司,都是从360事件之后陆续出现的。
我们做得早,而且我本人有投资一些区块链相关的公司,所以对区块链本身的作用力在哪里有研究。我们现在做的事情大家会误以为是一家区块链第三方解决方案或者安全产品公司,其实并不是。我们是透过区块链相关的经济技术体系和社群共识去改造安全行业的劳动关系。所有的安全公司都是我们的潜在合作方。
商维:每个行业都有成长的烦恼,给予成长的过程才能收获硕果。
钱科铭:我现在都会跟朋友说笑,说我是创业者+区块链+安全技术三者中间的一个混合物。
物美价廉是商业生态的本质。互惠互利是社群生态的本质。
钱科铭:不知道大家有没发现一个问题。在这个行业里,黑客比白帽子多不止几个数量级,真正有本事的人才为什么不去搞安全呢?因为做攻击能搞来的钱多嘛
商维:这个确实有点打击从业的积极性
钱科铭:其实不止区块链这个行业,在很多行业的安全上,安全(黑客)高手并没有得到应该得到的回报。这么高智商的一群人,拿着极其少的回报在为理想坚守着。公平吗?安全白帽子(开发者)价值一直以来被严重低估,导致黑客攻击获取的回报远高于白帽子。
造成区块链安全中,维护正义的人远少于盗窃者。由于市场的封闭性,导致安全开发者收入偏低,高阶级别的白帽社群也不屑于打工。对于安全使用者来说,那些由封闭性市场出来的产品,多半数都是摆设,买个安全感。很可惜,这些问题在安全行业一直存在,幸好这时候,区块链技术出现了! Security Chain 透过区块链代币经济手段和结算技术改变传统安全行业的价值分配不公问题,改造生产劳动关系。这是第一次通过社区制度把白帽子(黑客)、安全组织的关系重新改造,我们常说经济基础决定上层建筑,这就是从经济底层上升级了区块链安全的生态结构,在大的生态下,才能根本解决各行业未来遭遇的安全危机。
猛小蛇:帅哥刚才提到「白帽子」,我想问您对乌云如何评价?
钱科铭:很厉害,我也是乌云的小粉丝哈!国外有个hackerone,也是一个漏洞商业化很成功的案例乌云模式是由社群推动的安全力量。日后能利益去中心化就更好了。但漏洞共享平台是无法独立成为一个区块链项目的。
商维:乌云模式,又学习了一个新词。前面提到SC不止可以提升区块链安全,更可以帮助到其他行业也更安全。那你可以分享一下Security Chain现阶段可以如何帮助区块链解决安全问题吗?

钱科铭:区块链安全现在最大的问题是,没有那么多对区块链认知的安全人员。所以我们现阶段职责要帮助古典安全人员转型。通过技术的手段、社群的手段、投资孵化的手段让整个安全生态活起来。
另外也让安全使用者建立新的规则,消除因为信息不透明所带来的恐惧。交易所公链如何知道谁靠谱,谁在忽悠他们?安全的水太深。除了找靠谱的第三方机构,我们希望通过token经济一定程度帮助大家找到需要的人和服务,未来大家公开透明看到谁花钱在安全事务上更多?谁帮助整个生态安全做了更多事?那么大家就能自然推断出,这家公链不是空气。传统安全是100个人在帮你,现在是整个社群10000个黑客在帮你。你觉得哪种模式更高效、更安全?
物美价廉是商业生态的本质。互惠互利是社群生态的本质。Security Chain 就是在打造这样一个全球安全社群。为什么要做这个社群,因为社群,是最真实的,它是透明的、不假大空的。
我觉得不管是什么时代,我不迷信技术,哪怕是进入区块链时代,技术并不是核心,性能也不是,技术是服务于社群共识的,公链最核心的开发指标是服务社群共识。
前沿技术有两个显著特征,一是由社群激励所产生出来,二是开源
商维: 听说你们这个安全链的团队还是很神秘的,里面有很多国家级的安全专家,方便透露吗?为什么要搞得这么神秘?
钱科铭:这个话题很敏感,哈哈哈哈~~简单说因为政策还没有完全明确下,很多高手还不愿意出来。Security Chain承担了这一部分的责任,在当中做了很多努力和平衡点,目的都是希望大家一起来参与,让生态更完善和安全。
商维:说说你为什么要做区块链安全生态吧
钱科铭:我认为所有的事情都应该分阶段,比如2018年就是基础设施元年,目前做好公链技术是最重要的。而区块链的安全问题我们应该用发展的眼光去看待,阶段地帮助行业的安全问题,现阶段就是合约和钱包。日后要做的是更底层的安全技术研究和落地。
Security Chain会从社群共识开始,这是一个长远的布局,也是非常利于解决未来区块链的安全痛点的。先将大家聚进来,然后一起设计经济机制、产品模型、利益分配,逐步达成共识然后推进整体的安全升级。安全问题从来都不是一个点的事情,黑客利用一个点就能获得大量的收益,但要保护安全就得关注一个面。区块链安全问题并不是几个安全公司或者几个人就能解决的,需要通过社群的方法去互惠互利,达到多点成面去对抗来自不同纬度的威胁。
另外,除了会做区块链的技术去建立Security Chain社群共识外,我们还会在全球带领整个安全前沿技术研究,投入更多的人力和资金的在基础安全技术的发展。我们认为不是防护一两个中心机构,或者审计几个智能合约就可以解决安全的,改变区块链的智能合约的使用方式,隔离权限,未来从底层来说就不应该有智能合约安全问题。目前我们已经拥有了非常底层的安全解决方案,包括系统和芯片级的,绝对世界领先,还有非接触式的物理硬件传输环节上的安全加固可应用在数字资产管理上。这些前沿技术我们有两个显著特征,第一是由社群激励所产生出来的,第二是开源的,大家可以参与并应用于在商业的。
比如之前360EOS漏洞,我们的模拟节点使用了这个底层加固技术方案就免疫。因为我们把那个漏洞整个类型都过滤了,攻击者找到漏洞,但利用不起来。这就是研发底层安全技术牛逼的地方,在核心上做防御,他还能抵御未来各种未知的攻击。这个都是我们社区成员做的开源方案,大家都可以去用,我们的责任就是把他们免费或者更低本地推广出去。让行业安全提升。
代码及法律是区块链共识
商维:你为什么说“代码即法律”?只有区块链思维,才能真正解决安全攻防的问题?
钱科铭:代码及法律应该是区块链共识吧:)正因为大家有了区块链思维下代码可靠性和不可回滚的共识,从利益上保证了相互之间的信任,社群才能一直走下去,继而推动要实现的需求。我们不敢说有了区块链的思维就能解决安全攻防问题,但这个团队时时刻刻抱着区块链的思维去前进的,这就如当时移动互联网思维改造传统行业一样,你需要首先拥抱变化,然后影响大家一起拥抱变化。
商维:做为一个影响大家的人,会有沉重感吗因为并不是一件容易的事情自古以来英雄都是寂寞的。
钱科铭:会被喷 大家都在成长,在做此时此刻认为正确的事情。我相信快速推进是可以弥补早期的过错的,沉重感来自于我认知升级的速度要求。
商维:你们如何帮助古典互联网人做转型,培养区块链CSO?
钱科铭:希望从今天开始,大家遇到好的安全才人可以推荐给我们,遇到好的项目也推荐给我们免费提供安全咨询,当我们在各个维度让大家链接一起了,让行业往更健康的方法发展,让更多的人关注到这里面巨大的安全需求。
商维:你们在技术上是怎样帮助这个生态建立的,区块链的技术是如何结合在Security Chain的项目上呢?
钱科铭:卖个关子。时间有限,今天我们就不交流太技术的方面的知识了,对于如何建立这个安全生态,我们厚积薄发准备了相当长的一段时间。Security Chain早在年初的时候就可以宣传路演,但我们并没有这样做。把技术讲到云里雾里大家都搞不懂不算本事,这个社群之前数个月的日子里都在做非常基础的经济结构和区块链应用规划,而这些都应该是专业的全球安全专家一起参与共建的。未来我们会逐步发布细则,通过技术去BD(拓展)更多的人去参与到社群是2018年Security Chian最重要里程碑。
商维:你们的团队风格非常神秘和低调,期待未来的华丽亮相!尤其是专家团队啊。
钱科铭:谢谢主持人,我们手上有很多子弹,希望大家给我们机会让子弹多飞一会。
商维:客气啦,这几天做轮值群主,最开心的事就是每天可以深度地和一个行业领军人物深入讨论,同时收获一顿和老友们线下交流的欢乐饭局那么,我们就拭目以待,看着你们的子弹飞出后如何打出漂亮的十连环!这个广告位是群主福利,赠送的。
本文为MarsBit原创稿件,版权归MarsBit所有,未经授权不得转载,转载须在文章标题后注明“文章来源:MarsBit(微信:hxcj24h)”,若违规转载,MarsBit有权追究法律责任。