Transcription
如果你是一个优秀的黑客,你就会知道,无论你做什么,只要有人投入足够的资源和时间来追踪你,他们就会做到。尤其是在谈论区块链和加密货币时,你将永远保持警惕,如果你喜欢旅行,你的行动将受到极大的限制。你的差异化在于进攻性,那么,你如何定义进攻性,以及为什么进攻性会成为你独特的价值主张?进攻往往是最好的防守。坐视不管,等待事情发生然后做出反应,往往会让你处于劣势。Marwan Hachem,并非来自传统的网络安全领域,但他创立了中东顶级的进攻性安全公司 FearsOff,该公司总部位于迪拜,并在全球最大平台的顶级黑客榜单中名列第一。FearsOff 在被入侵之前保护交易所、政府和人工智能平台。他们的客户包括 HTX、Poloniex、Tron 和 M2。FearsOff 已成为 Web3、AI 及其他领域高保障网络安全的首选合作伙伴。随着你的公司蓬勃发展和不断壮大,它正变得越来越吸引犯罪分子的目标。所以以火攻火。这是我的建议。欢迎来到 Bill It Up,在这里人工智能与加密货币相遇,技术与人道主义相遇,东方与西方相遇。我是 Bill,立即订阅,成为对话的一部分。本周我的嘉宾是 Marwan Hachem,FearsOff 的联合创始人兼首席执行官,一家总部位于迪拜的领先的进攻性网络安全公司。他是一位著名的道德黑客,与顶级加密货币交易所和政府合作,保护数十亿美元的数字资产。Marwan,感谢您今天加入我们。感谢您的邀请,Bill。很高兴来到这里。太好了,我知道你是一位非常有造诣的网络安全企业家,不仅在 Web3 领域,也在 Web2 领域。你们公司的名字是 FearsOff。你们是如何想到这个名字的,FearsOff 的历史是什么?背景是,这是一个朗朗上口的名字。我的联合创始人 Kirill Firsov 实际上是这个名字的灵感来源。他是世界上顶级的道德黑客之一,也是我一生中迄今为止最聪明的人,我很幸运也很荣幸能创立我们的网络安全公司,我们将其命名为 FearsOff,玩弄文字游戏,它拼写与他的姓氏不同,更接近 Firsov,但发音 FearsOff,我们说,你知道吗,这很合适。他最终是我们所有顶级黑客的大脑,他们都把他视为大师,因为他是世界上排名最高的黑客之一,这就是灵感的来源。归根结底,网络安全就是为了安心,消除客户的恐惧。所以,我们认为这是一个朗朗上口的名字,就用它了,同时也为了纪念我的联合创始人 Kirill,他确实是 FearsOff 的引擎和大脑。100%。你和你的联合创始人创立了这家公司,我想知道,黑客社区是什么样的?什么样的黑客会成为不道德的黑客?什么样的黑客会成为道德的黑客?你们如何划分这两类?他们是否会,有时有些人会从不道德转向道德,反之亦然?这是一个非常模糊的界限,行业倾向于将其归类为黑帽(犯罪分子)、白帽(道德黑客),以及介于两者之间的灰帽,他们遵循道德程序,不犯大罪,但为了进一步发现,他们可能会做一些不道德的事情,或者其中一些是黑客活动家,他们为了某个事业或政治议程而采取某些非法行动。界限是模糊的,但 FearsOff 的政策是:没有灰色地带,只有白色和黑色,任何介于两者之间的人都是不道德的,我们不希望这样的人加入我们的团队。我们非常仔细地审查我们的测试人员和黑客,他们每个人都得到了担保,并且在道德黑客社区中享有盛誉,他们有相当的声誉需要维护。所以,我们非常谨慎,并且由于信任问题,我们团队的扩张非常缓慢。最终,也有一些著名的案例,黑帽被执法部门抓获,并最终利用他们的专业知识来帮助改善政府和公司的安全。反之亦然,因为有些人一开始就怀有良好的意图,尤其是在加密货币项目和测试加密货币交易所方面。一旦获得访问权限,就不仅仅是窃取数据,而是立即窃取实际的资金,实际的资金,货币价值。有时,对于最初的道德人士来说,价格是合适的,他们会说,你知道吗,贪婪在作祟,他们最终做了错误的事情,这种情况发生在双方。我希望这种动态能让你有所了解。是的,因为我认为最终每个人不仅会从道德或不道德的角度来评判或做决定,而且还会从机会成本的角度来做决定,对吧?我猜你知道这呼应了你的观点,为什么有时白帽会变成黑帽。没错,绝对是。归根结底,这真的取决于内心的平静,尤其是在这方面,如果你是一个优秀的黑客,你就会知道,无论你做什么,只要有人投入足够的资源和时间来追踪你,他们就会做到。所以,无论你有多厉害,你的行动都会受到限制。是的,他们可以让你变得非常困难,但尤其是在谈论区块链和加密货币时,你将永远保持警惕,如果你喜欢旅行,你的行动将受到极大的限制,因为最终会有来自国际刑警组织、FBI 等地的逮捕令在等着你。对于那些不在乎旅行的人来说,他们很好。例如,我给你举俄罗斯或朝鲜的例子,你看他们不旅行,他们不旅行。我的意思是,当然有很多俄罗斯人旅行,但他们觉得在俄罗斯境内非常安全,没有人能动他们。他们与任何引渡条约都没有关系,你知道,其他西方国家,好吧,不,我们需要这个人。是的,有很多国家提供这种服务,如果这个人不喜欢旅行,他们很可能会说,好吧,我宁愿在这里像国王一样生活而不旅行,很多人都是这样。是的。但幸运的是,对于加密货币世界来说,FearsOff 的整个团队都是狂热的旅行者。是的,太棒了。实际上,我们公司也是你的客户,对吧?当我们第一次有机会交谈时,我发现你的差异化在于进攻性,这非常吸引人,但大多数我以前用过的服务提供商,比如审计公司等。那么,你如何定义进攻性,以及为什么进攻性会成为 FearsOff 的关键独特价值主张?从 FearsOff 的角度来看,进攻是最好的防守。坐视不管,等待事情发生然后做出反应,往往会让你处于劣势。但是,主动出击,并试图以攻击者的思维方式去寻找可能被敌人利用来造成巨大损害或巨大损失的漏洞,会让你处于一个更安全的位置。所以,与其处于被动局面,不如主动寻求并寻找在被利用之前可能被利用的弱点。归根结底,这取决于你发现弱点的能力,这是我们这个行业中一个非常可衡量的东西。当你谈论防御性网络安全时,如果没有发生黑客攻击或没有记录任何事件,你真的不知道你的防御系统或公司,或者你拥有的检测和响应系统是否正常工作,因为可能还没有人试图攻击你,直到他们这样做你才发现。在我们的案例中,每当我们进行一项工作并寻找关键漏洞时,我们都会发现它们并立即报告,并向客户展示它们可能如何被利用。我们的客户,很多时候,他们的安全团队缺乏进攻性思维的创造力和视角,所以他们不擅长进攻,这就是为什么他们不了解潜在的风险来源。绝对是。我可以给你举个例子,例如,我们参加了许多交易所的漏洞赏金计划。加密货币交易所,没错。很多时候,我们发现自己与客户的安全团队争论了几天关于漏洞影响的问题。在他们看来,哦,这没什么,你对此无能为力。但在我们看来,我们看到了它可能造成的潜在损害,然后我们必须更加努力地工作,来教育他们。看,如果我利用这个漏洞,我可以提升我的权限,我可以访问这个环境,然后将其串联起来,向他们展示实际影响,然后他们会目瞪口呆,说,哦天哪,我们怎么会错过这个。所以,这就是引入具有黑帽思维的白帽黑客的价值所在。我们知道他们的想法,我们研究他们的每一个举动。安全研究实际上就是道德黑客的名称,因为你不断研究黑帽在做什么,并试图抢在他们前面找到他们正在发现的东西,利用他们的技术,但显然不会造成他们造成的损害。所以,这就是能够找到关键漏洞,在其他研究人员或罪犯之前找到它们,这是一种独特的价值主张。我们通过我们在顶级道德黑客名人堂和顶级交易所的顶级黑客榜单中的所有第一名排名,一次又一次地向行业展示了这一点。我们已经证明,我们擅长发现别人错过的东西。所以,这在我们的客户方法中非常有用,例如 M2,这是我们最近的客户之一,我非常赞赏他们采取的积极主动的措施,这太棒了。感谢您的赞赏。您提到您帮助了许多加密货币交易所,甚至全球排名前三、前五的交易所。您能否详细说明一下您在帮助他们方面做了哪些工作?我们以两种方式帮助了他们。大多数情况下,我们通过他们的漏洞赏金计划开始了与他们的关系,有时这些计划托管在 HackerOne、Bugcrowd 或 HackenProof 上,这是一个黑客漏洞赏金平台。我们基本上给了他们一个价值证明。这就像通过我们发现的漏洞来展示我们有多好,遵循漏洞赏金计划的指导方针和政策。所以,把它想象成,这是为了众包全球的道德黑客和安全研究人员来参与发现漏洞,但他们必须遵循一定的规则、法规和政策,并在报告事物时非常严格地遵守道德规范。所以,起初,我们通过漏洞赏金计划报告漏洞,并在此过程中提供价值证明,有时还会获得很多奖励金。一些交易所对我们给予的奖励非常慷慨。所以,这并不是完全的资源投入,因为我们实际上是通过奖励来产生收入并提供价值证明。很多时候,这种初步的价值证明已经转化为合同工作和合作伙伴关系,其中许多是公开的,有些则是秘密进行的,因为我们的一些客户不希望宣布他们的安全合作伙伴是谁,因为他们认为这会是另一个攻击向量,有人可能会试图攻击我们,以获取他们的数据。但是,是的,这最初是我们的商业模式。只要交易所有一个漏洞赏金计划,我们就不需要他们的直接许可或签署 NDA 就可以开始测试他们,他们实际上给了每个人按照规定进行测试的通行证。然后在 M2 的案例中,例如,当时没有漏洞赏金计划,而我们有兴趣与他们合作。所以,直到最近我们才能够接触到新的管理团队,他们非常关注并优先考虑安全,并且我们能够获得他们的许可,向他们提供一个相当有说服力的价值证明。这是一个不同的场景,但漏洞赏金计划使其更容易一些。我理解为什么一些公司会犹豫。出于什么动机,他们会犹豫?因为一些公司,他们珍视他们的数据,并且有这种误解,你知道吗,我不想随便邀请任何人来测试我们,万一他们获得了对我们客户信息、PII 或秘密的某些关键数据的访问权限?这些人有多负责任?所以,总有一个大大的问号,这是可以理解的。但另一方面,他们也需要记住,一个犯罪黑客永远不会请求许可或签署 NDA 来攻击你,他们只会这样做。所以,有一个蓬勃发展且不断壮大的道德黑客和白帽黑客社区,他们可以单独带来巨大的价值。另外,也提醒您,我们团队的所有成员都是漏洞赏金猎人,我们选择了其中一些顶尖人才,我们将其作为一个整体努力来完成,而不是作为个人研究员。所以,我们基本上已经把它变成了一门科学。我们进行的每一次互动都会给我们带来教训,我们在下一次、再下一次中加以利用,这是一个持续的学习过程。所以,让每个人都乐于接受或允许他人测试他们,这仍然是一个挑战。但这是漏洞赏金的利弊。总是有这样的疑问,好吧,如果他们获得了关键数据的访问权限,然后改变主意,而不是分享它,他们想勒索我们,或者他们想以滥用方式利用它。这总是一种可能性,但更大的可能性是理解,随着你的公司蓬勃发展和不断壮大,它正变得越来越吸引犯罪分子的目标。所以,以火攻火,这是我的建议。一方面是众包整个社区,另一方面是引入拥有经过验证的跟踪记录并不断在进攻性研究中名列前茅的团队,定期进行压力测试。所以,渗透测试和红队演习曾经就像是在某个时间点进行 X 光检查或验血。它显示了你在那个时间点的健康状况。但那是老派的看法,关于渗透测试和网络安全应该是什么样的。如今,尤其是在加密货币和 Web3 领域,需要持续测试。给你一个想法,我们的大部分工作都是季度性的。所以,基本上,当渗透测试可以持续一到两周或一个月(如果它是全面的渗透测试)时,我们设计的工作是三个月、六个月甚至一年。但它基本上不是重复的动作,没有价值,因为你通过识别进攻性测试不断揭示的差距来设计你的安全架构。我们已经从一家纯粹的进攻性安全公司慢慢发展到提供所谓的蓝队服务。所以,你有红队(进攻方)和蓝队(防御方),后者成为我们所处理的平台的安全团队的延伸。他们能够从安全架构的角度提供更深入的、最佳的补救我们发现的差距的方法。所以,基本上我们成为了我们客户的 IT 和安全团队的延伸,这可以从每月到每季度甚至更长的合作关系不等。当您为客户提供那些红队和蓝队全面的解决方案时,我知道您同时处理 Web2 和 Web3。您如何看待客户的胃口差异?我的意思是,从预算、心态、技术、复杂性来看,您如何看待这些不同的客户之间的差异?Web2 和 Web3。嗯,我们喜欢 Web3 客户,加密货币客户,因为他们倾向于更看重我们的合作和我们的发现。为什么会这样?是因为 Web2 中的执法和追踪非常先进,所以黑客攻击不再那么流行了吗?不,并非如此。这里的主要区别在于,能够黑掉一家公司以窃取数据然后在暗网上出售或发起勒索软件攻击并试图敲诈公司以换回数据库访问权限是一回事。但是,他们能否从 PayPal 等 Web2 玩家那里窃取资金?但问题是,在 Web3 中他们可以。在 Web2 中,这主要是关于数据变现。因为,移动资金,它是法定货币,法定货币受到普遍监控。没错,但当你谈论加密货币和区块链以及它的不变性时,一旦交易完成,你就无法回头了。你知道,当你谈论 Web2 时,那是完全不同的故事。所以,我们有一些相当不错的 Web2 客户,金融科技公司,他们非常看重客户信息和客户的个人信息,以及公司的源代码和专有信息,如果泄露,可能会让公司破产。他们也非常看重这一点。但是,问题是,有很多网络安全提供商,以及提供服务或声称提供服务的人,我们最终提供的服务。最终,你提供的服务质量有不同的等级。我认为如今大多数公司,无论是在 Web2 还是 Web3 领域,都将网络安全更多地视为合规问题,因为他们想让监管机构满意。根据他们工作的行业,他们被要求每年、每半年或每季度进行渗透测试,他们更关心健康证明,并且,看,我们做了渗透测试并且通过了,他们没有发现什么,发现了一些非常小的东西,并且已经修复了。你会看到很多这样的审计报告被公开,以向投资者和监管机构展示我们做得很好。到目前为止,我们从未公开过我们的任何报告,因为这会吓跑投资者,并让监管机构挠头,想知道发生了什么。我的意思是,智能合约审计是另一回事,显然。但当你谈论漏洞报告审计,在合作结束时,看到我们发现了多少关键漏洞,每个漏洞都可能让公司损失数千万甚至数亿美元,如果被利用的话,这是不常公开的。所以,合规性并不等同于安全,因为你可以遵守所有监管机构的条件,你的 IT 和渗透测试要求可能看起来没问题,但最终,谁在进行渗透测试?这就像你去就医,你有一些不适,某个问题,你得到诊断,医生会检查你,做测试,然后告诉你,Bill,你没事,没什么问题,只是吃这个,这可能是对某物的过敏反应。好吧,如果医生错过了肿瘤,或者错过了可能危及你生命或严重影响你生活质量的重大问题呢?所以,仅仅因为医生有执照就去看医生并获得健康证明,在安全方面并不等同于健康,也不等同于安全。这就是我们试图传达的信息。我们审计了许多公司,他们刚刚被我们的一些竞争对手审计过,但我们发现了他们和我们的客户都难以置信的差距,哦天哪,他们怎么会错过这个。所以,这是我们面临的挑战之一,我们不是试图在价格上与其他网络安全公司竞争,许多公司都非常注重成本。他们想按照行业标准行事,而且差异很大。我可以告诉你,Bill,我们绝对不是市场上最经济实惠的,我们实际上处于最高价位。但这是有原因的,如果我们的发现被另一个黑帽利用并试图将其货币化,那么与投资回报相比,这仍然是微不足道的。所以,这是 Web2 的一些挑战,因为与加密货币相比,黑客可以窃取的东西变现速度没有那么快。我想深入了解 Web3 客户。我猜您同时处理中心化链下交易所和链上协议的客户。您如何看待差异?您是否认为总的来说,运行链上协议更容易受到攻击?我们谈论的是不同类型的漏洞。当我们谈论 Web3 领域和链上协议时,最常见的漏洞总是与逻辑缺陷、智能合约漏洞有关。重入攻击就是一个很好的例子,它会欺骗智能合约在意识到自己做错了什么之前同时执行多个交易,从而导致数千万甚至数亿美元的资金被窃取。谈论 Web2 和 Web3 安全需要不同的技能集。在这里我们谈论的是 Web3 本身,因为当你考虑中心化交易所时,你也会想到,哦,Web3 安全,但 Web3 安全实际上与他们是否拥有代币以及他们是否想对其进行审计,或者我称之为 Web2.5 安全有关。你知道,因为你有一个小桥梁连接中心化交易所,你认为它是混合安全。没错。有一件事要完全透明地告诉你,我们并不宣传自己是 Web3 安全公司。这是一个我们提供的领域,我们确实提供审计。但我们的大多数 Web3 客户和 90% 的合作关系通常都与传统的网络安全问题有关,也就是 Web2。没错,这个行业忘记了 Web3 是建立在 Web2 之上的,这是基础,如果你有一个薄弱的基础,上面的所有东西都会崩溃。区块链本身非常安全,它极难被黑客攻击,并且进行 51% 攻击需要天文数字的数字,这使得它目前非常安全,直到量子计算在十年左右后告诉我们不同的信息。但实际上,应用程序和区块链与用户之间的接触点是潜在风险发生的地方,在大多数情况下,这些都与 Web2 问题有关。我指的是,薄弱的 API、基础设施中的漏洞、网络问题,然后基本上需要有人同时理解 Web2 传统安全和 Web3 部分的概念,这在行业中是相当罕见的。今天有很多人学习 Solidity、Rust 和其他语言来审计代码和智能合约,并且他们能够发现存在的 bug。另一方面,还有传统的安全研究人员,他们更专注于 Web2 组件。找到一个同时拥有这两者并且能够以结合的知识、结合的专业知识来测试和审视这两者的小组或团队是相当罕见的。这是我们拥有的一个优势,许多其他只专注于智能合约和链上相关安全问题的审计师没有。但我们看到这种心态正在被越来越多地采纳。我们与 FearsOff 发起了一项名为 FearsOff Alliance 的倡议,因为最终,很难扩大我们的团队规模并能够承担我们所面临的更多的合作需求。但我们实际上正在与其他非常受尊敬的小型团队合作,他们结合了 Web2 和 Web3 安全的思维方式,并且能够做到这一点。这还处于起步阶段,仍在进行中,但在 FearsOff Alliance 下,它肯定不会仅仅局限于 Web3 和智能合约相关的问题,而是提供更全面、更整体的安全视角。您提到,基本上每个好的安全提供商都必须是综合格斗大师,您必须非常了解 Web2 和 Web3,作为一种混合模式。在此之上,我想谈谈人工智能。您认为人工智能正在改变防御者或攻击者的能力,还是同时改变两者?您如何看待人工智能对网络安全行业的影响?很大程度上,人工智能肯定会放大能力,无论是为了好还是为了坏。我们总是看到邪恶的一方和攻击者一方在每次创新初期都受益最多。为什么会这样?为什么总是邪恶的一方在初期占优势?因为他们不担心许可,不担心官僚主义,不担心“让我们做得对”,他们只是去做,因为他们不在乎,这就是犯罪因素所在,这在创新方面是一种优势,因为你在尝试新事物时不在乎任何道德或法律后果。但是,我的意思是,它极大地放大了攻击者的能力,尤其是在深度伪造方面,以及能够以非常复杂的网络钓鱼攻击来欺骗人们。不仅如此,因为很多杀毒软件都经过训练,可以检测某些深度伪造或自我调节的 AI 恶意软件,并在攻击中进行调整,以避免被检测到,这是一个非常可怕的前景,因为它使许多传统的防火墙、杀毒软件过时。所以,我们也需要从防御方面进行适应,我们实际上正在这样做。从防御的角度来看,你可以自动化,你有 AI 机器人可以更快地检测到异常活动或一些团队成员的访问尝试,并且能够处理大量数据,这需要一个实际的手动团队花费数天甚至数周的时间。所以,事件响应和恢复,人工智能为这些方面带来了巨大的价值,并阻止任何可疑活动,以免其深入并造成更大的问题。根据我们自己使用人工智能的经验,我提到了我们在漏洞赏金等方面的许多成就。老实说,无论是道德黑客还是不道德黑客,我们都很努力工作,但我们喜欢先去攻击容易的目标,低垂的果实。这是人之常情。没错,为什么为那些可以更快实现的目标而努力工作呢?所以,团队由一些真正世界级的程序员和开发人员组成,我的联合创始人 Kirill 是顶尖的。得益于他的技术和软件开发技能,我们开始创建大多数安全研究人员依赖的工具,这些工具是开源的,对公众开放,但我们看到了其中的许多差距,而且很多工具声称是人工智能驱动的等等,这正成为一种口号。他能够设计和开发一些我们目前内部使用的工具,它们尚未对公众开放。其中一个是一个漏洞扫描器,可以将其视为网络安全的谷歌,实时检查互联网 24x7 的所有开放端口,任何潜在的易受攻击区域,并对最可能和最有价值的潜在漏洞进行分类。这大大缩短了研究时间。另一个工具也是人工智能驱动的,这实际上需要相当多的技术专业知识才能使用安全研究人员使用的这些开源工具。这个工具实际上更容易使用,你不需要有太多的编码经验或理解它,你只需要提示工具,它就能提供巨大的价值和信息访问权限,而这些信息手动收集需要数天甚至数周。所以,这是一个可以用于进攻的人工智能的例子,因为我们在进行红队演习和渗透测试时使用它,但也可以由平台或我们的客户内部使用,以持续监控攻击面并实时检测事物。因为通常当你进行测试时,你会进行为期数周的合作,在最后你会得到一份报告。所以,根据我们自己的经验,我们看到它存在于可以用于进攻和防御的工具中。目前最大的威胁是创建恶意软件的容易程度,并且使用人工智能,你不再需要成为一名编码员或非常懂技术。即使你不想这样做,也有很多人在销售恶意软件即服务。我给你举个例子,这是我们实际上干预过几次的事情,一些大型 Web3 公司曾成为人工智能创建的恶意软件的目标,这些恶意软件欺骗他们下载错误的视频会议应用程序。是的,这非常普遍。我们从去年夏天开始研究这个问题,我们实际上能够摧毁一个由俄罗斯黑客组成的整个网络,他们一直在大量传播恶意软件。是的,顺便说一句,他们中的大多数已经被逮捕了。但是,是的,我们在 Cointelegraph 上做了一个小报道,谈论了这件事,但我们不能告诉他们客户是谁。但他们成为了冒充 OKX 风险投资者的受害者,我们想投资你的项目,但投资者在中国,他无法使用 Google Meet 或 Zoom,请下载这个。这是一个小例子,或者招聘诈骗也是如此。人们利用 LinkedIn 针对已经在大型 Web3 公司工作的人,或者用丰厚的优惠吸引他们去其他地方工作。一旦他们感染了他们的工作站,并且他们获得了对该公司的某些访问权限,例如 ByBit 发生的黑客事件,就是通过这种方式发生的,他们的一名开发人员上当了。看看后果,这造成了多大的损失。但是,我的意思是,这种情况每天都在发生,交易规模要小得多,但并非所有这些都会成为焦点并被报道。我还有两个问题,只是针对普通观众。第一个是关于个人网络安全,对于加密货币持有者来说,冷钱包、热钱包和交易所钱包,您会推荐哪一个给一个非常普通的,比如说比特币或以太币持有者?好的,您是问我推荐哪一个,还是?是的,我的意思是,如果你要选择首选,你会推荐给一个普通的、非技术性的比特币持有者?好吧,显然,持有者拥有的任何可观金额都必须存放在冷存储中,硬件钱包。显然,我不是要特别推荐任何一家,老实说,因为最终我的两个首选会是我们主要使用的 Ledger 和 Trezor,这并不是因为我们怀疑其他的不够安全,只是关于,好吧,它们能完成工作。我个人反对的一件事是,当一些硬件钱包提供商开始提供某种恢复选项时,因为这为黑客打开了他们以前无法做到的门。保持简单。自我托管是一件高风险的事情,绝对是一件高风险的事情,而且很多人没有意愿,或者他们很笨拙。所以我不会推荐他们这样做。将其委托给公司。有很多不同的托管解决方案,如果你不想自己保管。但如果你要使用冷钱包,确保它尽可能简单和基础。你知道,不要增加黑客的攻击面,因为那是他们最喜欢的。一旦你开始添加功能或任何可以帮助你恢复你忘记的东西,你就为攻击者打开了同样的大门。100%。是的。在热钱包或加密货币平台方面,我的意思是,很多都是我们的客户,有些是竞争对手。我不会告诉你我推荐哪一个,因为我不想让任何人难过。是的。但是,我的意思是,基本上对于这些选项,热钱包、冷钱包和抱歉,热钱包和交易所,你仍然更推荐冷钱包,因为我听说过一些争论是,大多数普通人在真正进行自我托管时,他们可能会丢失他们的助记词,或者他们可能会被社交工程等方式黑掉。鉴于中心化交易所目前已经非常成熟,为什么不直接将大部分加密货币质押到中心化交易所呢?实际上,你知道,甚至 CZ(赵长鹏)也有一些观点。你对此有什么看法?我的意思是,比较这三种不同的选择?你提到的交易所变得越来越负责任,并且能够承受越来越大的打击,就像 ByBit 承受了 15 亿美元的打击,还有很多其他交易所也一样。许多交易所,如 Binance,也有大型保险政策和储备金,我不知道有多少十亿美元,肯定超过两亿,以便在发生黑客攻击时能够赔偿用户。这很方便,我承认我也在不同的交易所持有相当一部分的资产,不是全部,不是大块集中在一个地方,我分散了它们,因为我也交易,而且每次你想交易时都使用冷存储钱包很不方便,那是用于存储和遗忘。一个缺点,我会说,交易所持有你的加密货币,最终,俗话说,“不是你的钥匙,不是你的加密货币”。这回到了比特币的起源,去中心化、自由、所有权,因为归根结底,我认为 Web3 是关于所有权的,如果你没有自己的钥匙,你最终就不拥有它。而且,你总是面临被黑客攻击和社交工程等风险。这就是为什么自我托管等事情不适合胆小的人。这是一个必须做出的妥协,为了现实,在所有权和安心之间。你知道,如果交易所信誉良好,非常强大,并且已经从过去的黑客攻击中幸存下来并吸取了教训,并且知道他们如何对待用户,这会带来安心,并且最终会是一个更好的解决方案。我绝对会推荐那些风险承受能力低或天生笨拙的人使用交易所而不是自我托管。有些人比其他人更笨拙,正如你所说,他们丢失了助记词。不太有条理,或者他们很容易被骗子欺骗下载加密货币吸金器或错误地交出他们的助记词。所以,两者都有其道理,最终,每个人都有自己的口味,这归结为风险偏好,归根结底。听起来这取决于每个人。你必须了解自己的个性,对吧?然后,对于不同类型的人来说,有多种答案,我想。我敢肯定,十年后当我们回顾比特币只有 12 万美元的时候,十年后当它达到数百万美元的时候,我希望如此,因为我非常确定它会如此。我们会回头看看,觉得我们当时真是疯狂,手里拿着那些小小的 USB 走在街上,哦天哪。所以我很确定,托管和托管解决方案将继续发展,以适应越来越多真正重要的东西。因为我敢肯定,我们会回头看看,嘲笑我们当时是多么幸运,我们竟然在那些狂野的加密货币时代,像什么都没有一样,手里拿着这么多东西在这些小小的 USB 里走来走去。绝对是,是的。很棒。我的最后一个问题是,对于那些想进入科技行业,无论是在人工智能还是加密货币等方面,想要进入科技行业的年轻一代,您有什么建议?我一直倡导并尽力指导,尤其是在网络安全领域。我经常接到年轻毕业生和年轻研究人员的联系,他们想在网络安全方面变得越来越熟练。我注意到,过去我们非常看重认证和文凭,它们绝对仍然有价值,100%。但就我们具体做的事情而言,以及我一直倡导的事情而言,你必须卷起袖子,亲自动手,也就是说,通过实践学习,因为认证只能带你走这么远。我给你举个小例子,当我们筛选和处理申请时,我们过去首先遵循每个人都遵循的相同程序。好的,提交你的简历、你的认证、你的文凭,然后当我们尝试做一点合作时,我们发现纸面上的东西和这个人的实际能力之间存在很大的差距。所以,我们提倡并邀请人们实际练习,加入夺旗比赛,参与漏洞赏金,通过实践提高他们的技能。我们甚至开始为想申请与我们一起工作的人创建自己的挑战。他们必须通过我们称之为“火的洗礼”。这是我的联合创始人创建的一个非常难的 CTF,但它可以在我们检查他们的简历或进行面试之前,就清楚地了解研究员的能力。好的,这是挑战,你有 24 小时,然后,这就是我们筛选大多数申请我们公司的人的方式。在加密货币和新人方面,我认识到安全和不断听到事件和黑客攻击的消息正在减缓采用,并且正在让那些犹豫不决的人推迟和推迟全身心投入。我坚信,提高安全性不仅仅是平台所有者、交易所所有者或项目所有者的责任,而是整个社区的共同责任。教育是关键,并且必须每天进行。我们谈论的是每天都在发展的东西和每天都在演变的威胁。我们都需要成为研究人员。不幸的是,我必须说,我们需要比现在更偏执一点。我理解这是一个负面词,但一点点偏执是有益的,要多疑。在公司中强制执行零信任很难,我想象在个人层面也是如此,当我们面对如此多的便利性和可及性时。我曾提倡,例如,隔离设备。比如,好吧,你想拥有热钱包,你想拥有加密货币交易所账户,你想交易,试着隔离你的设备,有一个专门用于此的设备,你不会与其他任何应用程序进行交互,或者你不会在那里下载一个应用程序或点击一个带有隐藏恶意软件的链接,这会耗尽你的资金。如果你注意到,很多人有 2 到 3 台设备,但没有人隔离,或者很少有人隔离。隔离是我认为实现更大程度的绝缘,免受社交工程攻击的最简单、最容易实现的方法之一。所以,隔离是其中之一,持续的教育也是如此。就像,有太多的威胁潜伏在那里。你所要做的就是,在你的每一次互动中,尤其是在 X、LinkedIn 等社交媒体平台上,都要多加注意。在 Web3 中尤其如此,有很多机会,有很多令人兴奋的事情一直在发生。总是退一步,深呼吸,不要急于做任何事情。如果听起来好得令人难以置信,那它绝对是好得令人难以置信。学习,学习,学习。就像,这也是所有用户的共同责任。教育自己,并学会识别危险情况和互动。谢谢,嗯,说得非常好。听起来,在这样一个充满活力的世界里的每个特定行业,终身学习将是首要的必备条件。这是必须的,绝对是。永远不能放松警惕。是的,好的。太棒了。感谢 Marwan 鼓舞人心的分享,我非常感激。非常感谢。很高兴与您分享,也很高兴终于见到您。好了,今天的 Bill It Up 就到这里了。我们很快会带着另一位嘉宾回来。如果您喜欢这一集,请留下评论,告诉我您的想法。下次再见,我是 Bill,再见,保重。