
财富杂志专访 Kraken 首席安全官: 为什么美国人更容易成为诈骗目标?
Kraken 首席安全官 Nick Percoco 谈加密货币交易所的安全攻防经验。
撰文:Marco Quiroz-Gutierrez
受访者:Nick Percoco,Kraken 首席安全官
编译:Luffy,Foresight News
Nick Percoco,Kraken 首席安全官
在二十多年的职业生涯中,Nick Percoco 帮助多家公司建立了网络安全机制。自 2018 年 Percoco 担任 Kraken 首席安全官以来,他一直致力于帮助其安全策略正规化。现在,他负责监管加密货币交易所的安全、IT 和欺诈行为。
《财富》杂志最近采访了 Percoco,详细讨论了为什么 Kraken 能通过友好的黑客攻击来提高安全性,以及为什么美国人特别容易受到恶意攻击。
你是如何开始进入加密货币领域的?又是如何加入 Kraken 的?
我有一个取证实验室(SpiderLabs,Percoco 创立的,现在是 Trustwave 的一部分),它拥有大量用于密码破解的 GPU。因此,我们从事取证工作,我们获得加密文件,我们尝试解密(尝试在环境中找到弱密码),但这些 GPU 大多时候是闲置的。2011 年、2012 年左右,我们实验室的一些人开始谈论比特币,比如,「嘿,我们可以使用这些 GPU 挖一些比特币。」 他们问是否可以做到这一点,当时比特币几乎一文不值,我说,「是的,当然。我们来玩玩吧。」 然后每个人都创建钱包,我们互相发送比特币,那个时候有点像在探索货币的未来。
这实际上并不是为了任何形式的投资或长期战略,只是因为「这真的很酷。正是这种无需许可的技术,你可以在互联网上汇款,而不必通过任何人,就像区块链上的一个钱包到另一个钱包一样。」 今天,人们了解到这项技术很有趣,但十年前,它更像是科幻小说。所以我对此非常感兴趣,但并没有真正深入到成为一名比特币爱好者。我没有说,「我要开采数百个比特币或数千个比特币,我没有走那条路。 」
我曾在安全社区和黑客社区工作,加密社区和安全社区之间有一点重叠。在做了一些初创公司的安全工作之后,Trustwave 被卖给了新加坡电信 (Singtel),然后我在 Rapid7 工作,帮助他们上市,这是另一家网络安全公司。后来,我加入了一家人工智能公司,并为他们负责了几年的安全工作。我的一位朋友和 Kraken 首席执行官 Dave Ripley 联系了我们。Kraken 正在招聘人才来确定安全计划。我开始与 Dave(当时他是我们的首席运营官)聊天,然后被介绍给 Kraken 前首席执行官和创始人 Jesse Powell。在 2018 年秋天,我正是加入 Kraken,担任首席安全官。今天,我在这里负责安全、IT 和欺诈工作。
首席安全官的日常工作是怎样的?
我将它组织得有点像堆栈,技术含量最低的东西位于顶部,技术含量最高的东西位于底部。在这个堆栈的最顶层,与我一起工作的人基本上处于我们称之为安全策略的世界中。我们不断思考:「安全计划需要走向何方?我们看到了什么?我们看到了哪些趋势?有哪些值得我们学习的地方?」
下一层基本上是我们的信息安全治理小组——政策和程序、安全监管要求、外部审计、供应商尽职调查和安全审计,以及客户尽职调查。
再下一层是公司内部的安全运营职能,这是我们的蓝队,负责监控对安全事件的检测响应,无论这些事件是我们公司内部还是外部的。这是公司内一个 24/7/365 的团队。这对我们来说非常关键。当事情发生时,我们需要在几秒钟内知道,而不是三周后。当公司内部或外部发生与我们相关的事情时,我们会在几秒钟内知道。
我们还有一支红队,本质上是我招募的黑客团队,定期对我们进行黑客攻击,从外部、从内部、社会工程等等多个层次发起攻击,因为犯罪分子没有任何规则,他们会尝试每一个可能的角度。
我们还有一个应用程序安全团队,基本上会检查每一行代码,无论是在我们的移动应用程序中还是在我们的网站上。每一个更改都会对每一行代码进行仔细检查——我们可能引入该代码库的每个依赖项都会被仔细检查。我们不断地检测潜在的漏洞、真正的漏洞,提交错误赏金报告,这是一个不断识别和修复的循环。
Kraken 如何为受骗局影响的客户提供支持?
客户受骗很多都是通过钓鱼网站、假冒网站或诈骗网站等方式。客户在我们的生态系统之外徘徊,并在任何特定时间与这些网站进行互动,因此我们有专门的人员负责——平均而言,我们每天要取缔三到四个网站、社交媒体帐户和其他诈骗网站。
常见的加密货币诈骗有哪些例子?
很多时候,这些骗局的技术含量非常低。它们更像是社会工程,而不是人们所说的黑客攻击。在这些情况下,通常会发生的情况是,有人与他们交朋友,让他们觉得可以信任,并开始告诉他们做他们不太理解的事情,然后他们的资金就被盗了。事情可能是这样的,「哦,将会有一个空投,我们正在注册钱包以获得代币,所以你需要进入你的钱包并向我们提供助记词。然后我们会给你注册,注册之后你就可以获得价值 10,000 美元的空投代币。」 然后人们就这么做了,大约 10 分钟后,钱包被洗劫一空,他们就被踢出了 Discord。
还有其他技术含量很低的骗局实际上只是投资骗局,人们看到一个看起来合法的投资网站,最终将资金发送给这家公司,而这家公司窃取了他们的资金。
你能谈谈你们追踪到一个漏洞的经历以及过程是什么样的吗?
这里有一个例子:我们有一个客户的帐户有问题。他们声称正在与我们的支持人员交谈。他们说有人登录了他们的账户并从中提取资金。在与我们的支持人员的谈话中,他们提到了他们正在使用的移动应用程序,以及他们描述移动应用程序的方式与我们的移动端体验不符。
因此支持人员要求他们发送一些移动应用程序的屏幕截图。果然,这不是我们的移动应用程序。它有相同的名称,并且有我们的 logo,但它不是我们的。这只是一个非常初级的 Kraken 应用程序。然后我们询问他们从哪里下载该应用程序,结果发现他们使用的是一家你可以从旁边下载应用程序的商店。它不像 Google Play 或 App Store,那里有很多加密应用程序。
美国的网络安全与国外有何不同?
犯罪团伙往往更多地针对美国公民。主要原因是在美国,犯罪团伙更容易获取受害者的身份信息。在美国有数据聚合器的概念,只要付费,你基本上可以找到任何个人的任何信息。你可以找到他们过去的所有住址、家庭成员、电子邮件地址、电话号码等等敏感信息。而在境外,由于一些隐私法的存在,这有点困难。
作为一名罪犯,如果我想瞄准活跃在加密货币领域的人,我可能会在社交媒体上找到他们。他们可能在加密推特上非常活跃。我可以做一些研究并确定他们是谁,但如果他们在美国境外,这可能会很困难。事实上,作为一名罪犯,我可能会找到一个人,但我不一定要以他为目标——我可能会以住在同一所房子里的家庭成员为目标,而他们可能不那么精通安全。一旦我进入该家庭成员的计算机,我就与我想要追踪的人位于同一网络上。
人工智能将如何影响网络安全?
人工智能使蓝队能够扩大规模。例如,你可以训练 AI 模型来检测更大数据集中的潜在恶意活动。对于传统工具,你通常必须应用更多静态规则。有了人工智能,这些规则不必那么静态,它可以更符合人类逻辑——就像你让一个人查看日志文件,也许能够确定某些东西是否看起来可疑,而不仅仅是一个简单的规则集。规则集可能会错过它,人类可以检测到它,但只能以一定的速度检测到。你无法每小时向人类提供十亿条日志,但你可以每小时向人工智能提供十亿条日志。我认为这对防守方有帮助。
在攻击者方面,人工智能也在提供帮助。比如视频通话、变声的深度伪造。从诈骗者的角度来看,它可以让受害者卸下防御。事实上,我们的红队就是这样做的。他们拍摄了我做过的所有视频或其中的一部分,然后将它们输入人工智能。他们创造了我的声音来给不同的员工打电话,要求他们做事,看看员工是否真的会这么做,因为这听起来和我一模一样。当我听到这些模拟出来的声音时,这听起来有点不可思议。这让我有点畏缩,因为它就像我的声音,但又不完全一样。
这对金融的未来意味着什么?
我认为金融的未来是这样一个世界,无论你是谁或住在哪里,你都可以自由地在你的世界中以无需许可的方式与任何人进行交易,这就是加密货币的承诺。这就是我们来这里的目的,让人们能够做到这一点。在这个星球上,很多人处于不利地位,他们无法使用传统金融系统做这些事情,因此加密货币的承诺就是让人们能够做到这一点。
比推快讯
更多 >>- OM 短时上涨触及 0.1649 USDT,24H 涨幅超 23%
- OpenSea 提醒用户绑定 EVM 钱包以获取 EVM 链上奖励
- 加密犯罪研究组织 Security Alliance 推出举报潜在钓鱼网站的新方式
- TD Cowen:美国加密市场结构法案或推迟至中期选举后再表决
- 美股上市 TAO 财库公司 TAO Synergies 宣布正在进行私募融资
- 憨巴龙王:市场反弹诡异或因部分做市机构尚未暴露风险,长尾资产仍是高风险领域
- 以太坊稳定币交易活跃度再创新高,周均独立发送者突破 100 万
- Zora 发布视频暗示即将推出直播功能
- 不丹将其自主主权身份识别系统从 Polygon 迁移至以太坊
- EOS 创始人 BM 再向 Binance 存入 679 万枚 ASTER,仍持有 3293 万 ASTER
- 贝莱德 CEO:比特币不错,但不应在投资组合中占据过大比例
- 黑客地址再花费 3945 万枚 USDC 买入 9240 枚 ETH,浮盈约 118 万美元
- 一位于 10 月 12 日 25x 做多 ETH 的巨鲸已浮盈 994 万美元,较初始保证金实现翻倍
- 肯尼亚通过虚拟资产法案,拟建非洲加密投资门户
- 美元指数上涨 0.3%,收于 99.274
- 数据:过去 24h Binance 净流出 1.78 亿 USDT
- 分析:Google Cloud 盗号者或与此前 BNB Chain 盗号者为同一人
- 美联储保尔森:9 月降息幅度 “合情合理”
- 美联储保尔森:倾向于今年内逐步下调利率,直至明年
- Aster:空投申领曾意外提前开放,现已修复
- 美联储 10 月降息 25 个基点的概率升至 96.7%
- 花旗银行计划于 2026 年推出加密资产托管服务
- Kraken 已上线 Sidekick(K)
- 标普全球、穆迪股价短线分别跌 2% 和 3%
- Aave DAO 累计回购 10 万枚 AAVE,拟以其作抵押开启 GHO 信贷
- BNB Chain:“重生支持”空投旨在帮助 Meme 币交易亏损用户
- Meme 代币 why 市值触及 80 万美元
- 渣打银行:若美国经济动能持续,2026 年降息可能性降低
- Neiro 宣布将与 OpenSea 合作推出 NFT 系列 Neiro Woofer Pack
- NEAR 宣布 House of Stake 已正式上线主网,锁定 NEAR 将获得协议治理权与激励
- 数据:比特币 ETF 今日净流出 97 枚 BTC,以太坊 ETF 净流出 34,603 枚 ETH
- Aave 代币回购总额已突破 10 万枚,ACI 创始人提议将回购力度翻倍
- 欧洲资产管理公司 Amundi 将进军加密 ETF 市场
- Cap Frontier Program 第三期已开启,规则与第二期保持不变
- Ferra 宣布完成 200 万美元 Pre-Seed 融资并上线 Sui 主网 DLMM DEX
- AC 新项目 Flying Tulip 披露公募细节:分四轮进行,每轮条款相同,支持在六条链出资
- 数据:监测到 3,417.85 万 USDT 转入 Binance
- Pyth Network 与 Kalshi 合作提供实时预测市场数据
- 嘉楠科技在加拿大启动 2.5 兆瓦比特币挖矿项目,利用滞留天然气
- 美股强劲反弹,标普 500 上涨 1.6% 受 AI 资本支出推动
- 九紫新能以 100 枚 Bitcoin 完成私募,推进加密资产战略
- CME 上线 SOL 与 XRP 期权交易
- 纳指涨幅扩大至 2%,标普 500 涨 1.5%,道指涨 1.1%
- 改革英国党领袖 Farage 承诺推动加密货币去监管化
- Garrett Jin:率先建立稳定基金的交易平台将吸引资金流入,并推动行业发展
- 巴西比特币金融上市公司 OranjeBTC 斥资 194 万美元增持 16 枚 BTC
- Bitfinex 报告:市场虽受重创但仍有希望,若 BTC 维持 11 万美元或将开启反弹
- BitMine 上周增持约 20 枚 ETH,以太坊总持仓达到 303 万枚
- ENDRA Life Sciences 拟配股募资 14,400 万美元以支持其数字资产财库
- 美联储官员静默期前本周将密集发声
比推专栏
更多 >>观点
比推热门文章
- TD Cowen:美国加密市场结构法案或推迟至中期选举后再表决
- 美股上市 TAO 财库公司 TAO Synergies 宣布正在进行私募融资
- 憨巴龙王:市场反弹诡异或因部分做市机构尚未暴露风险,长尾资产仍是高风险领域
- 以太坊稳定币交易活跃度再创新高,周均独立发送者突破 100 万
- Zora 发布视频暗示即将推出直播功能
- 不丹将其自主主权身份识别系统从 Polygon 迁移至以太坊
- EOS 创始人 BM 再向 Binance 存入 679 万枚 ASTER,仍持有 3293 万 ASTER
- 贝莱德 CEO:比特币不错,但不应在投资组合中占据过大比例
- 黑客地址再花费 3945 万枚 USDC 买入 9240 枚 ETH,浮盈约 118 万美元
- 一位于 10 月 12 日 25x 做多 ETH 的巨鲸已浮盈 994 万美元,较初始保证金实现翻倍