這個(gè)夏天的新聞不時(shí)穿插著各種“首次公開募幣( ICO)”的欺詐和黑客事件打斷。
(ICO,即向想投資新興區(qū)塊鏈相關(guān)公司的人發(fā)行令牌或加密貨幣的初創(chuàng)公司募款活動(dòng)。)
7月中旬,名為CoinDash的一家初創(chuàng)公司在其ICO期間損失了700萬美元,因?yàn)橐幻诳蛯⑼顿Y人打錢的地址給改了,資金流向了某惡意電子錢包而不是CoinDash。數(shù)天后,至少3個(gè)ICO受到Parity加密貨幣錢包漏洞的影響,讓騙子卷走3000萬美元。而黑客偽造的電子金融服務(wù)開發(fā)商Enigma貨幣預(yù)售,則讓小偷成功盜得50萬美元。
隨著ICO的激增,無論是依賴ICO籌錢的初創(chuàng)公司,還是大多為普通互聯(lián)網(wǎng)用戶的投資者,都面臨很大的風(fēng)險(xiǎn),他們可能會(huì)損失數(shù)百萬美元。國(guó)內(nèi)前不久的ICO禁令,更是令加密貨幣的價(jià)格大跌,一時(shí)間風(fēng)聲鶴唳。
從安全角度來談ICO
2013年起,ICO便融合了傳統(tǒng)風(fēng)投資本(VC)融資輪和眾籌的方式,雖然一些初創(chuàng)公司喜歡ICO人人平等的屬性,很多公司還是僅僅因?yàn)楸桓鼈鹘y(tǒng)的VC和金融機(jī)構(gòu)拒絕,才轉(zhuǎn)向采用ICO的方式籌資。
ICO在去年風(fēng)行度暴增,但就像其他任何新興的無監(jiān)管金融機(jī)制一樣,ICO也是不成熟、有風(fēng)險(xiǎn)的陌生領(lǐng)域。持有ICO的初創(chuàng)公司,未必準(zhǔn)備好面對(duì)他們的募資可能面臨的暴露面,而很多支持者也是ICO新手,甚至只是普通投資的新手。因?yàn)閷?duì)ICO運(yùn)作機(jī)制和結(jié)果知之甚少,參與者特別容易淪為各種詐騙的受害者。于是,各種勾搭騙局也就適時(shí)出現(xiàn)了。
Adobe產(chǎn)品經(jīng)理,共同創(chuàng)建了Dogecoin加密貨幣的杰克森·帕爾馬稱:“這些ICO目標(biāo)遠(yuǎn)大。攻擊者手握ICO推出日程及目標(biāo)融資額,毫不令人意外。ICO向一群毫無經(jīng)驗(yàn)的人打開了融資的大門,而這些人未必知道怎么進(jìn)行良好的信息安全操作。且投資人也是極度缺乏經(jīng)驗(yàn)的。這根本是拿人們錢財(cái)打水漂的一場(chǎng)完美風(fēng)暴。”
保護(hù)錢包
當(dāng)然,不是所有的ICO都會(huì)被黑,很多初創(chuàng)公司能夠控制損失,甚或成功保護(hù)自身及其投資人不被騙。
但被攻擊很快成為了ICO的常態(tài)。
公司企業(yè)紛紛報(bào)告自家籌資網(wǎng)站遭到DDoS攻擊,他們的Slack頻道被操縱來推出虛假錢包地址,甚至連處理加密貨幣交易的后端過程都遭到攻擊。
上周的一份致投資人的聲明中,加密貨幣平臺(tái)Kickico首席執(zhí)行官安提·達(dá)尼勒夫斯基,陳述了攻擊者試圖破壞該公司本次ICO的所有方式。盡管Kickico的ICO最終沒有造成任何人的金錢損失,但達(dá)尼勒夫斯基指出,“我們很誠實(shí)地承認(rèn)我們的失誤:我們沒有認(rèn)識(shí)到,這么一個(gè)不引人注目不大搞PR宣傳的小公司,都會(huì)吸引到人的注意。”
Kickico應(yīng)從中學(xué)到一些經(jīng)驗(yàn)教訓(xùn),因?yàn)樵撈脚_(tái)計(jì)劃將輔助其他公司的ICO納入其服務(wù)之中。該公司已擴(kuò)展了其安全預(yù)防措施,如今正通過執(zhí)行滲透測(cè)試和獨(dú)立審計(jì),以提升其系統(tǒng)和網(wǎng)站的安全性。
線上的錢很多,隨著ICO進(jìn)入主流,這些錢將越來越多地來自未必了解加密貨幣的普通人,甚至連普通投資都未接觸過的人。當(dāng)菜場(chǎng)大媽都告訴你通過ICO投資什么東西的時(shí)候,這種機(jī)制就開始感覺像是一個(gè)安全又主流的選擇了。
8月,區(qū)塊鏈分析公司Chainalysis報(bào)告稱,過去幾年,ICO吸引到了16億美元的投資,而網(wǎng)絡(luò)罪犯在去年從中吸走了大約10%。數(shù)字貨幣市場(chǎng)總市值如今超過900億美元。
雖然有些ICO是通過實(shí)際的漏洞利用和其他黑客方法被竊的,罪犯進(jìn)行ICO詐騙的最常用方法,卻依然是社會(huì)工程。騙子利用網(wǎng)絡(luò)釣魚和社交媒體操縱,偽裝成合法的ICO管理員,在網(wǎng)上向潛在投資者散布虛假信息,貼出虛假的充錢地址,甚至謊稱有ICO要進(jìn)行。
Enigma詐騙案中,攻擊者黑掉了該公司的官方網(wǎng)站、Slack頻道和郵件列表,發(fā)送看起來合法的特別預(yù)售信息,謊稱可令有意向的投資者提前入場(chǎng)ICO。而實(shí)際上,騙子們只是在流轉(zhuǎn)處于他們控制之下的一個(gè)虛假錢包,最終從中提錢。Enigma首席執(zhí)行官蓋伊·杰斯坎得上月稱,“盡管路上有顛簸,我們依然肩負(fù)打造有趣事物的使命。”
杰斯坎得稱,下周其真正ICO之后,Enigma將回饋資金給被騙的準(zhǔn)投資者。但不是所有的公司都會(huì)負(fù)起其ICO相關(guān)詐騙的責(zé)任。有些ICO本身可能就是假的——空殼公司假稱要融資,但實(shí)際上只是不負(fù)任何責(zé)任地把錢漏給罪犯而已。
政府進(jìn)場(chǎng)
美國(guó)證監(jiān)會(huì)(SEC)已開始探索該問題,特別是未注冊(cè)ICO是否構(gòu)成非法證券發(fā)行方面。SCE對(duì)加密貨幣平臺(tái)“分權(quán)自治組織(DAO)”2016年ICO的調(diào)查確定,DAO令牌屬于有價(jià)證券,DAO應(yīng)作為證券交易所登記備案——SEC未來可施行的指南。當(dāng)然,DAO吸引人們關(guān)注的地方,不僅僅因?yàn)樗窃摳拍钌袑傩鲁睍r(shí)的早期ICO,還因?yàn)楹诳屠闷渲新┒粗率雇顿Y人損失了5000萬美元。
然而,該SEC指南,遠(yuǎn)算不上對(duì)自由放任的ICO的一個(gè)即時(shí)解決方案,該機(jī)構(gòu)似乎特別關(guān)注ICO詐騙對(duì)散戶的影響。有些國(guó)家和地區(qū),比如新加坡和香港,同樣關(guān)注ICO并考慮采取監(jiān)管——特別針對(duì)洗錢問題;而中國(guó)則在本周宣布全面禁止ICO。但是,因?yàn)橥稒C(jī)者持續(xù)涌向這些在線投資,新型詐騙層出不窮。上周,SEC發(fā)布了關(guān)于該問題的一份新投資人警報(bào)(https://www.sec.gov/oiea/investor-alerts-and-bulletins/ia_icorelatedclaims)。
SEC分布式賬簿技術(shù)工作組組長(zhǎng)瓦勒瑞·斯?jié)膳四峥朔Q:“我們不監(jiān)管技術(shù),我們監(jiān)管涉及證券的技術(shù)的實(shí)現(xiàn)和執(zhí)行。ICO代表著新形式的資本形成方式和投資人接口,隨之而來的自然是新的風(fēng)險(xiǎn)。合法活動(dòng)仍在繼續(xù),但任何頻頻見諸報(bào)端的事物,都是騙子的餌料。我們關(guān)注可能對(duì)投資人造成傷害的那些領(lǐng)域。”
目前,無論初創(chuàng)公司還是投資人,都應(yīng)該謹(jǐn)慎邁向ICO。人們擔(dān)心會(huì)趕不上趟,于是各種項(xiàng)目紛紛上馬,急于推出,想搶在市場(chǎng)做出某種修正之前撈錢。沒有做太多盡職調(diào)查,必然會(huì)出現(xiàn)突破口。
有些人認(rèn)為這波ICO狂熱是個(gè)泡沫,另一些人則覺得ICO有可能成長(zhǎng)為籌資的穩(wěn)定渠道。追逐ICO的初創(chuàng)公司必須關(guān)注安全防御,準(zhǔn)投資人需要小心謹(jǐn)慎。