交易所資安大神、白帽駭客都在做什麼?XREX資安長教你如何避免被駭!
交易所資安大神、白帽駭客都在做什麼?XREX資安長教你如何避免被駭!
2023.06.02 | 區塊鏈

「Web3大西進」是交易所XREX與區塊鏈媒體《Web3+》共同聯名製作的Podcast節目,將以深入淺出的方式解說區塊鏈。

節目由XREX執行長黃耀文擔任主持人,在每一集的節目中,都會有他最犀利的觀察、評論。「Web3大西進」固定每雙週一於《數位時代》Podcast頻道更新,千萬不要錯過。

🔥每日精選最重要區塊鏈新聞、第一手採訪 👉歡迎加入《Web3+》官方Telegram

進入Web3世界,討論到了金融自主權、自我託管等去中心化的概念,就不得不重視如何保護好自己資產,確保資產不被駭客和不法之徒竊取。我們在評估一個加密貨幣平台、一家交易所的資安能力的時候,應該注意哪些方面?我們又應該提升自己的資安意識?

本集「Web3大西進」獨家請來XREX資安長Sun Huang,分享你我都能夠受惠的資安知識,教你如何看管好自己的資產!身為XREX交易所的創始成員之一,Sun除了為XREX建立起最好的防禦,同時也擁有最強的攻擊能力,積極為Web3世界的資安盡心盡力,也創辦Web3資安社群DeFiHackLabs分享DeFi協議遭駭事件的根本原因。

Podcast重點精華

Q:頂尖白帽駭客Sun,是如何踏入資安領域?

Sun Huang在資安產業有15年的經歷,從大學開始觸資安領域,由於當時許多網頁都是使用CGI(Common Gateway Interface)開發,所以大部分的網站都是不安全的,只要經過一些簡單的方式,就能夠抓出敏感資訊,例如個資、信用卡等等。

也因此激發Sun內心的小宇宙,覺得網路世界太不安全,想要幫助這個產業並保護無辜的受害者,便開始專注在這個領域生根。

在2008年的時候很多企業其實都還不太重視資訊安全,資安職缺其實非常少,那時剛好找到一家台灣的資安公司阿瑪科技並順利入職,也就是XREX創辦人黃耀文Wayne當時所創辦的資訊安全公司。

Q:Sun過去曾擔任哪些職務?

Sun一路從助理資安工程師、資安顧問,當到弱點掃描產品的PM。

由於Sun一開始擔任pre-sales的角色,會去拜訪客戶介紹公司產品,包含防火牆、掛馬檢測等資安防禦產品,跟著銷售員到處拜訪的緣故,也因此更懂得第一線客戶的需求和使用者痛點。

pre-sales主要會去回覆客戶的諮詢,以及幫他們做POC(Proof of Concept)測試,進而得到分析、解決問題的能力,在替用戶舉辦資安教育訓練之時,也在理論與實作有全面的了解。

而Sun主要專精的技能為「滲透測試」,也就是說他們會模仿成攻擊者,用攻擊思維看待企業,讓企業找出可疑風險,再去解決降低風險。在資安領域不只是需要具備防守力,還要有進攻的能力。

Q:Sun如何從Web2到Web3,養成15年的資安實力?

2013年阿瑪科技被美國上市公司Proofpoint併購,在Proofpoint這5年,Sun負責威脅研究的分析,主要研究各國的駭客團體和國家級的駭客,之前可能都是聚焦在台灣國內的市場,突然放眼到國際上,整個視野便打開了。

Sun和Wayne一起打拼了5年之後,在2018年一起創辦了XREX交易所,一路一起從web2走到了web3。

大概有10年的時間,Sun在下班之餘會花時間去當漏洞賞金獵人,有一些企業會專門提供獎金給找到該企業資訊安全漏洞的人,週末的時候則去打CTF(Capture the Flag),CTF是一種學習攻擊與防禦的駭客競賽。白天上班,周末當獎金獵人、參加比賽,可以算是一輩子都在資安領域待著。

Q:身為一個白帽駭客、資安大神,Sun在XREX交易所的一天在做些什麼事情?

Sun每一天的工作其實就是一樣在做攻防,由於每天會看到很多種攻擊者,因此把攻擊者分成四類。

第一類:腳本小子(script kiddie)

這類的攻擊者通常只會操作網路公開的駭客工具,並沒有太深的技術能力。

第二類:單獨駭客

那他具有這種相當程度技術能力,會開發工具來發動攻擊等等。

第三類:小型駭客團體

這一類的攻擊者,通常組織跟資源都可以有良好的分工,有人負責找目標,有人負責攻擊或是開發攻擊武器,也有人負責善後等等,所以他們的攻擊能力通常蠻強的。

第四類:大型的組織,甚至到國家級的這種駭客團體

這種攻擊團體,資源非常的大,因為背後資金龐大,所以有很多所謂的零時差的攻擊武器。

Q:以交易所角度,如何確保資訊安全?讓資產不會被偷?

資安一直都是一個不公平的遊戲,對於駭客來說,他只要在你的網站平台上找到一個漏洞攻即就夠了,但是站在防守方,必須要在每一個層面都建立好防禦機制,我們是守護者,駭客就是攻擊者,所以我們的主要任務就是要確保每個用戶的資產安全。

Sun常常告訴團隊「安全其實無法做到百分之百的安全」,因為程式是人能寫出來的,人寫出來的就是總是會有漏洞的產生。

所以在資安領域會有一個很重要的觀念,就是安全並不是一個絕對的狀態,而是一種過程,不能期望消除所有的風險,但是可以通過這些持續的努力,來管理降低這些風險,不斷的持續優化、提高攻擊難度。

除了有對應的防禦機制跟系統外,也需要制定有效的資安政策,可以透過ISO 27001的標準去建立管理策略,或者是制定資安的事件的應變、處理流程和營運等等,像是XREX與14家資安公司的結盟,並打造了XREX區域聯盟的網路,建立盟友打造共好的生態圈。

資安的最大的風險就是人,就是公司的員工。

員工的資安意識非常重要,就像大家的電影上看到的,你用你的電腦打開一個網頁,你的電腦被控制了,在真實世界裡是很容易達成,公司的資安其實是需要大家一起來把關的。

有些公司一直把資安的人員、團隊,甚至是工具視為成本,而XREX執行長辦公室資深總監尤芷薇Yoyo表示,XREX很難得的一件事情為在資安的投入非常的大方。

Q: Wayne作為執行長,為什麼會如此重視資安?

當時有信心去創XREX也是因為有Sun跟他的團隊,也表示一開始其實不太懂比特幣,但他知道周邊聰明的人都在研究比特幣,因此那時侯從資安的角度出發,請Sun把所有跟比特幣相關的攻擊研究一遍,就是從那一次完整的研究,了解交易所大概是怎麼被駭,個人錢包怎麼樣被偷等等。

促使XREX對於資安相當重視,很早就導入個雲端的密碼庫,任何一個密碼一定都是機器產生的,並放在相對比較安全的密碼庫,從公司層面一路到個人的層面,其實都應該要有資安相關的因素。

而XREX交易所也成為全台灣第一家,通過最新版本ISO 27001的標準,是檢驗資訊安全管理系統的標準,也是目前使用最廣泛且完整的標準。在台灣,不只是領先交易所、銀行和公家機關,也領先不同領域的公司。

🛎️延伸閱讀: 台灣第一家!交易所XREX取得最新資安認證,有哪些差異與優勢?

Q:一般人該如何去辨識一家交易所安不安全?

Sun從資安的角度,建議以下幾點。

第一點:看這家交易所有沒有自己的資安團隊,以及它的成員背景、專責人員人數

這些資訊好像相對來說比較不透明,但是資安圈子不大,通常都還是可以打聽的到,資安人員一位絕對是不夠的,像金管會在2011年12月了發布資安法規,要求上市櫃公司要去建立專責的資安單位,針對資本額100億以上的公司,要求一定要設定一位資安長、一位資安主管,以及兩位專責人員。

Sun表示對於大公司來說,其實四位專責的資安人員還是不夠,而XREX目前大概約有80位相關人員。

第二點:這家交易所重不重視資安文化

可以去看這家公司有沒有投入資安的資源,有沒有定期去找一些資安廠商去做滲透測試,以及有沒有漏洞賞金平台。

第三點:交易所有無完善的資安治理和目標

關注公司有無完善的資安治理,可以去看一家公司有沒有相關證照,比如說ISO27001等等。

大家不用在一家交易所倒的時候,才終於理解說他不安全,不要隨便輕信任何一個交易所,大家可以去看公司是否有導入merkle tree的技術去驗證自己錢包資產的安全,或是去觀察公司外部稽核等等來判斷是否乾淨、安全。

一家加密貨幣業者,內稽、內控也很重要,一個人不能擁有過多的權限,應該要有一定的流程去把關一個人能夠去接觸到什麼樣的資訊,有什麼樣的權利,甚至是可不可以移動錢包裡面的錢。

Q:如果不是非專業資安人員,一般人如何保護自己不受駭客危害?

第一點:帳戶安全

密碼強度要夠,雙重驗證(2FA)要開啟,也不要用慣用密碼,攻擊者通常會去蒐集被洩漏的資料庫,資料庫可能有十幾億甚至到百億被洩漏過的帳戶密碼,也就是說駭客只要知道你的用戶名稱或電子郵件就可以在資料庫中撈出這個用戶使用的密碼有哪些,就可以嘗試登入。

第二點:先求證,再執行操作

為了避免釣魚攻擊,要去檢查墊子郵件來路不明的連結,通常攻擊者會模仿機構,冒名常見企業,有些高端網站甚至是可以偷到2FA。

第三點:提高資安意識

不斷學習有關資安最新趨勢、最新的網路詐騙手法,透過這些提高資安意識來保護個人資產。加密貨幣給了我們金融自主權,擁有自己的錢包,但這樣的自主權,一定要搭配高程度的資安技術。

🔥每日精選最重要區塊鏈新聞、第一手採訪 👉歡迎加入《Web3+》官方Telegram

核稿編輯:高敬原

往下滑看下一篇文章
永豐「DAWHO × 大戶投」銀證整合 ,三大策略啟動生活金融新時代
永豐「DAWHO × 大戶投」銀證整合 ,三大策略啟動生活金融新時代

數位金融競爭白熱化,永豐不光只是比利率與回饋,今(2026)年開始從「使用者需求」重新定義服務。永豐銀數位帳戶DAWHO推出上市即引發話題,第3年達成損益兩平、第4年開始獲利,至2025年9月底戶數突破211萬。永豐金證券則以自建交易平台「大戶投APP」累積近百萬次下載量,持續深耕投資科技。如今,永豐透過「DAWHO × 大戶投」銀證整合,正在以三大策略打造一站式生活金融體驗,要陪伴客戶從儲蓄、消費到投資、走出一條屬於客戶的財富成長路徑。

數位帳戶不是新服務,當多數銀行仍將焦點放在利率、回饋與開戶規模,永豐選擇從使用者需求出發,重新思考、設計與推出數位金融服務,讓 DAWHO 得以在高度同質化的市場中後發先至,持續推出貼近實際生活場景的數位金融服務體驗。

永豐銀行副總經理暨數位金融處處長嚴國瑞表示:「我們從一開始就設定清楚目標,要用DAWHO(Digital Account With Happiness Openness)打破只有高資產客戶才能享有完整金融服務的既定印象,讓年輕世代也可以享受『豐裕快樂』且備受尊重的金融服務。」隨著客戶年齡與資產結構逐步轉變,永豐將透過 DAWHO 數位生態圈以更細緻的服務滿足 25 至 40 歲亨利族(HENRYs;High Earner, Not Rich Yet)的需求,引領客戶逐步將資產放大。

20251210-62.jpg
永豐銀行副總經理暨數位金融處處長嚴國瑞
圖/ 數位時代

開戶到投資一站完成,永豐「DAWHO × 大戶投」銀證整合推進生活金融

永豐整合銀行與證券帳戶,推出「DAWHO × 大戶投」,讓客戶可以在線上一次完成新臺幣、外幣、信託,以及國內證券與複委託帳戶的開立,省去重複填寫資料、跨機構審核、多次等待的時間,將過往分散、繁瑣的流程,整合為直覺、便利的一站式體驗。「銀證整合」下,在銀行DAWHO APP可輕鬆查看證券台股與複委託庫存,一眼掌握銀證投資分布;在證券大戶投APP,也可以清楚查看銀行餘額與近14日明細,評估交割金額是否足夠,免去切換平台的煩惱。

透過「DAWHO × 大戶投」的持續優化,串聯起儲蓄、消費、投資正三角的美好生活。為了實踐 DAWHO 願景,永豐的第二步是把儲蓄、消費、投資串成一個正三角的生活金融服務。客戶可以將刷卡回饋直接存入DAWHO 數位帳戶,再透過大戶投進行投資,讓日常消費自然銜接到長期理財,把最直覺的刷卡回饋變成「有紀律的資產累積」。

永豐金證券副總經理暨數位金融處處長劉柏甫表示:「我們希望讓投資成為生活的一部分,而不是高門檻的專業行為。」因此,團隊不僅提供貼近日常、低門檻的理財商品,也將證券交易工具「大戶投APP」,打造成引導新手投資人建立投資觀念的平台。

例如投資新手容易入門的股票申購,於今年重磅推出的「智慧申購」功能,使用者只要透過「大戶投APP」預先設定申購條件,並於交割帳戶內保留足額圈存款項,系統便會在符合條件時,自動代為執行新股抽籤,功能可連續運作達三個月不中斷,助投資人參與新股市場更便捷、更高效,不再錯過申購良機。

20251210-69.jpg
永豐金證券副總經理暨數位金融處處長劉柏甫
圖/ 數位時代

讓投資科技賦能 永豐「DAWHO × 大戶投」以創新服務擴大普惠金融

第三步是透過智慧化技術提供客戶所需的普惠金融服務、持續完善永豐 DAWHO 數位金融生態圈。例如,永豐銀行於 2019年推出智能理財服務「永豐 ibrAin」,打破傳統複委託大額投資的限制、讓年輕族群與小資族可以低門檻(新臺幣1,000元起)、高度自動化的方式進行全球 ETF 定期定額投資,降低參與全球資產配置的門檻。另一方面,若投資人已擁有自己喜好的投資標的,則可以利用永豐金證券存股平台,除了享低門檻定期定額申購服務,也提供業界首創的「美股股利再投入」自動化服務。

「2025 年初獲金管會核准上線的『股票禮品卡』服務,也是響應普惠金融而生的全台獨創應用。」劉柏甫指出,團隊觀察到愈來愈多民眾希望以金融商品取代現金紅包,在滿月、年節或畢業等重要時刻傳遞祝福外,還能多賦予傳承財富累積的價值觀,因此推出百元面額、人人可負擔的股票禮品卡,讓投資成為日常送禮的選項。
值得特別一提的是,股票禮品卡不僅僅是一張「卡片」,而是可以直接導向投資行動,可用來扣抵存股平台購買股票的手續費、與證券交割款,將「送禮」轉換成「啟動投資」的第一步。

分群經營深度留客 陪伴客戶累積長期財富

從銀證整合、生活金融到智慧化服務,永豐銀行與永豐金證券的核心目標,始終是陪伴客戶,讓客戶可以隨著使用的時間增加,逐步放大財富成為「大戶」;也因此,2026 年永豐DAWHO在既有「大大」與「大戶」分級之外,新增「大戶 Plus」等級,回應資產成長型客戶的進階需求。

嚴國瑞副總經理表示,平均財富達百萬元,且單筆換匯新臺幣五仟元以上,或以DAWHO綁定為永豐金證券交割戶,買入一筆證券台股現貨交易成交(含豐存股)的客戶,即可成為「大戶 Plus」,享每月跨行提款或轉帳共30 次免手續費禮遇、DAWHO 現金回饋信用卡消費最高 6% 現金回饋等優惠,同時還享有訂閱制知識學習平台—豐學 Prime 2.0 30天的免費體驗,以基礎的投資觀念、理財小技巧等實用理財知識,協助投資人強化基礎理財觀念與風險管理能力。

20251210-98.jpg
圖/ 數位時代

展望未來,永豐銀行與永豐金證券除持續深化既有服務外,將持續舉辦DAWHO × 大戶投相關活動,DAWHO APP也將推出外幣新功能,及導入更多個人化智慧服務,藉此降低資訊落差、強化金融教育,打造能真正提升大眾財務韌性的整合式數位金融平台。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
2026 大重啟
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓