交易所資安大神、白帽駭客都在做什麼?XREX資安長教你如何避免被駭!
交易所資安大神、白帽駭客都在做什麼?XREX資安長教你如何避免被駭!
2023.06.02 | 區塊鏈

「Web3大西進」是交易所XREX與區塊鏈媒體《Web3+》共同聯名製作的Podcast節目,將以深入淺出的方式解說區塊鏈。

節目由XREX執行長黃耀文擔任主持人,在每一集的節目中,都會有他最犀利的觀察、評論。「Web3大西進」固定每雙週一於《數位時代》Podcast頻道更新,千萬不要錯過。

🔥每日精選最重要區塊鏈新聞、第一手採訪 👉歡迎加入《Web3+》官方Telegram

進入Web3世界,討論到了金融自主權、自我託管等去中心化的概念,就不得不重視如何保護好自己資產,確保資產不被駭客和不法之徒竊取。我們在評估一個加密貨幣平台、一家交易所的資安能力的時候,應該注意哪些方面?我們又應該提升自己的資安意識?

本集「Web3大西進」獨家請來XREX資安長Sun Huang,分享你我都能夠受惠的資安知識,教你如何看管好自己的資產!身為XREX交易所的創始成員之一,Sun除了為XREX建立起最好的防禦,同時也擁有最強的攻擊能力,積極為Web3世界的資安盡心盡力,也創辦Web3資安社群DeFiHackLabs分享DeFi協議遭駭事件的根本原因。

Podcast重點精華

Q:頂尖白帽駭客Sun,是如何踏入資安領域?

Sun Huang在資安產業有15年的經歷,從大學開始觸資安領域,由於當時許多網頁都是使用CGI(Common Gateway Interface)開發,所以大部分的網站都是不安全的,只要經過一些簡單的方式,就能夠抓出敏感資訊,例如個資、信用卡等等。

也因此激發Sun內心的小宇宙,覺得網路世界太不安全,想要幫助這個產業並保護無辜的受害者,便開始專注在這個領域生根。

在2008年的時候很多企業其實都還不太重視資訊安全,資安職缺其實非常少,那時剛好找到一家台灣的資安公司阿瑪科技並順利入職,也就是XREX創辦人黃耀文Wayne當時所創辦的資訊安全公司。

Q:Sun過去曾擔任哪些職務?

Sun一路從助理資安工程師、資安顧問,當到弱點掃描產品的PM。

由於Sun一開始擔任pre-sales的角色,會去拜訪客戶介紹公司產品,包含防火牆、掛馬檢測等資安防禦產品,跟著銷售員到處拜訪的緣故,也因此更懂得第一線客戶的需求和使用者痛點。

pre-sales主要會去回覆客戶的諮詢,以及幫他們做POC(Proof of Concept)測試,進而得到分析、解決問題的能力,在替用戶舉辦資安教育訓練之時,也在理論與實作有全面的了解。

而Sun主要專精的技能為「滲透測試」,也就是說他們會模仿成攻擊者,用攻擊思維看待企業,讓企業找出可疑風險,再去解決降低風險。在資安領域不只是需要具備防守力,還要有進攻的能力。

Q:Sun如何從Web2到Web3,養成15年的資安實力?

2013年阿瑪科技被美國上市公司Proofpoint併購,在Proofpoint這5年,Sun負責威脅研究的分析,主要研究各國的駭客團體和國家級的駭客,之前可能都是聚焦在台灣國內的市場,突然放眼到國際上,整個視野便打開了。

Sun和Wayne一起打拼了5年之後,在2018年一起創辦了XREX交易所,一路一起從web2走到了web3。

大概有10年的時間,Sun在下班之餘會花時間去當漏洞賞金獵人,有一些企業會專門提供獎金給找到該企業資訊安全漏洞的人,週末的時候則去打CTF(Capture the Flag),CTF是一種學習攻擊與防禦的駭客競賽。白天上班,周末當獎金獵人、參加比賽,可以算是一輩子都在資安領域待著。

Q:身為一個白帽駭客、資安大神,Sun在XREX交易所的一天在做些什麼事情?

Sun每一天的工作其實就是一樣在做攻防,由於每天會看到很多種攻擊者,因此把攻擊者分成四類。

第一類:腳本小子(script kiddie)

這類的攻擊者通常只會操作網路公開的駭客工具,並沒有太深的技術能力。

第二類:單獨駭客

那他具有這種相當程度技術能力,會開發工具來發動攻擊等等。

第三類:小型駭客團體

這一類的攻擊者,通常組織跟資源都可以有良好的分工,有人負責找目標,有人負責攻擊或是開發攻擊武器,也有人負責善後等等,所以他們的攻擊能力通常蠻強的。

第四類:大型的組織,甚至到國家級的這種駭客團體

這種攻擊團體,資源非常的大,因為背後資金龐大,所以有很多所謂的零時差的攻擊武器。

Q:以交易所角度,如何確保資訊安全?讓資產不會被偷?

資安一直都是一個不公平的遊戲,對於駭客來說,他只要在你的網站平台上找到一個漏洞攻即就夠了,但是站在防守方,必須要在每一個層面都建立好防禦機制,我們是守護者,駭客就是攻擊者,所以我們的主要任務就是要確保每個用戶的資產安全。

Sun常常告訴團隊「安全其實無法做到百分之百的安全」,因為程式是人能寫出來的,人寫出來的就是總是會有漏洞的產生。

所以在資安領域會有一個很重要的觀念,就是安全並不是一個絕對的狀態,而是一種過程,不能期望消除所有的風險,但是可以通過這些持續的努力,來管理降低這些風險,不斷的持續優化、提高攻擊難度。

除了有對應的防禦機制跟系統外,也需要制定有效的資安政策,可以透過ISO 27001的標準去建立管理策略,或者是制定資安的事件的應變、處理流程和營運等等,像是XREX與14家資安公司的結盟,並打造了XREX區域聯盟的網路,建立盟友打造共好的生態圈。

資安的最大的風險就是人,就是公司的員工。

員工的資安意識非常重要,就像大家的電影上看到的,你用你的電腦打開一個網頁,你的電腦被控制了,在真實世界裡是很容易達成,公司的資安其實是需要大家一起來把關的。

有些公司一直把資安的人員、團隊,甚至是工具視為成本,而XREX執行長辦公室資深總監尤芷薇Yoyo表示,XREX很難得的一件事情為在資安的投入非常的大方。

Q: Wayne作為執行長,為什麼會如此重視資安?

當時有信心去創XREX也是因為有Sun跟他的團隊,也表示一開始其實不太懂比特幣,但他知道周邊聰明的人都在研究比特幣,因此那時侯從資安的角度出發,請Sun把所有跟比特幣相關的攻擊研究一遍,就是從那一次完整的研究,了解交易所大概是怎麼被駭,個人錢包怎麼樣被偷等等。

促使XREX對於資安相當重視,很早就導入個雲端的密碼庫,任何一個密碼一定都是機器產生的,並放在相對比較安全的密碼庫,從公司層面一路到個人的層面,其實都應該要有資安相關的因素。

而XREX交易所也成為全台灣第一家,通過最新版本ISO 27001的標準,是檢驗資訊安全管理系統的標準,也是目前使用最廣泛且完整的標準。在台灣,不只是領先交易所、銀行和公家機關,也領先不同領域的公司。

🛎️延伸閱讀: 台灣第一家!交易所XREX取得最新資安認證,有哪些差異與優勢?

Q:一般人該如何去辨識一家交易所安不安全?

Sun從資安的角度,建議以下幾點。

第一點:看這家交易所有沒有自己的資安團隊,以及它的成員背景、專責人員人數

這些資訊好像相對來說比較不透明,但是資安圈子不大,通常都還是可以打聽的到,資安人員一位絕對是不夠的,像金管會在2011年12月了發布資安法規,要求上市櫃公司要去建立專責的資安單位,針對資本額100億以上的公司,要求一定要設定一位資安長、一位資安主管,以及兩位專責人員。

Sun表示對於大公司來說,其實四位專責的資安人員還是不夠,而XREX目前大概約有80位相關人員。

第二點:這家交易所重不重視資安文化

可以去看這家公司有沒有投入資安的資源,有沒有定期去找一些資安廠商去做滲透測試,以及有沒有漏洞賞金平台。

第三點:交易所有無完善的資安治理和目標

關注公司有無完善的資安治理,可以去看一家公司有沒有相關證照,比如說ISO27001等等。

大家不用在一家交易所倒的時候,才終於理解說他不安全,不要隨便輕信任何一個交易所,大家可以去看公司是否有導入merkle tree的技術去驗證自己錢包資產的安全,或是去觀察公司外部稽核等等來判斷是否乾淨、安全。

一家加密貨幣業者,內稽、內控也很重要,一個人不能擁有過多的權限,應該要有一定的流程去把關一個人能夠去接觸到什麼樣的資訊,有什麼樣的權利,甚至是可不可以移動錢包裡面的錢。

Q:如果不是非專業資安人員,一般人如何保護自己不受駭客危害?

第一點:帳戶安全

密碼強度要夠,雙重驗證(2FA)要開啟,也不要用慣用密碼,攻擊者通常會去蒐集被洩漏的資料庫,資料庫可能有十幾億甚至到百億被洩漏過的帳戶密碼,也就是說駭客只要知道你的用戶名稱或電子郵件就可以在資料庫中撈出這個用戶使用的密碼有哪些,就可以嘗試登入。

第二點:先求證,再執行操作

為了避免釣魚攻擊,要去檢查墊子郵件來路不明的連結,通常攻擊者會模仿機構,冒名常見企業,有些高端網站甚至是可以偷到2FA。

第三點:提高資安意識

不斷學習有關資安最新趨勢、最新的網路詐騙手法,透過這些提高資安意識來保護個人資產。加密貨幣給了我們金融自主權,擁有自己的錢包,但這樣的自主權,一定要搭配高程度的資安技術。

🔥每日精選最重要區塊鏈新聞、第一手採訪 👉歡迎加入《Web3+》官方Telegram

核稿編輯:高敬原

往下滑看下一篇文章
AI NAS 何時才值得部署?QNAP 拆解地端 AI 的成本、算力與資料門檻
AI NAS 何時才值得部署?QNAP 拆解地端 AI 的成本、算力與資料門檻

當資料不能離開企業,運算就得靠近:AI 先改寫儲存架構

AI 帶來的第一個變化,不只是運算能力提高,而是企業必須重新決定資料放在哪裡。

儲存架構大致分為雲端與地端兩塊,QNAP 身為資料安全的守護者,長期發展的是地端網路儲存設備(NAS),並擴展至 25GbE、100GbE 高速網路交換器產品線,提供完整的儲存與高速網路基礎架構。威聯通科技(QNAP)總經理劉文義解釋,當資料因合規要求或敏感度不能上雲,就必須留在靠近使用者與應用的地方;運算需求一旦增加,承接資料的裝置也自然被推向地端 AI。

不能上雲的名單比想像中長。醫療業持有大量醫療個資,金融與保險業受到合規與法規限制,部分大學院校與設計公司也不希望資料被雲端存取。對這些組織而言,問題並不是雲端好不好用,而是一開始就沒有把核心資料全面上雲的選項。

qnap2.jpg
威聯通科技(QNAP)總經理暨威強電集團(IEI)董事長 劉文義
圖/ 數位時代

真正讓更多企業回頭計算的,則是長期成本。劉文義指出,資料上傳雲端可能免費,下載卻會按流量收費;當企業把一年、兩年、三年的費用加總回推,可能會發現,購買一台同等容量的 NAS,還能使用 7-10 年。資料規模愈大、存取愈頻繁,總持有成本的差距就愈值得評估。

這並不代表雲端與地端只能二選一。雲端仍適合模型訓練、程式開發與波動大的工作負載;地端則較適合高頻存取、對延遲敏感,或不能離開企業邊界的資料。企業真正要回答的,是每一類資料與任務應該放在哪裡。

依 QNAP 觀察,客戶過去關心的是需要幾 TB、幾 PB,或備份速度有多快;現在更常問的是,機器裡的資料要如何被 AI 活用。QNAP 也從 2021 年起,把公司發展定調在 AI 與高速網路的融合,試圖讓 NAS 從資料保存的位置,進一步成為資料被調用的位置。

當資料量持續擴大,搜尋與管理方式也會跟著改變。「在 NAS 裡放入 AI Agent 會越來越不可或缺。」劉文義舉例,當照片累積到 10 萬、20 萬張,要找出其中幾張特定畫面,已不可能只靠人工翻找。此時,能理解內容、接受自然語言指令的 AI 工具,會從加分功能逐漸變成必要條件。

從資料治理到地端推論:AI NAS 如何進入企業工作流?

AI NAS 不是「多了 AI 功能的 NAS」,而是 NAS 在企業工作流裡換了位置。
依 QNAP 觀察,目前客戶大致分布在一條導入光譜上。人數最多的一群,仍在把資料集中、分類、清理與建立權限。這一步看似與 AI 無關,卻決定後續系統能不能找到正確資料、辨識版本,並把答案交給有權限的人。

中間一群開始建置私有的檢索增強生成(RAG)知識庫。RAG 並不是重新訓練一個模型,而是在模型回答前,先從企業的 SOP、合約、法規或技術文件中取回相關內容,再產生附有來源依據的答案。QNAP 以 Qsirch 的語意搜尋能力協助建構這類應用,協助企業建立私有知識庫;而走在最前面的少數企業,則已經嘗試地端推論與 AI Agent。

模型的選擇權,QNAP 刻意留給客戶。知識庫背後採用哪一個模型,可由企業依需求決定,不綁定單一 AI 供應商。QNAP 也以 QuAgent AI 助理與模型情境協定(MCP)相關能力,讓管理者透過自然語言查詢狀態、調整設定,並讓 NAS 成為 AI Agent 可調用的資料節點。

不過,劉文義沒有把這條路說得太容易。他坦言,目前 NAS 硬體的 AI 運算能力仍有限。一般企業期待的應用,可能需要約 300 到 800 TOPS,甚至 1,000 TOPS,因此多數方案會以 NVIDIA 顯示卡補足算力;一張卡約需新台幣 10 萬至 12 萬元,一張算不完,就得配置 2 張或 4 張。

「整體成本可能是過去單獨一台 NAS 的 5 倍到 10 倍,並不是大部分中小企業都能接受。」除了硬體,使用者還需要 AI 應用的 Know-how、程式背景與開發資源,這些都是落地成本。

QNAP 則是透過算力分級讓各規模與需求的企業都可以有適合的解決方案。在 Computex 2026 搶先亮相的 QNAP AI NAS 中,一類是採用含有 iGPU 與專屬 NPU 的處理器平台,以一百多 TOPS 的範圍,可順暢使用 AI 應用程式;另一類機種則可安裝 1 張或 2 張 NVIDIA 顯示卡,處理更大的運算量。

同時 QNAP 也在軟體端也持續開發,目標是讓 NAS 裡的資料更有效率地被 AI 工具調用,讓資料成為有價值的知識。

從規格走到現場:能源公司如何導入私有 LLM?

本地 AI 實際落地部署會是什麼模樣?劉文義舉了一家約 50 多人的能源公司為例。這家公司原本想用 NAS 搭配雲端 AI 建置內部資料庫,但很快遇到兩個瓶頸:一是員工查詢時明顯出現卡頓;二是專利、技術與合約都高度敏感,高層不願上傳至公有雲,擔心機密資料會有外洩的疑慮。

後來,該公司導入 QNAP AI NAS 的旗艦機種 QAI-h1290FX,搭配顯示卡與全快閃 SSD,在地端部署私有大型語言模型,把數十年來封存的靜態檔案交給 AI 調用,進行跨檔案摘要與精準搜尋。員工因此省下翻找合約與報告的時間,核心機密也能留在企業內部。

這個案例說明,若任務範圍明確,有些應用不必動用雲端大型模型,地端運算量就可能足以支應。

但不同企業的資料量、查詢方式與模型大小不同,導入前仍需要概念驗證(POC)與技術人員評估。

而且,資料留在地端並不等於自動安全。企業仍要處理帳號權限、網路隔離、備份復原、漏洞修補與日常維運。地端的價值,是讓資料邊界與控制權回到企業手上;相對地,安全責任也會更直接地回到企業。

哪些企業現在該做,哪些再等?先看重複性與三個條件

能不能導入地端 AI,不只由產業標籤決定,也要看工作是否重複,以及場景能不能被清楚定義。劉文義觀察,第一批走進來的,除了受法規限制的醫療、金融與保險業,也包括利用地端 AI 加速資料處理的科技業,以及會計、律師等有大量重複文書工作的專業服務業,因為效益較容易被看見。

工廠也是可預期的場景。一條生產線可能有 10 台、20 台機器,每台處理與儲存資料的 Protocol 都不同,需要相對應的儲存裝置;生產過程累積的影像與紀錄可能要保存 3 年到 5 年。當企業要跨設備調用這些資料,AI Agent 與地端資料節點就有發揮空間。

「重複性資料處理越多,或重複性動作越多的產業,越容易透過導入 AI 提高工作效率。」反過來說,較傳統、人力密集,或仍高度依賴人工判斷的製造業,短期內未必能快速導入地端 AI。

依 QNAP 提供的資料,企業也可用「高頻、大量、敏感」三個條件做第一輪判斷:資料是否被頻繁調用?規模是否大到雲端傳輸與長期費用開始變得明顯?內容是否涉及個資、法規、智慧財產或商業機密?三個條件愈集中,地端部署愈值得評估;三者都不成立時,使用雲端 API 往往更簡單,也可能更划算。

可以先等的企業,大致也有三種。第一,資料仍分散、版本混亂、權限不清,急著上 AI 只會把混亂放大,先完成集中與治理,效率就可能先提升。第二,找不到一個具體且反覆發生的業務痛點,只因為「別人都在做」而採購,設備很可能變成昂貴的展示品。第三,使用量仍小、需求偶發,現階段雲端的彈性反而更有優勢。

因此,POC 不應只驗證「模型答不答得出來」,還要回答三個問題:資料由誰負責,誰可以存取?導入後能節省多少查找時間、傳輸成本或人工作業?正式上線後,誰負責資料、模型與資安維運?只有當效益與責任都能被量化,才適合從展示走向正式部署。

企業願意把部分資料留在自己的機房,動力最終仍回到資料主權。QNAP 的主要市場分布在歐洲、美洲與亞太,其中歐洲占比將近一半,而歐洲也正是全球推動資料主權的最大動力。

QNAP 的產品已取得 ISO 27001、ISO 27017 與 ISO 27018 等多項認證,並滿足 GDPR、HIPAA 等資料保護與法規遵循需求;累積至今,已售出約數百萬台裝置,協助企業打造智慧、安全的儲存方案。

至於普及時間點,劉文義提出一個明確的價格與效能交會點:地端應用若要順暢運作,運算量可能至少要達到 300 至 600 TOPS,甚至 800 TOPS,同時價格要落在新台幣 5 萬至 8 萬元。目前符合這些條件的硬體方案仍很有限。

qnap3.png
「AI NAS 不是多了 AI 功能,而是改寫了資料在工作流的位置。」威聯通科技總經理劉文義坦言,地端算力成本高昂,QNAP 透過「算力分級」與開放模型架構,助企業逐步建構私有 RAG 知識庫與 AI 團隊。
圖/ 數位時代

「預測約兩、三年後,應該很快會看到符合一般大眾期待、具備合理 CP 值的產品。那個時間點,就會是 AI 落地最蓬勃發展的時候。」在此之前,企業真正能先做的,不是搶著買最大的模型或最昂貴的顯示卡,而是把資料治理、使用權限與高價值場景準備好。

QNAP 以「資料煉油廠」比喻自己的角色:原油再多,沒有整理、提煉與配送的過程,也無法成為可用的能源。這個定位也點出地端 AI 的競賽條件——不是誰先買到算力,而是誰的資料先準備好被調用。模型會持續更換,但企業自己的資料層則會長期存在。

AI NAS 不是把模型塞進儲存設備,而是在資料必須留在企業內時,讓搜尋、推論與管理靠近資料的地端節點。

QNAP World Tour 2026 台北場將於 2026 年 9 月 18 日(五)舉行,現場將聚焦 AI 應用、儲存備份、網通產品、資安與監控,並安排 Live Demo,適合 IT 管理者、系統整合商與企業決策者參加。

活動地點:新板希爾頓酒店|如意 AB 廳

活動時間:09:20–16:00

地址:新北市板橋區民權路 88 號 2F

立即報名:https://bnex.tw/9f7my4

2026 QNAP 台灣企業資安韌性大調查,填問券抽好禮,倒數計時:https://www.surveycake.com/s/q4abw

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓