Ван Иши купил свой первый биткоин на Taobao в 2013 году, будучи студентом младших курсов. Затем он работал продакт-менеджером в ByteDance и соосновал Bixin, прежде чем запустить аппаратный кошелёк OneKey в 2020 году.
Он присоединился к Binance Square «Blockchain 100», чтобы обсудить эту траекторию и то, чему он научился о продукте, безопасности и куда движется индустрия.
Порядок важнее, чем полировка
Отвечая на вопрос о самых дорогостоящих ошибках в разработке продукта, Ван указывает на одну: чрезмерное проектирование и избыточную оптимизацию.
Правильная последовательность, по его мнению, — сначала приоритизировать рост, затем добиваться, чтобы пользователи начали пользоваться продуктом, и сделать его удобным ещё до того, как постепенно оптимизировать. «Этот порядок очень важен и полезен», — говорит он.
Он привёл в качестве контрпримера продукт ByteDance — тот, который опирался на Q&A для привлечения пользователей и в итоге был закрыт из‑за плохих данных, несмотря на строгие A/B‑тесты и решения, основанные на данных.
Вывод, который он из этого делает, парадоксален. Слишком много ресурсов и слишком быстрый рост могут быть проклятием. Как только компания воспринимается как имеющая избыточные ресурсы — нанимая по мере необходимости, увеличивая бюджеты, когда они заканчиваются, покупая трафик, когда нужно, — рычаги маскируют реальные проблемы.
ИИ ускоряет обнаружение уязвимостей для обеих сторон
Разработчики сильнее всего беспокоит, по словам Вана, то, насколько быстро ИИ ускоряет обнаружение уязвимостей. Тот, кто массово сканирует аппаратные кошельки или другие продукты на предмет уязвимостей, будет представлять совершенно новую категорию риска.
Но он подчёркивает, что ускорение симметрично.
В прошлом самые распространённые атаки в блокчейне включали поиск уязвимостей в контрактах и их сочетание с атаками повторного воспроизведения (replay), флэш-кредитами (flash loans) и манипуляциями с оракулами. Эти методы по-прежнему существуют, но стали менее распространёнными, потому что многие разработчики протоколов теперь используют инструменты аудита и формальную верификацию, чтобы закрывать большинство уязвимостей до деплоя — попытка для атакующих стала менее выгодной.
OneKey использует модели ИИ для само-тестирования. Некоторые инструменты могут работать офлайн после внедрения, что позволяет проводить недорогие проверки безопасности каждую неделю и с каждым релизом — существенно повышая частоту аудита.
«Как кухонный нож: им можно убить или нарезать овощи», — говорит он об этих инструментах. Результат зависит от того, как команды их используют.
Атаки по цепочке поставок стали новой линией фронта
Ван отмечает сдвиг в том, откуда берутся атаки.
Злоумышленники всё чаще обходят сам продукт и нацеливаются на вышестоящие сторонние зависимости и цепочки разработки. Эти инциденты становятся всё более частыми, заставляя индустрию заново оценивать границы безопасности зависимостей кода.
Эта мысль особенно важна в этом месяце. Мошеннический запрос со стороны правительства, который прошёл внутренние проверки Revolut, раскрыл данные клиентов — паспорта, домашние адреса и полные истории транзакций в Bitcoin: сбой в авторизации, а не в шифровании, что структурно относится к той же категории проблем.
Аппаратные кошельки не являются по своей природе безопасными
Ван прямо говорит о пределах собственной продуктовой категории.
Лаборатории по безопасности воспроизводили уязвимости в устройствах Ledger. Крупные инциденты, такие как кража в Bybit, снова и снова демонстрируют: халатность на любом этапе — процесс подписания, отображение на фронтенде, цепочка поставок, человеческая ошибка — может многократно усилить последствия.
Эта откровенность имеет мгновенную точку отсчёта. Эксплойт Coldcard проходил через четыре волны между концом июля и началом августа, затронув более 4 585 адресов и убрав свыше $120 млн в биткоинах.
Последствия были видны в сценариях хранения. Резервы Binance в биткоинах выросли примерно на 77 000 BTC с конца апреля, чтобы превысить 693 000, при этом среди факторов назывались и опасения по безопасности после инцидента Coldcard. Сбой аппаратного кошелька подтолкнул некоторых держателей к хранению на бирже — это прямо противоположно тому, чего хотели бы сторонники само-хранения.
Для OneKey Ван описывает безопасность как долгосрочный проект, требующий постоянных инвестиций и итераций, а не разового достижения.
Платные пробные задачи показывают то, чего не выявляют интервью
Говоря о найме, Ван описал конкретный метод.
Кандидатам дают реальную задачу, которую нужно выполнить в течение одного-двух дней, и за неё платят. Оплата сигнализирует уважение ко времени; их серьёзность по отношению к заданию показывает реальные способности и трудовую дисциплину.
Он считает краткое сотрудничество над реальной работой более надёжной оценкой, чем один лишь собеседовательный процесс.
Держаться за то, что он уже делает
Ван спросили о постоянном появлении новых возможностей — мемкоинов, торговых агентов, новых листингов.
Он признаёт, что индустрия продолжит производить вещи, которые «совершенно неизвестны до своего появления и становятся заметными только после того, как появятся», и что преследовать их — естественно, когда средств мало и хочется быстро получить отдачу.
Его собственный ответ отличается. Если у кого-то нет непреклонных привязанностей, смена курса вполне приемлема. Для него правильный вариант — продолжать то, чем он занимается.
Он давно работает с кошельками и считает, что лучше подходит к этому, чем большинство. Ошибки, которые он допускал по пути, — ценнейший опыт, и он не собирается его тратить впустую.
Он ещё некоторое время будет сосредоточен на OneKey, сохраняя открытый взгляд на более далёкое будущее, но концентрируясь на улучшении продукта и проявляя терпение.
