个人简介
Chaofan Shou(中文名:寿超璠)是一位年仅25岁的中国籍白帽黑客和区块链技术专家。他本科毕业于加州大学圣塔芭芭拉分校(UCSB)计算机科学专业,以4.0满绩点用三年完成学位;后就读于加州大学伯克利分校(UC Berkeley)计算机科学博士专业,在Sky Computing Lab师从程序分析领域大牛Koushik Sen,但就读两三年后选择辍学创业。他是FuzzLand的联合创始人兼CTO,该公司后被Solayer收购,他随之加入Solayer担任软件工程师。他在漏洞挖掘领域成就斐然,累计获得约190万美元漏洞赏金,曾发现Twitter、Chrome、CVS Pharmacy、Anthropic等巨头的安全漏洞。2026年3月,他因发现并公开Anthropic的Claude Code源代码泄露事件而引爆全球AI社区。
主要成就
- 2020-2022年间参与多个漏洞赏金项目,累计获得赏金约190万美元
- 2021年发现CVS Pharmacy的SSRF加TLS投毒漏洞,导致内部系统门户大开
- 2023年发现Twitter存在XSS加CSRF加CSP绕过的组合漏洞,理论上可接管全平台所有账户
- 2023年联合创立FuzzLand,专注Web3安全和高频交易,帮助客户追回超3000万美元资产,防止超过4000万美元链上黑客攻击
- 2023年发表论文'ItyFuzz: Snapshot-Based Fuzzer for Smart Contract'(ISSTA 2023),提出基于快照的智能合约模糊测试方法
- 2024年发表论文'LLM4Fuzz: Guided Fuzzing of Smart Contracts with Large Language Models',将大语言模型应用于智能合约模糊测试
- 2024年发表论文'BACKRUNNER: Mitigating Smart Contract Attacks in the Real World',解决现实世界攻击缓解问题
- 2024年2月,FuzzLand完成300万美元种子轮融资,投资方包括1kx、HashKey Capital、SNZ等
- 2024年联手上海交通大学朱浩瑾教授等人发表论文,聚焦广告欺诈溯源与系统攻防检测,获第31届国际广告节中国广告长城奖学术类唯一金奖
- 2025年1月,FuzzLand被Solayer正式收购,加入Solayer担任软件工程师
- 2026年3月发现并公开Anthropic的AI编程助手Claude Code重大源代码泄露事件,从60MB的source map文件中还原出51万行TypeScript源代码
成长历程
2016年
开始网络漏洞挖掘工作
从16岁开始从事网络漏洞挖掘,帮助中国互联网公司(如百度、网易)以及国外平台发现高危漏洞或用户隐私泄露漏洞。
2018年
CCF高校宣传员表彰
在中国计算机学会(CCF)高校宣传员表彰名单中获奖,早期在上海活动,曾帮助上海市政府发现安全漏洞。
2020年
上海交通大学交换生经历
作为交换生在上海交通大学网络安全与隐私保护实验室(NSEC lab)学习,导师为朱浩瑾、孟岩和陈国兴。
2020-2021年
UCSB本科学习
就读于加州大学圣塔芭芭拉分校(UCSB)计算机科学专业,以4.0满绩点用三年时间完成本科学位。
2021年12月-2022年6月
Salesforce安全工程师
在CRM软件公司Salesforce担任安全工程师(实习),负责静态应用安全测试(SAST)、内部网络扫描服务以及数据管道建设。
2022年6月-2022年9月
Veridise创始工程师
在区块链安全创业公司Veridise担任软件工程师,专注于模糊测试工具开发,领导开发了Chainsaw等面向智能合约和区块链的自动化测试工具,并在2022年智能合约峰会(SBC)上展示。
2022-2023年
UC Berkeley博士学习
就读于加州大学伯克利分校计算机科学博士专业,在Sky Computing Lab师从Koushik Sen教授,研究方向为程序分析、安全和分布式系统,但两三年后选择辍学。
2023年
联合创立FuzzLand
与Jeff Liu联合创立FuzzLand,担任联合创始人兼CTO,专注Web3安全和高频交易,开发基于模糊测试和AI的智能合约安全分析平台。
2024年2月
FuzzLand种子轮融资
FuzzLand完成300万美元种子轮融资,投资方包括1kx、HashKey Capital、SNZ等机构。
2025年1月
FuzzLand被Solayer收购
FuzzLand被Solana生态的Solayer收购,Chaofan Shou加入Solayer担任软件工程师,专注于构建高性能的SVM区块链系统。
2026年3月
发现Claude Code源代码泄露
发现并公开Anthropic的AI编程助手Claude Code的重大源代码泄露事件,从npm包中的source map文件还原出超过51万行TypeScript源代码,引爆全球AI社区。
相关文章
经典观点
"最后的结果挺「惊人」的。收益率-92% ……"
— 个人博客,关于量化交易经历的自嘲
"too easy"
— LinkedIn,关于三年UCSB本科4.0满绩点毕业的评价
"but I dropped out :p"
— 个人主页,关于UC Berkeley博士辍学的轻描淡写
"lol"
— 社交媒体,关于博士辍学原因的回应
"我曾依托强化学习+大模型微调技术,开展杠杆ETF、合约、期权量化交易,最终收益率巨亏92%(苦笑)。"
— 个人博客
