KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

12月17日星期二

7
EP150.從在家煮麵到年營收千萬!|大成小館江大成 X 創業對談
52 min
企業管理中文12月17日

EP150.從在家煮麵到年營收千萬!|大成小館江大成 X 創業對談

經營男不難

  • 逆向商業思維(C to B)的實踐:江大成並非盲目創業,而是先透過社群經營(每日穩定po文)建立自然流量,確認有穩定客群後,才導入乾拌面商品。這符合現代行銷「先了解TA需求,再提供商品」的邏輯,而非傳統「有產品就打廣告」的模式。
  • 市場紅海中的差異化生存:即使乾拌面市場競爭激烈(包括真的面、賈靜雯代言等),江大成透過「100克麵體、同等售價」與「直銷無通路費」的成本優勢,建立了明確的產品差異化。他選擇透過信任與品質,而非盲目降價競爭。
  • 適應環境變化的經營轉折:從2020年疫情爆發期的高成長(十倍百倍成長),到2022年解封後進入成熟期(30%成長),江大成認知到這是企業週期必然現象。他導入生鮮、辣椒醬等多品項,實踐「複合化」經營以度過轉折。
Security considerations when building Hooks in Uniswap V4 | Jota Carpanelli (OpenZeppelin)
15 min
Web3 安全英文12月17日

Security considerations when building Hooks in Uniswap V4 | Jota Carpanelli (OpenZeppelin)

DeFi Security Summit - DSS

  • 多池管理衝突:一個鉤子可與多個池交互,若存儲設計不當(如全局變數存儲地址),池 A 初始化會覆蓋池 B 的狀態。應改用映射表 `mapping(address pool => address tokenAddress)` 為各池分配獨立存儲槽。
  • 訪問控制缺失:Uniswap 未在鉤子中加入修飾符以提供完全自由度,但這使任何人都能直接調用鉤子函數修改存儲。解決方案是添加「onlyPoolManager」修飾符,限制只有池管理器可修改鉤子狀態。
  • 邏輯與操作風險:簡單編碼錯誤(如獎勵累加寫成覆蓋:`reward[user] = amount` 而非 `+=`)會引入漏洞;前置邏輯過於嚴格會導致某些操作永遠無法完成(例如移除流動性被拒),使用戶資金被鎖定。
Why DeFi Security Matters | Mooly Sagiv (Certora)
10 min
Web3 安全英文12月17日

Why DeFi Security Matters | Mooly Sagiv (Certora)

DeFi Security Summit - DSS

  • DeFi 安全損失的多層次與跨界性:智能合約漏洞造成數十億美元損失,但密鑰管理、DNS 攻擊、供應鏈攻擊等看似邊緣的問題損失更大,這些風險跨越 Web2 和 Web3 邊界,單靠智能合約審計無法覆蓋,需要全生態視角。
  • 智能合約威脅類型在演變:Reentrancy 曾是主要問題,現在 Access Control(訪問控制缺陷)已成為最大威脅,其次是價格操縱、邏輯錯誤和捨入誤差,反映生態在學習進化,但新風險仍在持續出現。
  • DSS 的設計創新是「連接模式」而非「分離模式」:不同於單純學術會議,DSS 刻意將安全研究人員、協議開發者、審計員和工具提供方放在同一個平台進行對話,形成知識共享的閉環,讓研究成果能直接指導實踐。
Enhancing L2 Security with Sequencer-Level Protection | Phillip Kemper (Zircuit)
7 min
Web3 安全英文12月17日

Enhancing L2 Security with Sequencer-Level Protection | Phillip Kemper (Zircuit)

DeFi Security Summit - DSS

  • 為何需要序列器級安全:二層網路因低費用和快速確認吸引了豐富應用生態,但同時暴露了新的安全漏洞。傳統審計手段無法應對高吞吐量環境,而序列器相對中心化,需要在基礎設施層面引入實時防護,在發生漏洞利用時無須暫停區塊生產。
  • 核心實現原理:在執行客戶端(基於Geth)的交易池中,於mempool和pending隊列之間加入風險評估步驟,使用基於機器學習的AI預言機判定交易安全性。不安全的交易被標記為隔離狀態而非直接拒絕,既能防止漏洞利用,又保留抗審查特性。
  • 透明度與信任機制:所有被隔離的交易完全可見,用戶可通過公開儀表板查看被隔離交易及隔離原因,並通過RPC調用查詢交易狀態,確保系統的透明度與去中心化原則不被侵蝕。
Capture the Spec (Competition) | Tomer Ganor (Certora) - DSS 101 2024
10 min
Web3 安全英文12月17日

Capture the Spec (Competition) | Tomer Ganor (Certora) - DSS 101 2024

DeFi Security Summit - DSS

  • 反向開發流程:通常工作是根據客戶代碼編寫CVL規範,本次比賽反向進行——講者提供完整CVL規範,參賽者需編寫符合規範的Solidity合約,降低參賽門檻。
  • 多層規範保證:提供三類規範文件——規則規範(描述系統合約流程)、不變性規範(驗證器數組唯一性等)、健全性規範(確保實現真實功能,防止空實現通過)。
  • 實現自由度與約束平衡:參賽者可自由編寫Solidity代碼和優化實現,但不能修改CVL文件,且建議添加來自CVL的屬性列表和系統描述。
Intro to the Lean Theorem Prover | Jakob von Raumer (Lindy Labs) - DSS 101 2024
60 min
Web3 安全英文12月17日

Intro to the Lean Theorem Prover | Jakob von Raumer (Lindy Labs) - DSS 101 2024

DeFi Security Summit - DSS

  • Lean 的核心優勢在語法可擴展性與工具整合:Lean 不僅是定理證明系統,更是構建形式驗證工具的框架。其解析器可在執行時擴展,允許無縫整合外部工具與自定義領域特定語言(DSL),這使其成為驗證不同編程語言的理想基礎。
  • 透過歸納型別與宏規則實現語言嵌入:演講展示如何用 100 多行代碼定義一個 IMP 命令式語言的完整形式語義。透過定義表達式與語句的歸納型別,再用宏規則將表面語法映射至抽象語法樹,實現了高效的語言嵌入方法。
  • 大步語義(Big-step Semantics)處理不終止程式:由於 Lean 是完全函數式語言,無法直接處理可能無限循環的程式。大步語義使用歸納謂詞定義程式執行關係,允許用結構化的證明技巧(如循環展開)驗證程式行為,即使在迴圈存在時也能證明性質。
Leveraging knowledge to transition between blockchain stacks | Jonatas Martines - DSS 101 2024
55 min
Web3 安全英文12月17日

Leveraging knowledge to transition between blockchain stacks | Jonatas Martines - DSS 101 2024

DeFi Security Summit - DSS

  • 架構差異決定思維轉變,不只是語法轉換:Ethereum的單一合約模式完全改為程序+帳戶分離,每筆使用者操作都需建立獨立資料帳戶(如Token Airdrop中每次claim建立claim status帳戶),這意味著初始化邏輯、帳戶所有權驗證、帳戶生命週期管理都要重新設計。
  • 實戰優於教學的核心原因是架構差異:講者指出花30小時看Rust教學後到實際專案時完全不同,因此策略應是快速掌握基礎概念(變數宣告、函式語法),立即進入真實專案程式碼,邊讀邊在Google查詢不懂的部分,形成「讀程式碼→查文檔→理解邏輯→繼續讀」的反饋迴圈。
  • 安全審計的知識可跨棧複用但需擴展:Ethereum時代已知的漏洞(存取控制缺陷、underflow/overflow、邏輯漏洞)在Solana中仍存在且模式相同,但需額外學習Solana特有的10項常見漏洞(帳戶未正確關閉導致重開、帳戶型別驗證缺失、型別交叉污染)。

12月14日星期六

1
Secure development of smart contract systems | Elliot Friedman (Solidity Labs) - DSS 101 2024
58 min
Web3 安全英文12月14日

Secure development of smart contract systems | Elliot Friedman (Solidity Labs) - DSS 101 2024

DeFi Security Summit - DSS

  • 智能合約系統的分類決定安全需求
  • 不同類型的智能合約需要不同的治理和安全投入。不可變系統(如 Uniswap 無費用開關)幾乎無需治理;最小化治理系統允許調整特定參數但無升級能力;高度治理依賴系統(如借貸市場和 Rollup)包含大量參數和可升級合約,參數設置不當會導致資金重大損失。
  • 開發者的注意力分配導致盲點

12月13日星期五

3
Foundry-based Formal Verification | Juan Conejero (Runtime Verification) - DSS 101 2024
52 min
Web3 安全英文12月13日

Foundry-based Formal Verification | Juan Conejero (Runtime Verification) - DSS 101 2024

DeFi Security Summit - DSS

  • 形式化驗證工具的光譜
  • 形式化驗證工具從完全自動化到完全交互式存在連續光譜。自動化工具(如Halmos)易用但反饋有限、無法處理複雜性質;交互式工具(如Lean)能驗證任意複雜性質但學習曲線陡峭、需大量人工。Control介於兩者之間,既提供自動化便利又給出詳細執行樹反饋,是務實的折衷方案。
  • 符號執行 vs 具體執行的根本差異
Finding Bugs: 42 Tips from 4 Security Researchers | Desmond, Joran, Nat, 0xRajeev - DSS 101 2024
113 min
Web3 安全英文12月13日

Finding Bugs: 42 Tips from 4 Security Researchers | Desmond, Joran, Nat, 0xRajeev - DSS 101 2024

DeFi Security Summit - DSS

  • 挑戰直覺與數學驗證:開發者和審查員都基於隱含假設,但實際場景往往超預期。費用等價性算式在輸入/輸出模式下不對稱;ERC-4626份額稀釋問題因為鑄造新份額本身稀釋價值,簡單公式會低估實際應得量。看似合理的代碼必須通過完整推導驗證。
  • 系統性的三元框架:所有安全問題可分解為資產(什麼)、行為者(誰)、行為(怎麼做)。異常不等於漏洞,漏洞不等於脆弱性,只有導致資金損失的才算真正脆弱點。需評估影響(相對客觀)和可能性(取決於條件數量),才能判斷優先級。
  • 多維度分析與邊界情況:既要深潛細節(zoom in看代碼邏輯),也要俯視全局(zoom out看系統一致性)。系統初始化時是否定義了初始條件?結束時過期鎖、遺留批准是否正確處理?九處檢查中缺一處往往就是漏洞。
Smart Contract Security Through Damn Vulnerable DeFi v4 | Tincho (The Red Guild) - DSS 101 2024
60 min
Web3 安全英文12月13日

Smart Contract Security Through Damn Vulnerable DeFi v4 | Tincho (The Red Guild) - DSS 101 2024

DeFi Security Summit - DSS

  • 任意調用的危害 — Thruster挑戰揭示flashLoan函數接受目標地址和調用數據參數,允許攻擊者強制合約執行非預期函數(如approve),這種遠程執行能力在web3中類似於web2的命令注入。
  • 函數組合創造漏洞 — Side Entrance展示單個函數(deposit、withdraw、flashLoan)各自看似安全,但通過deposit→flashLoan→withdraw的調用組合可以繞過償還檢查,這是重入思維的現代演繹。
  • 白帽心態的訓練 — 平台強調「救援資金」(rescue)而非「竊取資金」(steal),所有exploit都應存款到指定recovery帳戶,訓練參與者參加漏洞賞金計畫時的正確心態。

12月10日星期二

1
EP149.傳統零食也能變身爆款品牌|菓迷趙胤丞 X 創業對談
64 min
企業管理中文12月10日

EP149.傳統零食也能變身爆款品牌|菓迷趙胤丞 X 創業對談

經營男不難

  • 代際溝通的核心:用數據和成果說服,而非用理論辯論
  • 父母害怕改變會毀掉已建立的事業,而新世代見識不同。解決方案不是否定父母,而是先做一個小專案來證明,逐步累積信任,最終父母會主動放手。趙益誠選擇從行銷業務著手,因為新一代更了解當前市場趨勢。
  • SOP不是枝微末節,而是企業能否複製的關鍵

11月14日星期四

1
EP146.紡織業也能這麼潮?|豪紳陳宏叡 X 創業對談
42 min
企業管理中文11月14日

EP146.紡織業也能這麼潮?|豪紳陳宏叡 X 創業對談

經營男不難

  • 接班的實質是專業經理人角色而非繼承身份:侯瑞的父親不讓他以二代身份特助身份入職,而是從基層做起,使他能理解各層員工的想法、建立可信度,這與一般空降特助的做法形成對比。接班者必須累積「戰功」而非依賴身份認可。
  • 二代需扮演「潤滑劑」的溝通角色:侯瑞在不同部門經歷中發現,基層員工對高層決策的理解不足,二代可以向員工傳達策略地圖和長期規劃背後的邏輯,減少不必要的反彈,這是成長期企業中二代的關鍵價值。
  • 策略地圖與年度計劃是代際溝通的工具:當侯瑞能用公司五年策略地圖與父親對話,而非憑個人想法爭論時,說服力從"近乎零"提升到"達到80%",證明用共同的經營框架能化解代際衝突。

11月6日星期三

1
EP145.無人管理卻高品質?|小樹屋黃逸寧 X 創業對談
42 min
企業管理中文11月6日

EP145.無人管理卻高品質?|小樹屋黃逸寧 X 創業對談

經營男不難

  • 差異化戰略是市場定位的關鍵。小樹屋不同於傳統商務中心需要長期租賃和前台接待,而是提供短期彈性使用(以小時計)且完全自助,直接滿足自由工作者和斜槓人士的需求。這種模式賦予使用者完全自主權,消除了人工審核的摩擦。
  • 貼近客群觀察發現隱藏需求。早期創辦人躲在門後觀察使用者,發現空間用途遠超預期(分手談話、午睡、購物寄存、打麻將等),而非預設的開會工作。這種觀察驅動了後續的服務創新,如推出按摩床空間來滿足療癒和私密空間需求。
  • 疫情是企業韌性的試金石。350個空間、每月固定租金支出,加上使用者流失,小樹屋面臨現金流危機。但團隊主動減薪、推出低門檻訂閱方案(從5000元降至幾百元)、嘗試線上服務等多元應變,最終在疫情後發現新客群(居家工作者需要安靜空間)。

11月5日星期二

1
鬼穀子:識人要有方法,說話要有技巧,牢記這九句真言,幫你的人會越來越多。#佛禪#謀略
24 min
企業管理中文11月5日

鬼穀子:識人要有方法,說話要有技巧,牢記這九句真言,幫你的人會越來越多。#佛禪#謀略

易经

  • 改變的本質是鏡像法則:人與人是一面鏡子,若要改變對方只能先改變自己。強制、批評、施加壓力只會招致防御,讓對方抗拒更強。你笑對方就笑,你改變對方就跟著改變。
  • 中文特性決定溝通策略:中文情緒穩定時是世界上最講理的人,情緒不好時最不講理。因此與中文溝通首要任務是讓對方心情好,用「你吃飽了沒」這類溫和提問勝過直接質問,避免觸發警覺性。
  • 壓力導致抗拒,自發才能接納:如太陽風故事,風吹越緊衣服越貼身,太陽一曬對方自動脫衣。對中文不要給壓力、不要直接命令,而是透過造成榮譽感(非攻非是原則)讓對方主動配合。

10月31日星期四

1
The Road to Venn Network Testnet | DSS Monthly Webinar (October 30th)
58 min
Web3 安全英文10月31日

The Road to Venn Network Testnet | DSS Monthly Webinar (October 30th)

DeFi Security Summit - DSS

  • 安全缺口的根本原因:審計和測試發生在部署前,監控和應急響應無法阻止在單一交易內原子完成的攻擊。攻擊者可在同一筆交易中通過私有 mempool 竊取資金,讓常規監控系統無能為力。
  • 混合架構設計:鏈上防火牆在合約層監驗每個函數呼叫,結合鏈下去中心化安全運營者(多家審計公司如 Certora、Sigma Prime 等)對交易合法性進行投票表決。單一運營者無法獨斷,避免了審查風險與單點故障。
  • 靈活治理與自訂能力:協議可選擇通用網路或特定子網,可隨時開啟/關閉防火牆或部署乾運行模式。支援自訂政策防護特定漏洞,例如某協議在生產環境發現漏洞後,通過添加防火牆政策在漏洞可被利用前數週完成防護。

10月30日星期三

1
陳宗賢|台灣經營管理策略50年精華總集結,企業轉型必讀!【Hami書城|快讀大師】
11 min
企業管理中文10月30日

陳宗賢|台灣經營管理策略50年精華總集結,企業轉型必讀!【Hami書城|快讀大師】

HamiBook

  • 台湾四次经济奇迹均源自产业升级与地缘机遇。韩战和越战使轻工业基地建立,1970-1990年成为全球代工中心;1990年代美国对日本制裁反而促使台湾IT产业爆发;2010年后电子零组件与晶片产业接力,每个阶段都伴随产业从低端向高端的递进。
  • 当前台湾面临三大转型:产业从传统代工转向自主先进产业(半导体、软体)、传统纺织升级为纤维科技(融入纳米与石墨烯)、劳动市场结构性调整(人口衰退导致就业紧张)。这些转型不是可选项,而是生存必需。
  • 人口危机与代交困局构成双重威胁。30年后台湾人口减少550万,内销市场萎缩;同时婴儿潮企业主面临退休交班,二代接班成功率不确定,形成"清黄不结"困局。

10月29日星期二

1
EP144.南台灣創業不孤單!|點拾教練培訓石罡宇 X 創業對談
61 min
企業管理中文10月29日

EP144.南台灣創業不孤單!|點拾教練培訓石罡宇 X 創業對談

經營男不難

  • 創業驅動力決定長期堅持——選擇行業時要確認是真正熱愛什麼。石刚宇因喜歡和人群互動而選擇培訓,教授強調「做你喜歡做的事永遠不會累」,事業與興趣合一才能持續。
  • 企業成長的陷阱在於老闆什麼都親自做——導致團隊無法發揮、公司規模受限。解決之道是建立清晰的制度規範,放心用能力比自己強的人,實現「眾樂樂」的企業文化而非「獨樂樂」的小店模式。
  • 新人加入時要設定等立平台——不突出資歷差異,而是讓所有人凭結果說話。教授建議用MA制度讓新舊團隊成員透過表現競爭,避免心理不平安和排斥。

10月22日星期二

1
EP143.從街邊小店到電商轉型|海濤客Mazo X 創業對談
48 min
企業管理中文10月22日

EP143.從街邊小店到電商轉型|海濤客Mazo X 創業對談

經營男不難

  • 一、創意來自於資源與故事。骂掌不是規劃調查後才創業,而是因應客戶需求——現場熟客要求能在線上購買伴手禮,他便將傳統海鮮乾貨(鱿魚絲、小卷片)搬上網路,首月達成200萬營業額,證明資源+需求+執行力比理論調查更有效。
  • 二、感性老闆需要制度與理性搭檔。骂掌自認感性易耽誤決策,透過妻子的理性制衡與教授的制度建議,逐步建立從3人到25人的規範化流程。早期用信用卡借貸撐過現金流,這也說明與金融機構友善互動的重要性。
  • 三、同心圓展開與OMO全通路整合。從海鮮乾貨→醬料→禮盒→冷凍主食→實體門市→快閃→百貨專櫃→通路連鎖,每個圈層都基於核心優勢(原料掌控、品質標準化)。融合線上電商與線下實體曝光,以及網紅、直播、機場免稅店等多元觸點,提高客單與品牌滲透。

10月17日星期四

2
EP141.全新創業思維大揭密|雷蒙三十 X 創業對談
55 min
企業管理中文10月17日

EP141.全新創業思維大揭密|雷蒙三十 X 創業對談

經營男不難

  • 創業的三大要件不是天賦:專業技能、志業心態、多元能力缺一不可。Ramon強調「創業不是選擇做什麼產品,而是選擇自己的生活方式」,志業會讓創業者無怨無悔地堅持度過難關。
  • 一人公司需要三個系統支撐:知識系統(記錄SOP與經驗便於複盤)、任務系統(追蹤目標與績效)、關係系統(有信任夥伴避免遠距工作的孤獨感)。Ramon與妻子採用「內容創作+會員客服」的分工,互補優勢。
  • 價值決定價格,無私才能建立護城河:Ramon的課程敢漲價因為持續優化內容;教授的信條是「當你追錢,錢就跑得更快;當你提供價值,錢自己來找你」。真正的成功源於分享精神,吸引志同道合的社群(學員平均年齡35-40歲,女性占56%)。
EP142.連續七次創業不退縮|黃晨皓Kim X 創業對談
48 min
企業管理中文10月17日

EP142.連續七次創業不退縮|黃晨皓Kim X 創業對談

經營男不難

  • 置業思維 vs 商業思維的分水嶺
  • 阿金與陳教授的關鍵對話點出,商業有停損點(虧損就停止),但置業沒有。當事業遇到困難,若只當商業看就會放棄,唯有視為職業使命才能扛住挫折、慢慢茁壯。陳教授更提醒,成功的人往往很早就決定專注一件事30-40年,這種長期投入是常人難以想像的堅持。
  • 成功來自「重複+時機」而非創新

9月24日星期二

2
How to diagnose a faulty compiler:  the LLVM bug | DSS Monthly Webinar (September 23rd)
65 min
Web3 安全英文9月24日

How to diagnose a faulty compiler: the LLVM bug | DSS Monthly Webinar (September 23rd)

DeFi Security Summit - DSS

  • 防線的失效層級:儘管部署前做了充分測試(單元測試、集成測試、正式驗證、代碼審查),編譯器層的 bug 仍然繞過所有防線,說明需要不信任編譯器正確性的假設,特別是跨架構時。
  • 最佳化的隱藏風險:LLVM 為減小代碼大小而做的旋轉左移最佳化邏輯本身正確,但應用到非預期的位寬架構(256 位而非 64 位)時,魔術常數值導致完全不同的語義行為——旋轉出大量 0 位而非預期的 1 位。
  • 跨鏈部署的脆弱性:同樣代碼在以太坊等其他網路完美運行,卻在 zkSync 異常,證明問題出在編譯鏈中針對 zkSync 的部分,而非應用邏輯,強調了對新環境底層工具的謹慎態度。
五個必學的高情商溝通技巧!
15 min
企業管理中文9月24日

五個必學的高情商溝通技巧!

松明講心理

  • 认同法的核心是找真实成分而非对抗:当对方说"这课对我没用"时,不要急着证明课程有用,而是认同"我也不确定能帮到你"这部分可能性,然后好奇地问对方为什么觉得没用,这样避免陷入针对错的争执。
  • 共情法需要具体化对方的感受,表达真诚示弱:当父亲生气说"你像头驴"时,不要笼统说"我很理解",而要说"我好像一直很固执"(思维共情)加"我的做法让你失望"(感受共情),再加上"虽然我很难过,但我理解你的感受",对方的防御和攻击就会在你表达个人真诚感受时瞬间瓦解。
  • 询问法的妙处在于"问在答中,答在问处":不要教孩子"你不该想不开"这样的观点,而是询问"你的内心从什么时候出现这种想法""你有没有过高光时刻",让对方进入思考、主动打开心门,这样沟通才能产生真正的成长。

9月4日星期三

2
Restaking Security: Challenges and Best Practices | DSS Monthly Webinar (September 4th)
61 min
Web3 安全英文9月4日

Restaking Security: Challenges and Best Practices | DSS Monthly Webinar (September 4th)

DeFi Security Summit - DSS

  • Restaking 的資本效率核心:質押者毋需新增資本,即可使已在以太坊信標鏈質押的 32 ETH(或流動質押代幣、任意 ERC20)同時為多個 AVS(主動驗證服務,如橋接、預言機、Rollup)提供經濟安全,避免資本分散造成的安全稀釋。
  • 多層縱深風險管理:Eigenlay 在技術層透過 7 天提款延遲、鏈上不變量監控和多簽治理分散決策權;經濟層設計新型 Slashing 機制;治理層與業界頂級審計公司合作;運營層設置 200 萬美元 Bug Bounty,形成從合約到治理的完整防線。
  • 協議中立性與網路自主:Symbiotic 拒絕充當中心化決策方,透過引入「可遷移性」合約模式(升級路徑不可變但版本可選)和高度模組化架構(Vault、Model、Service 三層分離),讓網路對質押層擁有完全控制權,並主動承擔評估抵押品風險和維持質押來源多樣化的責任。
Restaking Security: Challenges and Best Practices | DSS Monthly Webinar (September 4th)
63 min
Web3 安全英文9月4日

Restaking Security: Challenges and Best Practices | DSS Monthly Webinar (September 4th)

DeFi Security Summit - DSS

  • Restaking 解決資本效率問題:將同一筆質押資本委託給多個「主動驗證服務」(AVS),而非為每個服務單獨募資,實現共享安全且資本利用效率更高。
  • Eigen Labs 多層風控設計:透過 7 天提取延遲應對漏洞、24/7 不變量監控確保每塊區塊合規、多層治理簽名與 200 萬美元漏洞懸賞,將發生漏洞時的影響最小化。
  • Symbiotic 強調網路自主性:採「可遷移」模式平衡不可變與可升級,工廠合約禁止強制升級但允許提議新版本,網路可自願選擇升級或保持舊版,確保去中心化決策。

8月11日星期日

1

8月9日星期五

4
Unveiling WasmCov — Noah Jelich | Independent Security Researcher
26 min
Web3 安全英文8月9日

Unveiling WasmCov — Noah Jelich | Independent Security Researcher

Web3 Security Summit

  • 本地測試 100% 覆蓋率是假象:Near、Solana 等鏈的 Rust 智能合約使用 wasm-bindgen 巨集,這些巨集只在編譯至 wasm32 時生效,導致本地單元測試完全繞過真實執行路徑,開發者以為覆蓋全了,部署後才發現認證函數根本無法呼叫。
  • LLVM IR 到 wasm 這段管道是壞的:rust→IR 沒問題,但 IR→wasm 這步會遺失 llvm covermap 資料,導致 llvm-cov 無法生成報告。根本原因是 wasm runtime 生態極度碎片化(wasmer、wasi、wasmtime 等幾十種),標準化進度落後,開發者體驗無人顧及。
  • 跨編譯繞過是關鍵突破:既然 IR 是正確的,就不走 wasm 而改編譯至 x86。再用 regex 將 wasm 特有的記憶體操作(`memory.grow`/`memory.shrink` 等)全部替換成 `unreachable`,排除指標相容性問題後,覆蓋率報告即可正常輸出。
dApp Security: Creating a Trusted Web3 Space — Mike Krupin | Blockscout
11 min
Web3 安全英文8月9日

dApp Security: Creating a Trusted Web3 Space — Mike Krupin | Blockscout

Web3 Security Summit

  • DeFi 智能合約是最高風險目標:Chainlink 統計顯示駭客次數雖略降,但每年被盜總額幾乎持平,DeFi 平台因智能合約攻擊損失近 2 億美元,形勢未改善。
  • BlockScout 的定位是安全資訊聚合器,非開發者工具:目標用戶是一般零售用戶,讓他們在操作錢包前,能在同一個介面看到某協議的安全評分、漏洞類別與已驗證合約數,降低決策風險。
  • Solidity Scan 作為核心分析引擎:BlockScout 直接串接 Solidity Scan 的 API,自動抓取並分析已驗證智能合約的漏洞,再按類別聚合到 DApp 層級,讓用戶不需自行讀合約即可理解風險。
Why Forks Fail Often: Changing Risks with Unchanged Code — engn33r | yAudit
28 min
Web3 安全英文8月9日

Why Forks Fail Often: Changing Risks with Unchanged Code — engn33r | yAudit

Web3 Security Summit

  • 治理設計本身就是攻擊面:EOA 不等於 Multisig,一對一 Multisig 不等於五對八 Multisig;Compound V2 的大量 Fork 被駭,私鑰被盜排在鏈上常見攻擊向量第四位,根源都是治理設計粗糙。
  • 治理決策可主動引入漏洞:借貸協議決定新增支持哪些 Token 時,若選入帶有重入漏洞或不安全價格數據的 Token,等同把攻擊面直接寫進協議;利率模型設計也因市場條件不同,不能跨鏈複製貼上。
  • 區塊鏈本身在改變:以太坊 PoW→PoS 轉換導致 Uniswap V3 TWAP Oracle 的安全假設失效,因為 PoS 下 Builder 可連續出多個區塊,大幅降低操縱價格難度;EIP 更新、新 Opcode 加入都可能引入原本不存在的重入風險。
Zero Knowledge security for beginners — Laurence Kirk | Extropy.io
24 min
Web3 安全英文8月9日

Zero Knowledge security for beginners — Laurence Kirk | Extropy.io

Web3 Security Summit

  • 1. ZK 安全的核心矛盾:數學嚴謹性反而讓人降低戒心
  • 傳統 Solidity 合約人們會仔細審查程式碼,但 ZK 證明因為有「數學嚴格性」的光環,開發者與使用者容易過度信任,在設計上承擔更高風險。這種心態讓 ZK 系統的安全缺陷更難被發現。
  • 2. Under-constrained circuit 是最普遍的根源漏洞