22 minDiscussion - White Hat Hacking, Session 7, DeFi Security Summit 2022
DeFi Security Summit - DSS
- 運營安全與合約安全同級重要。Core的DNS攻擊、Convex投毒、前端被劫持等事件表明大額損失往往源自Web2基礎設施失守,不是代碼漏洞。應採納Web2既有最佳實踐(2FA、安全DNS、依賴檢查),但需持續監控所有變化。
- 威脅建模從早期開始,內化為文化。Minify從項目第一天起就進行粗略威脅建模——識別基礎設施類型、可能攻擊者與目標、最可能漏洞所在,每隔數月重新評估。透過在全員會議、重大決策中持續討論釣魚、詐騙、潛在漏洞,使安全成為組織集體習慣,而非單純合規檢查。
- 漏洞賞金存在道德風險,需上游防守。開發者引入漏洞後可能暗中聯絡白帽分享獎金。預防關鍵在於強化代碼審查、多人檢查機制(prisoner's dilemma:需多人共謀才能隱瞞),使漏洞賞金成為防線最後一層,而非首要防線。




























