KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

12月22日星期日

8
Securing Crypto-Economic Systems - Anto (EigenLayer)
21 min
Web3 安全英文12月22日

Securing Crypto-Economic Systems - Anto (EigenLayer)

DeFi Security Summit - DSS

  • 再質押機制通過將提現憑證指向智能合約(igen pod),允許質押者同時保護多個網絡,實現資本復用。驗證者違規時,智能合約可直接從其提現資金中扣除,實現經濟懲罰。這解決了新 L1 鏈難以吸引驗證者和運營商的引導問題。
  • 可編程信任(Programmatic Trust)使應用能做出密碼學驗證的承諾,如「不超收費用」或「不進行審查」。透過獎勵與懲罰相結合,AVS 開發者可強制執行特定的業務規則。
  • 懲罰機制採用全新設計,區分「總權益」(委託給運營商的代幣總額)與「唯一權益」(由特定運營商組獨占的代幣)。設定共識閾值時同時要求兩者達成,可同時提高攻擊成本與攻擊損失。
Formal Verification of the INTMAX2 Protocol | Denisa Diaconescu (Nethermind)
21 min
Web3 安全英文12月22日

Formal Verification of the INTMAX2 Protocol | Denisa Diaconescu (Nethermind)

DeFi Security Summit - DSS

  • 架構設計的創新:Inmax 2 不依賴底層共識協議,只需在 L1 合約中存儲順序。區塊構造者無需驗證交易有效性因此實現無狀態、無需許可的設計,任何人都可成為聚合器,根本上解決了傳統區塊鏈的許可和審查問題。
  • 轉賬協議的兩階段流程:用戶選擇聚合器後發送批量交易;聚合器生成 Merkle 樹證明,用戶簽名後返回;聚合器收集有效簽名並聚合發布到 L1;用戶將證明發送給接收方。這種設計巧妙地把數據可用性責任委托給用戶,減輕了協議層的負擔。
  • 防雙重支付的數學基礎:余額函數採用拉蒂斯有序群結構,自動取提取金額和賬戶余額的最小值。即使用戶只持有部分交易信息,協議也能保證不會超支,這是整個協議最精妙的設計。
Rust in Peace: Breaking Rust-based blockchains | Luis Quispe Gonzales (Halborn)
24 min
Web3 安全英文12月22日

Rust in Peace: Breaking Rust-based blockchains | Luis Quispe Gonzales (Halborn)

DeFi Security Summit - DSS

  • 區塊鏈各層組件邊界是攻擊面:全節點、驗證者各有獨立Mempool和狀態副本,交易在每個邊界都需驗證。許多漏洞源於某層的驗證邏輯不完整(例如沒檢查序號上界),導致後續層無法攔截。
  • 虛擬機層執行是模擬而非實時更新:執行層先在沙箱中試運行智能合約代碼,生成根哈希,只有共識層確認所有驗證者根哈希一致才會真實寫入區塊鏈。這保護了安全但也意味著每層都可能引入邏輯漏洞。
  • 共識層負責交易順序,執行層負責優化執行:共識確定誰是Leader、交易的全局順序;執行層在尊重此順序的前提下,對不同資源的交易並行執行以優化效能。順序攻擊(如在真正付款前領取獎勵)的防線在這裡。
Web3 Security: Revolution or Evolution of Web2 Security Principles?
38 min
Web3 安全英文12月22日

Web3 Security: Revolution or Evolution of Web2 Security Principles?

DeFi Security Summit - DSS

  • Web2與Web3安全不可分割
  • 討論者一致認為,Web3系統建立在Web2基礎上,忽視Web2防護是致命弱點。安全標準源自1975年Saltzer-Schroeder原則,涵蓋租約、權限、機制等,迄今未變。ARPANET時期的緩衝區溢出問題在區塊鏈仍存在,攻擊者未必破解智能合約,反而攻擊基礎設施。
  • 人為因素是決定性弱點
AAVE - DeFi Security Summit 2024 Gold Sponsorship Interviews
11 min
Web3 安全英文12月22日

AAVE - DeFi Security Summit 2024 Gold Sponsorship Interviews

DeFi Security Summit - DSS

  • Aave 的協議設計與應用:用戶以 BTC、ETH 等波動資產作抵押,借入穩定幣進行槓桿交易、融資或資產配置,而無需售出原持倉。協議已從單純加密資產擴展到代幣化證券與現實資產(RWA)。
  • 從中心化到去中心化的安全轉變:Aave 初由 Aabs 公司主導開發,現已演變為多個服務提供商並行貢獻的生態。為維持安全標準一致,建立了統一的代碼審查與治理驗證流程,確保所有貢獻者遵循同一安全實踐。
  • 多層治理驗證機制:開發了 Seatbelt 工具(擴展自 Uniswap Labs)來自動分析治理提案,檢驗存儲佈局與參數變更是否與預期相符。結合 BGD Labs、Nansa Labs、Certora 等安全審計方進行人工代碼審查,形成自動化與人工的雙重防線。
Paradigm Shift: Building Invariant-focused codebases - Nat Chin
12 min
Web2 安全英文12月22日

Paradigm Shift: Building Invariant-focused codebases - Nat Chin

DeFi Security Summit - DSS

  • 意圖理解是瓶頸:開發者最易犯的錯誤是函數名稱與實際功能不符。當安全研究人員發現函數做的事與名稱或文檔不一致時,往往浪費大量時間。因此準確的命名和清晰的文檔能直接加快審查效率。
  • 代碼組織方式影響理解速度:將相關的輔助函數與主函數放在一起,能更容易識別函數之間的關係和依賴。講者建議透過視覺排列(如分屏並排查看)來評估代碼層級的深度是否合理。
  • 完整記錄假設和驗證邏輯:任何遺漏的假設都可能導致難以識別的行為或 bug。標註所有預期的資料驗證、訪問控制檢查,文檔與代碼的差異都需要檢查和報告。
Stellar - DeFi Security Summit 2024 Gold Sponsorship Interviews
8 min
Web3 安全英文12月22日

Stellar - DeFi Security Summit 2024 Gold Sponsorship Interviews

DeFi Security Summit - DSS

  • Stellar 的市場差異位置 — 不同於純技術導向的區塊鏈,Stellar 從創立起就瞄準現實世界金融應用,跨境支付、資產代幣化、金融工具訪問權限是核心,最近推出的 Soroban 智能合約平台延續這一務實路線,已見 DeFi 應用。
  • 多層次安全架構理念 — 安全不是單一環節問題,而是從協議設計(預設禁止重入攻擊)、開發工具層(單元測試、集成測試、模糊測試內建於 SDK)、到生態基礎設施層(形式化驗證工具如 Cur Prover、Scout)逐層防護,再加上人力資源的審計專家介入。
  • 「審計橋」的風險分擔機制 — 認知到資金受限的小團隊無法負擔完整審計成本,Stellar 基金會主動資助並媒合審計員,讓開發者帶著已審計的合約上線,這直接降低生態安全風險。
Common Vulnerabilities in Bridges | Kirk Baird (Sigma Prime)
10 min
Web3 安全英文12月22日

Common Vulnerabilities in Bridges | Kirk Baird (Sigma Prime)

DeFi Security Summit - DSS

  • 隨機數處理的致命漏洞:許多橋接用隨機數防止重放攻擊,但開發者將 U256 強制轉換成 U32 納入默克樹時,剩餘 200 多位未使用,攻擊者可利用這些位元變動多次執行同一筆交易,導致客戶面臨橋接全額被盜的風險,該漏洞的白帽回報獲得約 100 萬美元的賞金。
  • 未限制外部調用的用戶體驗陷阱:為改善使用體驗,某些橋接允許任意外部調用,但這開放攻擊面讓任何人可呼叫任意代幣地址並轉移資金。Arbitrum 橋接至今仍存在此漏洞,攻擊者定期無須許可地從橋接排空被卡的代幣。
  • ERC20 小數位數不一致性:同一代幣在不同鏈上的小數位數差異(USDC 在以太坊主網為 6 位但在其他鏈為 18 位)容易被忽視,若橋接假設小數位數相同,用戶轉入後轉出會使餘額增加 10^12 倍。

12月21日星期六

8
Quantstamp - DeFi Security Summit 2024 Gold Sponsorship Interviews
4 min
Web3 安全英文12月21日

Quantstamp - DeFi Security Summit 2024 Gold Sponsorship Interviews

DeFi Security Summit - DSS

  • Quant stamp 不只做合約審計,也進行 Layer 1、Bridge 安全工作,並投入學術研究,體現安全公司的責任不止於交付審計報告,而是對生態的長期貢獻。
  • 安全公司自身的運營安全同樣複雜,因為需要測試第三方代碼,員工全球分散,背景調查跨國進行,這些挑戰要求採用網絡、資訊、物理三層次的整體安全策略。
  • 當前 Web3 安全過度專注於智能合約層面,但大多數實際黑客事件來自 Web2 領域(私鑰管理、DNS 劫持),導致「在智能合約上做硬件級安全,但其他地方只是臨時補丁」的不均衡狀況。
Eigen Layer - DeFi Security Summit 2024 Gold Sponsorship Interviews
5 min
Web3 安全英文12月21日

Eigen Layer - DeFi Security Summit 2024 Gold Sponsorship Interviews

DeFi Security Summit - DSS

  • Restaking 的雙重保護機制:EigenLayer 最初使用信標鏈上的 ETH 質押保護新網絡,後來擴展支持任意 ERC20 代幣,大幅降低了保護外部網絡(如跨鏈橋接)的成本門檻。
  • 分散信任勝於單點防守:不同資金存放在 Fireblocks、Coinbase、Alleger 或物理保險庫等多個位置,即使某個儲存點被攻擊,其他位置的資金仍受保護,實現「本地故障隔離」。
  • 經濟安全的隱藏風險:代碼可以寫得完全正確,但 DeFi 協議涉及複雜的數學積木堆疊,不同的堆疊方式可能產生經濟層漏洞,單純的代碼審計無法完全覆蓋。
Risk isolation - Building Single Purpose Protocols | Merlin Egalite (Morpho Labs)
10 min
Web3 安全英文12月21日

Risk isolation - Building Single Purpose Protocols | Merlin Egalite (Morpho Labs)

DeFi Security Summit - DSS

  • 設計原則重於安全審計:當前業界過度依賴 Swiss Cheese Model(多層審計與漏洞賞金),但忽視了根本的協議設計。好的設計會在編寫程式碼前就消除大部分潛在漏洞,這比事後審計更具成本效益。
  • 最小化治理是信任基礎:可升級協議要求所有上層應用也必須升級才能跟進,這違反了 DeFi 的去中心化精神。降低治理權限(如 Uniswap 只允許調整費率)能提升整體系統的可預測性和使用者安全。
  • 風險隔離防止傳染:將風險管理層與會計層分離(如 Compound V2 各市場獨立、Morpho 不同市場隔離),確保單一市場崩潰不會影響其他市場,降低系統性風險。
A deep dive into DeFi liquidations | Viktor Yurov (MixBytes)
10 min
Web3 安全英文12月21日

A deep dive into DeFi liquidations | Viktor Yurov (MixBytes)

DeFi Security Summit - DSS

  • 閃現崩潰的連鎖機制:價格快速下跌→自動清算觸發→被迫拋售加劇→流動性枯竭→不良債務累積。流動性不足導致預言機更新延遲,清算觸發不準確,網路擁堵推高gas成本,整個過程加速市場崩潰。
  • 傳統清算的經濟困境:Aave等協議逐個清算持倉,在高volatility與網路壅塞期間gas成本極高,對小額倉位在經濟上不可行,導致大量壞賬無法清算,用戶損失加劇。
  • Curve的軟清算方案:LLAMA機制將多用戶的未清算債務分組到價格帶(Band)中,通過逐步用擔保品交換Curve USD而非一次性拋售,降低市場衝擊、減少gas費用、讓清算更易管理。
Security Lifecyle for DAO Proposals | Michael Lewellen (OpenZeppelin)
11 min
Web3 安全英文12月21日

Security Lifecyle for DAO Proposals | Michael Lewellen (OpenZeppelin)

DeFi Security Summit - DSS

  • 提案生命週期分為四階段,每階段都需完整的質量保證流程。從創建提案、需求定義、風險識別、代碼開發到鏈下驗證(審計、模擬測試),再到鏈上提交、公開驗證、批准投票與執行監控,任何環節缺失都可能導致嚴重後果。
  • 審計無法發現所有風險,特別是涉及配置與鏈上交互的問題。Proposal 117 的案例說明,即使經過三家公司審計的代碼,配置錯誤仍可能凍結市場,問題在於審計只覆蓋代碼邏輯,不覆蓋與實際鏈上市場的交互假設。因此必須強制使用 mainnet fork 模擬進行測試。
  • 無許可投票系統容易被惡意操縱,Humpty 事件證明單一大戶可以在最後一刻集中投票通過有害提案。防範措施包括引入提案守護者、多重簽名機制、法定人數保護與委託激勵,確保代幣持有者無法被瞞騙。
500 days of Security Summer | Sara Reynolds (Uniswap)
23 min
Web3 安全英文12月21日

500 days of Security Summer | Sara Reynolds (Uniswap)

DeFi Security Summit - DSS

  • (1) Hooks 權限細粒度化設計
  • 原始設計允許任何帶有自定義曲線標誌的鉤子擁有全部權限,但修改流動性時若鉤子意外回滾會導致用戶流動性永久冻結。V4 最終將權限拆分為四個標誌,明確區分增加和移除流動性的不同權限,確保用戶余額始終按指定金額變化,這是系統必須保留的核心不變性。
  • (2) 自定義曲線的權衡設計
A cat-and-mouse game: how to frontrun a transaction in the future | Qi Su (FuzzLand)
19 min
Web3 安全英文12月21日

A cat-and-mouse game: how to frontrun a transaction in the future | Qi Su (FuzzLand)

DeFi Security Summit - DSS

  • 黑客攻擊的標準流程:Flash Bot監控交易池發現套利機會,複製交易並提高Gas費搶占前位,導致原始交易失敗且損失費用。私有交易池隱藏待驗交易,迫使攻擊者採用兩階段模式(準備階段+觸發階段),給防禦者可乘之機。
  • 模糊測試的核心優勢:相比符號執行和靜態分析,模糊測試在12秒區塊時間內能快速執行具體輸入並分析結果,精準度高(因使用實際執行而無誤報),適合部署前合約檢驗。
  • 輸入生成的關鍵策略:不僅使用純隨機數,還結合常數值(零地址、10^18等特殊值)與執行過程中收集的值(如相等性檢查中的臨界值),提高路徑命中率。
Battle of the Languages
41 min
Web3 安全英文12月21日

Battle of the Languages

DeFi Security Summit - DSS

  • Move 的後發優勢與設計目標:Move 在 Facebook(現 Meta)於 2018 年創建時,汲取了既有語言經驗,特別針對安全性設計。其虛擬機基於高層級字節碼,在加載和執行時能完全驗證類型安全和參考安全,字節碼無資訊損失可反編譯回源碼,這使得形式化驗證和程序分析工具更易應用。Move V2 編譯器統一了驗證架構與編譯器架構,加速語言迭代,但新編譯器本身被視為業界高風險因素。
  • Solidity 的實用主義設計與安全現實:Solidity 刻意選擇極度簡潔設計,使非計算機科學背景的開發者也能學習。其安全漏洞並非來自語言缺陷,而是應用邏輯問題和區塊鏈獨特的對抗性環境。記憶體管理等傳統系統語言安全問題在區塊鏈不適用(交易後記憶體即棄),真正威脅來自舍入誤差、重入等邏輯漏洞。Solidity 編譯器透過自制實現、最少外部依賴、多代碼生成管道、模糊測試等手段,在主網歷史上零編譯器漏洞。
  • Rust 的編程習慣強制與安全提升:Rust 本質上是 ML 系語言,源於解決 C++ 中的記憶體管理和安全問題。其借用檢查器強制單一可變參考、默認不可變變量等習慣,消除了由來已久的安全漏洞整類。Firefox URL 解析器改用 Rust 後安全漏洞從「源源不絕」降至零。但完全理解 Rust 需先經歷 C/C++ 的「段錯誤羞辱」,新手難以直觀把握其設計意圖。

12月20日星期五

4
The Current State of Audit Contests | Jack Sanford (Sherlock)
20 min
Web3 安全英文12月20日

The Current State of Audit Contests | Jack Sanford (Sherlock)

DeFi Security Summit - DSS

  • 審計競賽已成為加密安全生態的關鍵組成。根據講者統計,累計 625 場競賽已發現近 37,000 個漏洞、15,000 個嚴重/臨界級漏洞,並支付 $36M 報酬。這個機制使得數百名安全研究員競爭同一獎金池,按發現漏洞的唯一性和嚴重性獲得分級報酬。
  • 2024 年市場呈現爆炸性增長,反映出審計需求與安全研究員參與度的同步上升。這種增長不僅體現在數量上(221 場競賽、創造歷史新高),也體現在質量上:Sherlock 平台的參與人數比去年同期翻倍,說明新一代安全研究員不斷湧入,整個生態在向更專業、更具競爭力的方向發展。
  • 核心問題在於審計競賽正在分化。市場出現兩種截然不同的模式:一種保持傳統審計邏輯(固定報酬、全代碼覆蓋期望、時間基於代碼規模),另一種則接近漏洞賞金模式(無保證參與度、變動報酬、時間由客戶驅動)。這兩種雖然都能提供價值,但對協議團隊的安全含義完全不同。
The challenges of building, scaling and securing DeFi protocols
38 min
Web3 安全英文12月20日

The challenges of building, scaling and securing DeFi protocols

DeFi Security Summit - DSS

  • 去中心化審查機制最有效:Aave發現LLVM漏洞的根本原因是多個獨立實體(BD Labs、Curve、Abel Apps)參與測試,單一公司無論多聰明都難以發現如此深層的編譯器級問題。
  • 設計哲學影響安全性:Morpho和Uniswap都採用極簡主義方式,移除不必要的治理和可升級性,在協議設計階段移除90%的攻擊面,遠勝於事後補救。
  • 安全投入的具體化:Oiler V2投入700天審計、與多家安全公司合作、進行live CTF、執行Cantina漏洞競賽,證明可量化的安全承諾建立市場信任。
Professionals hack people, not systems | Pablo Sabbatella (Opsek)
30 min
Web2 安全英文12月20日

Professionals hack people, not systems | Pablo Sabbatella (Opsek)

DeFi Security Summit - DSS

  • 社工方法日益精細。詐騙者不再粗暴入侵,而是通過多輪次聯繫建立信任,在關鍵時刻投遞惡意軟件。常見手法包括冒充投資者、招聘人員或記者,要求目標下載「平台」或開啟釣魚連結,利用人們誤以為 macOS 無病毒的錯誤認知。
  • 零日與零點擊漏洞商業化。黑市存在專門販售未公開漏洞的服務,可無需用戶操作直接入侵設備。某些公司(如 Exodus Intelligence)明碼標價出售 Android/iOS 漏洞利用,形成龐大灰產生態。若某個開發者被入侵,由於企業文化透明度不足,他們往往隱瞞事實,導致整個組織暴露在風險中。
  • 認證機制也能被釣魚。傳統 OTP 應用(Google Authenticator 等)無法驗證目標網站真偽,釣魚網站可實時代理 OTP 碼至真實平台。U2F 金鑰的 OTP 模式同樣可被釣魚,必須改用 FIDO2/WebAuthn 標準,該標準會驗證網域真偽。簡訊 2FA 風險最高,易遭 SIM 卡交換攻擊。
The State of DeFi Security - 2024 | Peter Kacherginsky (Coinbase)
27 min
Web3 安全英文12月20日

The State of DeFi Security - 2024 | Peter Kacherginsky (Coinbase)

DeFi Security Summit - DSS

  • 智能合約審計成功反成行業盲點
  • 過去一年智能合約漏洞防治取得顯著成果,但行業過度關注代碼審計導致忽視運維安全。實際統計顯示,72%的DeFi損失來自私鑰被盜(64%)和惡意內部人士(7.5%),這些都是非合約層面的威脅,無法通過傳統代碼審計發現。
  • 威脅行為者多層次化,民族國家APT威脅最嚴重

12月18日星期三

10
Sigma Prime - DeFi Security Summit 2024 Gold Sponsorship Interviews
5 min
Web3 安全英文12月18日

Sigma Prime - DeFi Security Summit 2024 Gold Sponsorship Interviews

DeFi Security Summit - DSS

  • Sigma Prime的業務覆蓋智能合約安全審查與深層協議研究,與多條第一層和第二層網路合作開發更強大的區塊鏈軟體,並同時維護Lighthouse這一關鍵的開源共識客戶端。
  • Lighthouse在以太坊生態中扮演樞紐角色——支援以太坊三分之一的區塊驗證,意味著每三個新區塊就有一個由Lighthouse驗證,這帶來既是榮耀也是持續的技術責任與壓力。
  • 公司支持DSS大會源於對安全文化的執著追求,認為該會議與其他充斥噪音的大會不同,能匯聚業界頂級專家,提供高質量、高信息密度的交流平台,符合區塊鏈安全領域的實際需求。
Hexens - DeFi Security Summit 2024 Gold Sponsorship Interviews
4 min
Web3 安全英文12月18日

Hexens - DeFi Security Summit 2024 Gold Sponsorship Interviews

DeFi Security Summit - DSS

  • 多層次安全服務架構:Hexin 不侷限於智能合約審計,而是提供涵蓋網站、基礎設施等全面的網路安全解決方案,並搭配自研工具應對安全擴展挑戰。
  • Glider 工具的創新意義:這個查詢框架的設計邏輯類似於程式語言的 CodeQL,使用者只需描述欲搜尋的邏輯特性,就能在所有已部署的 EVM 合約中自動定位,大幅降低人工審查成本。
  • 內部安全文化優先:公司高層(如 Ruben)主導建設零信任環境,同時內部應用安全團隊會審查所有開發產品,利用公司內豐富的安全人才資源進行持續把關。
Enhancing Protocol Security With ZK-Oracles | Victor Petrenko (Lido), Eugene Kolpakov
23 min
Web3 安全英文12月18日

Enhancing Protocol Security With ZK-Oracles | Victor Petrenko (Lido), Eugene Kolpakov

DeFi Security Summit - DSS

  • Lido面臨的核心問題是每日需從共識層提取驗證者餘額、提現隊列等數據到執行層計算LDO代幣價值,傳統Oracle委員會雖有多簽保護,但仍存在多數攻擊、供應鏈污染及實現缺陷的風險向量。
  • 零知識方案的巧妙之處在於共識層數據本質完全公開——問題不在隱私而在計算成本,無需推送230MB的Beacon State到鏈上,而是提交報告加上證明報告計算誠實的ZK proof,將驗證複雜度削減數個數量級。
  • 技術架構分三層遞進:ZK電路保證算法正確性(代碼成為驗證密鑰的一部分,任何修改必須重新部署)、beacon block hash錨定確保數據完整性、合約層onchain驗證器確認proof的數學約束一致性。
Security Considerations when using Pull Oracles | 0xmonsoon (OpenZeppelin)
22 min
Web3 安全英文12月18日

Security Considerations when using Pull Oracles | 0xmonsoon (OpenZeppelin)

DeFi Security Summit - DSS

  • 推送預言機的局限:由 Chronicle 和 Chainlink 等網路持續維護價格資料,基於價格偏差(如 5%)或時間間隔(如每小時)更新。安全性最高、集成最簡單,但因需不斷發送鏈上交易,成本高昂且難以支持多條鏈上的大量交易對。
  • 拉取預言機的二維分類:執行維度分為原子執行(價格和交易在同一筆交易內完成,如 Pyth、Redstone Pull)和延遲執行(交易先提交再由解析器帶價格,如 Chainlink 數據流、Redstone X);驗證維度分為外部驗證(由預言機智能合約驗證)和內部驗證(用戶合約繼承預言機庫自行驗證簽名)。
  • 時間戳風險的關鍵性:拉取預言機更新頻率極高(每秒多次),價格時間戳可能超過區塊時間戳。若混淆時間戳(如假設價格時間戳≤區塊時間戳),或在同一區塊內回滾較舊時間戳(導致 DoS 攻擊),會導致邏輯錯誤或資金被竊取。
Enhancing Test Coverage: A Framework for Effective Protocol Security | Dmitry Zakharov (MixBytes)
18 min
Web3 安全英文12月18日

Enhancing Test Coverage: A Framework for Effective Protocol Security | Dmitry Zakharov (MixBytes)

DeFi Security Summit - DSS

  • 100% 覆蓋率的陷阱:代碼覆蓋率只確保執行路徑被測試,但無法捕捉邏輯漏洞、邊界情況或惡意攻擊路徑,因此必須基於覆蓋率之上加入專門的安全思維方式。
  • 黑客思維的核心:停止思考代碼「應該如何工作」,轉而思考「不應該如何工作」,通過問四個關鍵問題(誰不應該有權限?調用順序和頻率有何限制?輸入參數如何受限?哪些參數不能由用戶控制)來識別權限漏洞、重入攻擊、溢出問題。
  • 形式驗證思維:從編寫規範開始,識別協議的不變性(invariant),如「輸出代幣數不超過合約餘額」、「托管變量值等於實際余額」,再通過 Fuzz 測試或形式驗證工具確保系統始終符合這些不變性。
The White Hat Safe Harbor: A deep dive in protecting white hat rescue ops
39 min
Web3 安全英文12月18日

The White Hat Safe Harbor: A deep dive in protecting white hat rescue ops

DeFi Security Summit - DSS

  • 前置授權模式解決法律困境:傳統反黑客法(美國Computer Fraud and Abuse Act)將任何未授權訪問定為犯罪,但在加密協議面臨實時攻擊時,等待授權流程會導致資金被盜。安全港框架讓協議提前發佈治理投票或服務條款,事先授予白帽在攻擊期間的行動權,從根本上移除「未授權訪問」的指控基礎。
  • 標準化設計降低白帽决策成本:所有採用安全港的協議使用完全相同的法律條款與技術標準(資產範圍、KYC要求、獎勵條款、資金恢復地址),讓白帽無需逐個協議理解規則,只需確認該協議已採用安全港,降低緊急決策的認知負擔。
  • 分層風險防護體系:不僅是法律框架,還配備安全研究人員法律防衛基金作為「後备」,若協議或用戶事後反悔提起訴訟,白帽有律師團隊支持,避免單人面對訴訟破產風險。
Introduction to SEAL | samczsun
11 min
Web3 安全英文12月18日

Introduction to SEAL | samczsun

DeFi Security Summit - DSS

  • 三步流程框架的本質瓶頸:識別問題和提出解決方案相對容易,真正的難點在於說服他人你的方案正確、招募合作者、推動社區採納。講者親身經歷了 2022 年快速反應小組想法無法推行的困境,恰好證實了這一點。
  • 2018 年的「蠻荒時代」背景:加密安全最佳實踐並未成型,安全社群依賴少數值得信任的關鍵人物(如 Zack xbt)充當聯絡樞紐。這導致資訊容易洩露、應急協調低效且個別人士容易不堪重負。
  • 危機催化的機制轉變:Viper 零日漏洞清空 Curve 資金池的事件暴露了問題,讓所有人一致認同需要改革。這個「痛點時刻」提供了推動 C91 快速部署的動力,驗證了危機如何加速解決方案實施。
Story time! A Year of SEAL War Games | Kelsie Nabben & Isaac Patka
20 min
Web3 安全英文12月18日

Story time! A Year of SEAL War Games | Kelsie Nabben & Isaac Patka

DeFi Security Summit - DSS

  • 運維層面的失敗已成為主要威脅,而非智能合約漏洞:隨著協議規模擴大和複雜度提升,代碼安全性反而在改進,但人員可用性、應急流程失效、跨部門協調障礙,乃至社會工程攻擊等組織層面的風險日益凸顯,往往造成比代碼漏洞更大的損害。
  • 戰爭遊戲的三層遞進設計確保充分準備:開源情報收集讓團隊熟悉協議運作,桌面推演在會議室中模擬危機場景並討論現有監控和應急預案的充分性,實時模擬則在分叉網絡上執行完整的應急響應流程,讓所有參與者經歷類似真實事件的壓力測試。
  • 跨職能協作必須提前協調衝突預案:演練涉及開發者、審計人員、通訊團隊、法務人員和多重簽名者,他們在實際事件中往往因立場不同而產生衝突(如技術披露時間、公開聲明措辭),若不在演練中提前解決,會在危機時嚴重降低應急效率。
The Bug Hunter’s Guide to High-Quality Reporting | Arbaz Hussain (Immunify)
12 min
Web3 安全英文12月18日

The Bug Hunter’s Guide to High-Quality Reporting | Arbaz Hussain (Immunify)

DeFi Security Summit - DSS

  • 標題是濃縮全景圖——優質標題必須包含三層資訊:攻擊向量(漏洞類型)、源頭(易受攻擊的合約位置)、最終影響(攻擊的實際後果)。只從標題讀者就能理解整個問題,而非留下謎團。
  • 影響分析要看到終局——許多報告只說「發現重入攻擊漏洞」就停了,卻未交代「能盜取多少資金」或「如何傷害協議」。優質報告不止定位漏洞,更要推演攻擊者最終能造成什麼損害。
  • PoC必須真實可行,不能造假——絕不接受「實驗室培養」的攻擊(虛擬環境演示但主網不適用)或修改合約存儲的造假PoC。即使用Foundry的cheat code也要提供實際資金來源,不能無中生有製造攻擊資本。