KeyFrame內部研究專用

Economic Censorship Games in Fraud Proofs

DeFi Security Summit - DSS·11月23日週日·21 min英文

三句話摘要

以博弈論模型分析樂觀 Rollup 欺詐證明系統中的經濟審查攻擊,量化攻擊者所需的最低預算與防守方的反制條件。 引入「本地區塊提議者」特殊輪次機制後,欺詐證明的防守成本可從 1,800 萬降至 550 萬美元,證明系統設計的細節差異對抵禦經濟審查攻擊有決定性影響。 經濟審查攻擊的運作機制:攻擊者不需控制 50% 以上的 L1 算力,只需對單個區塊提議者出高於防守方優先費的賄賂,即可讓誠實方的移動操作被排除在鏈上,逐步耗盡其挑戰計時器,最終使錯誤狀態被確認。

重點整理

重點
  • 1

    經濟審查攻擊的運作機制:攻擊者不需控制 50% 以上的 L1 算力,只需對單個區塊提議者出高於防守方優先費的賄賂,即可讓誠實方的移動操作被排除在鏈上,逐步耗盡其挑戰計時器,最終使錯誤狀態被確認。

  • 2

    G1 博弈基礎模型的結論:在最簡單的對稱競標模型中,攻擊者保證獲勝的條件為 `A > (t−n+1)/n × D`,說明挑戰期 t 越長,攻擊者所需預算越高,驗證了「長挑戰期提升安全性」的直覺,但代入 Arbitrum 參數後攻擊門檻僅需 1,800 萬美元。

  • 3

    特殊輪次模型(G1_subk)的改良:約 2-5% 的以太坊提議者使用本地區塊構建,攻擊者若想審查 Bold 交易需填滿 5,950 萬 gas,成本約為防守方的 119 倍(K≈119)。引入此參數後,最低攻擊預算比率降至 2,718,防守方只需 550 萬美元即可抵禦 150 億美元規模的攻擊者。

  • 4

    遞推關係與最優策略:研究證明最優攻擊預算 Ã 是防守方預算 D 的線性函數,且只依賴特殊輪次的數量而非位置,可用動態規劃在 O(t) 時間內計算;防守方最優出價永遠只取決於自身預算,無需知道攻擊者預算。

實用技巧與重點

乾貨
  • Arbitrum One 總鎖倉價值(TVL)參考值:150 億美元
  • Arbitrum Bold 一條二分路徑中防守方需執行的交易數:n = 60
  • 挑戰期一週對應的 L1 區塊數:t = 50,000
  • 無特殊輪次下攻擊門檻:1,800 萬美元(攻擊者預算 150 億美元時)
  • 引入特殊輪次後防守方所需最低預算:550 萬美元
  • 特殊輪次攻擊倍數 K:119 倍(119x 防守方出價才能審查)
  • 單筆 Bold 交易消耗 gas:約 500,000 gas
  • Fusaka 升級後以太坊 gas 上限:約 6,000 萬 gas
  • 目前使用本地區塊構建的以太坊提議者比例:2%–5%
  • 最優攻擊預算比率(含特殊輪次):R = 2,718
  • 攻擊者保證勝利條件(G1 模型):`A > (t−n+1)/n × D`
  • 計算複雜度:遞推關係 + 動態規劃,O(t)
  • 合作機構:Offchain Labs、ETH Zurich(蘇黎世聯邦理工學院)
  • 涉及協議:Arbitrum Bold(Arbitrum 的欺詐證明機制)

結論

結論

引入「本地區塊提議者」特殊輪次機制後,欺詐證明的防守成本可從 1,800 萬降至 550 萬美元,證明系統設計的細節差異對抵禦經濟審查攻擊有決定性影響。

完整解析

詳細

Layer 2 樂觀 Rollup 的核心設計是將昂貴計算從以太坊主鏈卸載,但定期將狀態發布到 L1 供驗證。當有人提出錯誤狀態時,系統依賴欺詐證明(也稱故障證明或爭議解決協議)來糾錯:競爭各方透過提交以太坊交易作為「移動操作」,以遞歸方式縮小爭議範圍,最終由智能合約裁定真相。這套系統有個關鍵前提:只要所有操作都能被包含進 L1 鏈,代表正確主張的誠實方必勝。

然而,這個前提存在一個被低估的漏洞:經濟審查攻擊。攻擊者不需控制多數算力,只需找到負責出塊的 L1 區塊提議者並支付賄賂,讓其將誠實方的移動操作排除在外。每當一筆移動被排除,防守方的挑戰計時器就少一格;若計時器歸零,該方的聲明即被取消資格。現有的一週挑戰期設計主要是針對「強審查攻擊」(攻擊者控制 50% 以上算力)而設,但對於更隱蔽的經濟賄賂模式,其防護效果並不明確。

本研究用博弈論建模來量化這個問題。最基本的 G1 模型假設每輪防守方報出一個出價 B(上限為其預算 D),攻擊者觀察後決定是否以更高出價 B' 買通提議者;若攻擊方贏得足夠多輪次,防守方的挑戰失敗。數學推導得出:攻擊者保證勝利的條件是 `A > (t−n+1)/n × D`。代入 Arbitrum Bold 的真實參數(n=60、t=50,000),在攻擊者預算 150 億美元的假設下,攻擊門檻僅約 1,800 萬美元——比 TVL 低了三個數量級,風險不容忽視。

為了更貼近現實,研究引入了「特殊輪次」的概念。以太坊有 2–5% 的提議者不使用 MEV Boost,而是用執行客戶端的默認本地構建算法,純粹按每 gas 優先費從高到低填充區塊。一筆 Bold 交易約消耗 50 萬 gas,而 Fusaka 升級後區塊上限約 6,000 萬 gas,這意味著攻擊者若想在這類「本地提議者」的輪次中審查 Bold 交易,必須填入超過 5,950 萬 gas 的高優先費交易,實際成本約為防守方的 119 倍。將此參數化為 K=119 後,模型發現最優攻擊預算比率 R=2,718,即防守方只需備有 550 萬美元,就能在面對 150 億美元攻擊者時依然保住勝算。研究還證明,這個最優預算只依賴特殊輪次的數量而非其在序列中的位置,且可用 O(t) 複雜度的動態規劃高效計算,防守方的最優策略也不依賴對攻擊者預算的了解。

未來工作方向包括:將攻擊者可動態增加 n(透過在協議中追加質押)的機制納入模型;考慮被燒掉的基礎費(base fee)而非僅計算給提議者的優先費;以及引入更精細的效用函數,讓防守方在追求必勝的同時也最小化預算損耗。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵