KeyFrame內部研究專用

War Room Chronicles: Stories, Scars, and Survival

DeFi Security Summit - DSS·11月24日週一·41 min英文

三句話摘要

Web3 安全事件發生時,如何正確運作「作戰室」以最小化損失並有效協調應對。 作戰室打的是資訊戰與時間戰——事先有計畫、現場有角色分工、人員設備有保護,才能在混亂中保持行動力,把損失壓到最低。 事先計畫決定事中表現:沒有書面事件響應計畫,恐慌當下連最基本步驟都會遺漏;Seal 911 剛發布認證計畫,要求協議必須知道自己的 IR 流程,值得跟進。

重點整理

重點
  • 1

    事先計畫決定事中表現:沒有書面事件響應計畫,恐慌當下連最基本步驟都會遺漏;Seal 911 剛發布認證計畫,要求協議必須知道自己的 IR 流程,值得跟進。

  • 2

    集中化作戰室防止資訊碎片化:事件爆發後,不少團隊同時聯繫多個安全方,導致各方重複工作、情報不同步;正確做法是把所有外部安全專家集中至同一頻道,統一協調分工。

  • 3

    人員風險比合約風險更難防:大量 Web3 盜竊源於社交工程(假工作面試、假 Zoom 會議)感染開發者個人設備,而非合約本身漏洞;開發者使用個人設備感染後又自行抹機,導致溯源證據全毀,應急回應因此失效。

  • 4

    作戰室不是短跑是馬拉松:前幾小時重點在控制損失、凍結可凍結資產;資金追蹤與歸因調查需要長時間持續投入,不可期望在 6–12 小時內全部解決。

實用技巧與重點

乾貨
  • 白帽賞金行業標準:90/10(協議留 10%,白帽獲 90%)
  • 作戰室三大核心角色:技術負責人(分類、暫停系統)、專案負責人(協調外部專家)、溝通負責人(對外發聲、執法聯絡)
  • 推薦工具 / 平台:Telegram / Slack 作為作戰室通訊頻道;Hyper Native 用於事件響應;Sattorra 開發中的 AI 漏洞偵測工具(即將發布)
  • 關鍵數字:Balancer 曾同時使用約 10 位審計員;Polygon Labs 組織內有 100+ 工程師,任一 GitHub 帳號被攻破即可推送惡意 PR
  • 運作流程三階段:①減輕現有損失 → ②準確判斷發生了什麼 → ③追蹤並嘗試追回資金
  • 「不要在遭駭後立刻抹機」:抹機會消滅溯源關鍵證據(惡意軟體樣本、感染路徑、威脅行為者基礎設施資訊)
  • 作戰室演練建議:刻意移除關鍵人物,測試團隊能否在無關鍵人員情況下正常運作
  • AI 使用紅線:機密事件資訊不得輸入 AI,所有日誌皆被記錄;AI 輔助場景限於漏洞前偵測、程式碼審查、快速研究

結論

結論

作戰室打的是資訊戰與時間戰——事先有計畫、現場有角色分工、人員設備有保護,才能在混亂中保持行動力,把損失壓到最低。

完整解析

詳細

這場圓桌討論集結了 Polygon Labs CTO、Mandiant 威脅情報專家、Zero Shadow / Seal 911 聯合創辦人,以及 Balancer 智能合約負責人,主題聚焦於 Web3 安全事件中的「作戰室」實務。

作戰室的本質是一個與日常營運隔離的緊急協調中心,通常以 Telegram 或 Slack 頻道形式存在。Julia 指出,理想的作戰室需配置三種角色:技術負責人負責系統分類與緊急暫停;專案負責人負責召集外部安全專家並追蹤待辦事項;溝通負責人則負責對外訊息的篩選與發布,包括是否報警。人數沒有固定上限,但每增加一個人都意味著洩露敏感資訊的風險上升——即使對方可信,口耳相傳或論壇無心之語都可能影響談判籌碼。

提前規劃被多位講者反覆強調。Joe 以麥克·泰森的名言「人人都有計畫,直到被人一拳打在臉上」說明:沒有書面 IR 計畫,情緒一激動就會遺漏最基本的步驟。Seal 911 的認證計畫要求協議事先知道自己的響應流程,並建議定期進行演練,甚至刻意移除關鍵人物來測試備援能力。Huane 則從 Balancer 親身經驗補充:提前收到白帽報告,可以帶著冷靜的心態評估方案、聯繫合作夥伴;而被動發現遭駭後,所有行動都只剩「盡量控制損失」,短期內已損失的資金幾乎無法當下挽回。

Web3 最被低估的風險來自人員,而非合約。Joe 特別點出 Web3 開發者普遍使用個人設備,同一台筆電同時服務多個協議、也用來刷社群媒體,因此社交工程(假工作面試、假 Zoom 會議)成為主要入侵途徑。更糟的是,被感染的開發者常在不知情下已成為橫向傳播的跳板,發現後又驚慌自行抹機,導致惡意軟體樣本與感染路徑等溯源關鍵證據全部消失,大幅拖慢事後歸因與談判進程。企業級設備搭配 EDR 端點偵測軟體是最低限度的防護,卻是 Web3 圈最難推動的文化改變。

在白帽賞金與公開溝通方面,行業目前慣例約為 90/10(白帽獲 90%),但講者們認為關鍵在於攻擊者的真實動機,而非固定比例。公開溝通則建議「謹慎精準優於快速」:快速發聲可以壓制謠言,但過早或不準確的資訊可能誤導社群,且在攻擊者身份未確認前過度揭露,反而削弱談判籌碼。AI 工具在作戰室前端(漏洞偵測、程式碼審查)的應用日益成熟,但作戰室內的機密資訊絕對不應輸入任何 AI,因為所有對話記錄都會被留存。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵