Discussion - Security, Session 8, DeFi Security Summit 2022
三句話摘要
加密貨幣協議(特別是 Maker)的去中心化治理安全挑戰與多層防御策略 治理安全沒有完美方案,需要多層機制、社區誠實性與持續試驗的組合,而非單一銀彈。 多層防御機制優於單一防守:Maker 遇閃電貸攻擊後升級治理合約,現採委托系統(MKR 持有者委託全職代理人)、2 天執行延迟、應急關閉模塊等機制。關鍵是阈值平衡:太低導致易被破壞,太高則可能永遠無法觸發。
重點整理
重點- 1
多層防御機制優於單一防守:Maker 遇閃電貸攻擊後升級治理合約,現採委托系統(MKR 持有者委託全職代理人)、2 天執行延迟、應急關閉模塊等機制。關鍵是阈值平衡:太低導致易被破壞,太高則可能永遠無法觸發。
- 2
隱性風險難以消除需結構補償:貿賂等鏈下行為無法代碼防止,因此結構化設計(如錯開選舉的分布式董事會)比純代幣加權投票更能抵禦短期操縱。講者舉狗展俱樂部例子:單次選舉只能改變六分之二席位,幾月後系統自動恢復平衡。
- 3
治理無完美方案需持續試驗:代碼可提供強保證,但治理依賴人的行為且人並非總理性,因此需要持續實驗新架構(如 NFT 多層級治理、社會共識層)而非寄望一勞永逸的解決方案。
實用技巧與重點
乾貨- Maker 治理防御具體機制:
- 委托系統:MKR 持有者委託全職人員
- 執行延迟:約 2 天的提案執行窗口
- 應急關閉模塊:少量 MKR 觸發優雅關閉(全球結算)
- 監控指標:Aave 上 MKR 未償還借款、DEX 流動性
- 治理攻擊類型:
- 閃電貸:短期借用流動性通過提案
- 貿賂:激勵誠實但懶惰的持有者投票支持有害提案
- 多簽被控制
- USDC 黑名單應對方案(Maker 持有約 32 億 USDC):
- 轉移至其他協議(Aave、Compound)
- 打折清倉:用 DAI 兌換 USDC 並提供折扣
- 負利率機制(如 Rye 的 TRFM)
- DAI 自由浮動(面臨市場接受度挑戰)
- 智能合約審計供應商與實踐:
- Maker 主要審計機構:Chain Security
- 曾合作:ABDK、Trail of Bits、Peck Shield、OpenZeppelin
- 形式化驗證:Satora
- 漏洞賞金平台:Immunify(比 Hacker One 更符合 Web3)
- 特定領域專家:Gauntlet(經濟建模)
- 其他公司:Constant、Certain、Echo
- 審計最佳實踐:
- 同一代碼多審計師評估,用維恩圖統計覆蓋率
- 混合使用熟悉與陌生審計師
- 審計僅占安全 10%,需搭配開源工具、漏洞賞金、升級後再審計
結論
結論“治理安全沒有完美方案,需要多層機制、社區誠實性與持續試驗的組合,而非單一銀彈。”
完整解析
詳細本次討論聚焦加密協議去中心化治理的核心矛盾——如何在開放與安全之間取得平衡。Maker 協議的治理演進成為最具體的案例。初期,Maker 允許用戶鎖定 MKR 後立即投票,但這個設計很快被攻擊者通過閃電貸(短期借入大量資金進行投票)所利用,導致一項惡意提案險些通過。這次事件成為轉折點,促使 Maker 完全升級治理架構。他們從單純的代幣加權投票轉向委托系統,允許 MKR 持有者委託專門的全職代理人。這一改變顯著提升了安全性——這些代理人會密切監控 Aave 上的 MKR 未償還借款和 DEX 上的流動性,確保無人能在短時間內調撥足夠資金發動攻擊。同時,Maker 設置了約 2 天的治理提案執行延迟窗口,給社區足夠時間發現並應對惡意提案。此外,還配備了應急關閉模塊,允許持有少量 MKR 的持有者在極端情況下觸發全球結算(允許代幣持有人按比例兌換抵押品),形成最後的防線。
然而,最具挑戰的問題在於這些機制的阈值平衡。應急關閉的觸發成本不能太低,否則有人可能借走 0.1% 的 MKR 供應量就能癱瘓整個系統;但也不能太高,否則機制形同虛設。這反映了治理設計的根本張力——完全開放與完全防守之間的永恆博弈。
討論更深入地觸及了代碼無法防止的風險——貿賂。通過經濟激勵,攻擊者可以說服誠實但懶惰或自私的代幣持有者支持對少數人或整個系統有害的提案。講者將其類比為「閃電流」的經濟版本。面對這一挑戰,傳統的提案執行延遲和「花園計數」(討論期)能提供有限幫助,但如果提案本身還不至於毀掉項目,就很難完全阻止。這促使治理設計者重新思考組織結構的力量。
一個有趣的案例是結構化角色的作用。講者分享了親身經歷——他哥哥加入的狗展俱樂部經歷過激烈的政治鬥爭,出現過台上肢體衝突。但關鍵是,該俱樂部採用了錯開選舉制度(每年只選舉董事會中的一部分成員),結果當一位激烈反對現任主席的候選人通過動員選票當選時,他只獲得了六個席位中的兩個。幾個月後,當他無力處理日常事務時,系統自動恢復平衡,堅實的治理結構讓組織度過了本應導致分裂的危機。這啟示後來的 DAO 設計者:分布式、錯開的權力結構比單純的代幣加權投票更能抵禦短期操縱。
轉向以太坊合併後的治理問題,討論表明權力正在發生根本轉移。礦工時代,礦池的中心化控制權力相對有限;而合併後,權力轉至驗證者,他們往往是以太坊的直接持有者,擁有多頭頭寸,激勵機制發生了質的改變。沒有明確治理機制的地方,社會共識(隱性治理)就填補空缺——這成為區塊鏈的真正基礎層,代碼作為法律的抽象就構築在其上。因此,討論驗證者行為規範、區塊提案原則、審查防禦等社會層面議題變得至關重要。用戶激活硬分叉、軟分叉或軟體分叉的可能性確實存在,但目前社區普遍認為這是極端措施,只有在驗證者池主動拒絕驗證已批准區塊並持續製造鏈上分叉的極端情況下才應考慮。感興趣的社區成員應關注以太坊基金會 YouTube 頻道上的 All Core Devs 直播。
面對具體的 USDC 黑名單風險(Maker 合約中約持有 32 億 USDC),若 Circle 突然對 Maker 進行黑名單處理,協議有多套應對方案。最直接的是將 USDC 轉移到 Aave 或 Compound 等其他協議,使得攻擊者必須同時攻擊整個 DeFi 生態才能有效,這大大提升了實施門檻。更精細的方案是進行打折清倉:用新發行的 DAI 提供折扣來兌換 USDC,只要時間足夠長,即使利潤率不高也能吸引參與者。但這會帶來新問題——Maker 失去了平衡 DAI 供需的直接工具,可能需要實施負利率機制(如 Rye 的 TRFM)來將 DAI 拉回目標價格,或允許 DAI 自由浮動。後者曾是 Maker 的痛點,當市場預期硬錨定但實際軟錨定時,DAI 价格偏差導致系統問題,最終才催生了現在的 USDC 集成。從監管角度,如果高淨值人士持有 DAI,監管機構可能會施壓轉向 USDC,這使得 DAI 自由浮動方案面臨現實挑戰。
最後,討論涉及智能合約安全審計的實踐經驗。Maker 的審計供應商包括主要合作夥伴 Chain Security(評價極高),以及 ABDK、Trail of Bits、Peck Shield、OpenZeppelin 等。形式化驗證通過 Satora 完成,但多數時候是 Maker 自己編寫規範並利用其工具,而非外包審計。漏洞賞金計畫原先通過 Hacker One 等中心化平台,現已轉向更符合 Web3 理念的 Immunify。一個關鍵認知是:審計僅占安全的約 10%。多層防御包括開源靜態分析工具、社區白帽參與的漏洞賞金、以及形式化驗證等。若預算允許,聘請多位審計師查看同一代碼能顯著提升覆蓋率——昨天的演講分享了維恩圖統計方法,用不同審計師發現的漏洞交集估計代碼中仍存在的未發現缺陷數量。最優實踐是混合使用熟悉的審計師(了解系統演進歷史,升級審計連貫性強)和陌生的審計師(新鮮視角),以及針對特定領域聘請專家——比如 Gauntlet 專注經濟建模審計,適合 staking 激勵或風險參數設計這類複雜系統。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

