KeyFrame內部研究專用

Using Solidity for Infrastructure - DeFi Security Summit 2025

DeFi Security Summit - DSS·11月21日週五·34 min英文

三句話摘要

Drosera 是一個基於 Solidity 的鏈上安全自動化協議,讓智能合約能持續運行並對鏈上事件做出即時反應。 Drosera 將 Solidity 智能合約從被動升級為持續主動監控,以極低成本填補了 Web3 安全體系中「攻擊發生後自動響應」這塊長期缺失的拼圖。 被動合約變主動合約:現有智能合約沒有人觸發就不執行,Drosera 的陷阱持續掃描每個區塊,滿足條件即自動執行鏈上操作,從根本上改變了合約的響應能力。

重點整理

重點
  • 1

    被動合約變主動合約:現有智能合約沒有人觸發就不執行,Drosera 的陷阱持續掃描每個區塊,滿足條件即自動執行鏈上操作,從根本上改變了合約的響應能力。

  • 2

    填補事後安全的空白:現有 Web3 安全方案(審計、形式驗證)都是事前預防,而 Drosera 是業界罕見的「部署後安全」工具,能在攻擊發生的當下自動凍結資產或觸發多簽確認。

  • 3

    極低 Gas 成本與硬體門檻:持續監控的陷阱所消耗的 Gas 遠低於一次普通主網交易;節點僅需雙核 CPU 與 4GB RAM,讓一般開發者也能參與運作而不被機構級算力排擠。

  • 4

    可組合性與零知識可驗證:多個協議可共用同一個陷阱邏輯(如 OFAC 制裁名單過濾),且整個系統 ZK 可驗證;開發者可選擇公開或私密合約邏輯,不必洩露內部細節。

實用技巧與重點

乾貨
  • 陷阱(Trap):Drosera 自創的升級版智能合約,持續運行,以 Solidity 編寫
  • 典型陷阱大小:40–60 行代碼
  • 節點硬體需求:雙核 CPU + 4GB RAM 即可運行
  • 測試網已部署陷阱數量:超過 25,000 個
  • 獨立用戶數(測試網 + 主網):超過 40,000
  • 主網上線時間:約 兩週前(演講時)
  • 導入主合約所需額外代碼:兩行
  • 架構:自有節點網絡 + 自有 ZKVM,定位為「1.5 層」基礎設施
  • 主要用例:自動清算響應、殖利率農耕自動轉池、預言機操縱偵測、OFAC 制裁地址過濾、穩定幣脫鉤保護、多簽增強(陷阱作為額外簽署者)、漏洞賞金自動支付、流動性再質押止損
  • 通知渠道:Webhook、Slack、Telegram
  • 命名來源:捕蠅草學名 Drosera(達爾文命名),陷阱對應 Venus Flytrap 捕捉機制
  • 競品比較:現有主動式安全方案有 Hypern 等審計工具,但無部署後自動響應機制

結論

結論

Drosera 將 Solidity 智能合約從被動升級為持續主動監控,以極低成本填補了 Web3 安全體系中「攻擊發生後自動響應」這塊長期缺失的拼圖。

完整解析

詳細

Web3 安全市場長期存在一個結構性缺口:所有主流方案(審計、形式驗證、白帽測試)都是事前預防,而一旦攻擊發生,協議幾乎沒有任何自動響應機制。Drosera 的出發點正是要填補這個「事後」的空白。講者以 Balancer 事件為例說明,即使完成了所有審計,依賴關係的改變、PR 合入、或從未想過的攻擊向量都可能在某天突然引發妥協。Web2 世界早已接受「入侵必然發生」的前提並為此做準備,Web3 卻仍普遍抱持「審計通過等於安全」的幻覺。

Drosera 的核心產品是「陷阱(Trap)」——一種以 Solidity 編寫的升級版智能合約,部署後持續掃描每個已確認的區塊。傳統智能合約是被動的,沒有外部觸發就靜止不動;陷阱則像永遠張開的捕蠅草,一旦偵測到預設條件(如國庫流出超過 15%、穩定幣脫鉤至 0.6 美元、OFAC 制裁地址嘗試互動),便立刻觸發鏈上操作、凍結資產、發送 Webhook 通知,或要求多簽確認。整個邏輯完全由開發者自己編寫,不依賴黑盒第三方服務,且 ZK 可驗證,開發者可自行決定是否公開合約內容。

架構上,Drosera 擁有自有節點網絡與 ZKVM,定位介於 L1 與 L2 之間,最終將鏈上操作推送至主網或 L2。每個節點都儲存 The Graph 的等效副本,因此能處理事件數據與狀態數據,遠超傳統合約的信息接收能力。關鍵亮點在於硬體門檻:雙核 CPU 加 4GB RAM 即可運行一個節點,因為大多數時候陷阱只是在「觀察」而不採取行動,計算量極小。陷阱的持續運行成本遠低於主網合約執行一次的 Gas 費用。

具體應用場景涵蓋:貸款協議的自動清算、DEX 的流動性預警與代幣下架觸發、殖利率農耕的跨池自動轉移、預言機操縱偵測(利用協議內建原生預言機)、穩定幣脫鉤時的自動換倉、OFAC 制裁地址的實時攔截與資金凍結、多簽方案中以陷阱作為隱藏的第八位簽署者(攻擊者不知道其存在,無法完成攻擊)、以及漏洞賞金的自動核驗與支付。協議之間還可共用同一個陷阱,實現跨協議的安全可組合性,類似樹木透過菌根網絡傳遞信號。主網上線約兩週,已累積 4 萬獨立用戶與超過 2.5 萬個已部署陷阱。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵