DSS Webinar | Multisig Security, with Mudit Gupta, Taylor Monahan and Fredrik Svantes
三句話摘要
加密貨幣資金安全防護全指南,從社交工程防禦到硬體錢包與多簽部署策略。 加密資金安全不是單一技術方案,而是硬體錢包、多簽配置、企業監控、個人設備隔離與安全文化的多層組合,缺一不可。 人類是安全最薄弱環節,但可透過多層防禦補強 — 社交工程包括釣魚郵件、假冒文件、虛假代碼審查等,即使大公司也容易中招。防禦不是變成偏執狂,而是建立獨立的多個防禦層級,使攻擊者必須同時突破所有層才能得手。
重點整理
重點- 1
人類是安全最薄弱環節,但可透過多層防禦補強 — 社交工程包括釣魚郵件、假冒文件、虛假代碼審查等,即使大公司也容易中招。防禦不是變成偏執狂,而是建立獨立的多個防禦層級,使攻擊者必須同時突破所有層才能得手。
- 2
硬體錢包與多簽配置需隨金額階梯式升級 — 資金$500k以下用硬體錢包單簽或2之3多簽;$500萬~$1千萬升至3之5;$5千萬~$1億用9之11或10之13。永遠不用1之1多簽,所有簽署者應使用硬體錢包而非軟體密鑰。
- 3
新手最可行防護是設備隔離,而非極端安全配置 — 將日常生活設備(下載、遊戲、工作)與加密簽署設備完全分開,即使被駭也只損失隔離設備的資金。iOS因沙盒機制天生更安全,是加密操作優先選擇。
- 4
合約升級需分離策略:普通操作加時間鎖,緊急升級用高閾值多簽無時間鎖 — 時間鎖提供撤銷機制但會延誤緊急修復(Compound COMP通膨漏洞被延遲7天修復導致$2.5億損失)。安全升級應用極高閾值多簽如11之13,確保能快速應對但難以被單人或小團體濫用。
實用技巧與重點
乾貨- 社交工程防禦工具與規則
- 身份驗證:用獨立渠道驗證(要求Forbes使用Forbes郵箱發信)
- 密鑰管理:不共享私鑰、不在電腦打字、不發給支援、不存npm文件
- 認證方式:避免SMS OTP、使用硬體金鑰或Google Authenticator/Authy
- 通訊驗證:Telegram帳號遭駭常見,用另一管道確認身份而非在Telegram詢問
- 硬體錢包與多簽金額配置
- $10,000以下:熱錢包可接受
- $10,000~$100,000:硬體錢包,無需多簽
- $500,000:2之3多簽(硬體錢包)
- $1~500萬:3之5多簽
- $5~1千萬:5之7或4之7多簽
- $5千萬:9之11多簽
- $1億:10之13多簽
- >$5億:拆分到多個錢包
- 多簽工具與檢查工具
- 多簽錢包:Gnosis Safe(最信任,曾遭駭但已改善)
- 交易驗證:safe.tx.hash from PC、Open Zeppelin UI
- 檢查清單:howtomulti.com
- 多簽最佳實踐
- 所有簽署者使用硬體錢包
- 驗證交易雜湊後才簽署
- 簽署設備多樣化:Mac、Linux、iOS混用
- UI多樣化:官方UI、自託管、IPFS版本、離線版混用
- 遇錯誤停止調查,不連續盲簽
- 不忽視異常信號
- 企業防禦層級
- EDR/MDM成本:$5,000/月起(小企業入門)
- 推薦配置:每20人配1名安全工程師
- 最小權限原則:職員僅擁有必要權限,所有變更通過工單制度記錄
- 無單一超級使用者可存取所有系統
- 合約升級策略
- 普通參數變更:多簽+24小時時間鎖
- 安全升級函數:極高閾值多簽(11之13),不加時間鎖
- 時間鎖延遲案例:Compound COMP通膨漏洞延遲7天修復,期間損失$2.5億
- 個人防護三大要點(給初學者)
- 分離設備:日常活動與加密簽署用不同設備
- 逐步練習:用低額度資金習慣多簽工作流
- 建立團隊文化:重視異常信號而非迅速簽署
- AI安全威脅
- 新風險:AI自動化社交工程,從高價值目標擴大到全體用戶
- 防禦時間窗:安全意識高者會因AI強化防禦;低意識者成為批量目標
結論
結論“加密資金安全不是單一技術方案,而是硬體錢包、多簽配置、企業監控、個人設備隔離與安全文化的多層組合,缺一不可。”
完整解析
詳細這場討論聚焦加密資產安全的三大防禦層級。首先是社交工程防禦——駭客的典型入場券。講者指出,社交工程包括釣魚郵件假冒知名品牌、虛假DocuSign簽署頁面、虛偽的代碼審查(要求執行npm命令但實際後門程式),乃至虛構的技術支援請求。即使是Polygon等主流企業的員工也容易中招,因為防禦需要每一個人都提高警覺。核心防禦策略不是過度偏執,而是理解人會犯錯,因此需要多個獨立的防禦層——攻擊者必須同時突破所有層才能得手。
在個人資產管理方面,講者強調硬體錢包和多簽的重要性,但承認現實中許多人仍用軟體錢包,原因包括「長期未被駭」所以不升級,或是現有系統難以整合硬體錢包。解決方案是採用分層管理:大額資金(如$1百萬)放在極高安全的多簽(如11之13)且交易頻率極低;中等額度(如$50~100萬)用2之3或3之5多簽平衡安全與操作性;小額日常資金則保持更高機動性。這避免了在單一錢包中堆積過多資金,同時讓不同層的資金適配其使用頻率。
多簽配置的關鍵細節包括:所有簽署者必須使用硬體錢包而非軟體密鑰(Lido的Oracle節點運營者曾因密鑰洩漏被駭)、簽署前驗證交易雜湊而非盲簽、簽署設備要多樣化(避免單一操作系統漏洞影響全部簽署者)、UI也要混合使用(官方、自託管、IPFS等),這樣攻擊者必須同時破壞多個不同的系統。另一重要實踐是:遇到錯誤時停下來調查原因,不要連續簽署。大多數駭客事件中都有被忽視的錯誤信號,而錯誤往往意味著有異常發生。
企業層面,防禦建立在最小權限原則上——職員僅擁有職責所需的最低權限,即使CEO也不應是所有系統的管理員,所有變更通過工單制度記錄。大企業應部署EDR/MDM(終端檢測與回應/行動設備管理),成本從月費$5,000起,管理計畫下由廠商協助分類威脅,讓團隊專注於真正的安全事件。推薦配置是每20人配置1名安全工程師作為平衡點。時間鎖(time lock)是被嚴重低估的防禦——普通操作前加24小時延遲允許撤銷,但安全升級不應加時間鎖,應改用極高閾值多簽,因為時間鎖會延誤緊急修復:Compound的COMP通膨漏洞在7天時間鎖期間就損失了$2.5億。
實踐層面,講者強調文化與流程同樣重要。新手應在低風險環境(小額資金)先習慣多簽工作流,建立團隊內允許成員在簽署時說「停一下,我得接小孩放學」的安全文化,而不是被迫倉促簽署。此外,用戶應理解自己簽署的內容——不只是螢幕上的亂碼,而是交易的真實意圖。當前UI/UX的問題在於大多數簽署都是盲簽,未來改進包括EIP-7702等帳戶抽象化提案,允許在合約層定義簽署規則(如「只有收到500美元時才執行轉帳」),由協議層驗證用戶簽署的實際意圖。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

