KeyFrame內部研究專用

DeFi security Summit 2023 - Session 13: Monitoring & Incident Response -Adrian Hetman

DeFi Security Summit - DSS·7月17日週一·21 min英文

三句話摘要

Immunify 漏洞分類團隊如何通過調解與技術分析,在白帽黑客和項目方之間達成公平補償的故事。 有效的漏洞調解需要以事實為基礎、逐項驗證假設、不斷優化規則,才能為白帽黑客和項目方創造公平且可預測的補償體系。 調解的必要性:並非所有漏洞報告都能立即判定,有些涉及技術上的灰色地帶。項目方和白帽黑客雙方可能對漏洞影響範圍、嚴重程度的理解不同,此時 Immunify 團隊需要介入分析每一個技術細節,找出關鍵信息遺漏。

重點整理

重點
  • 1

    調解的必要性:並非所有漏洞報告都能立即判定,有些涉及技術上的灰色地帶。項目方和白帽黑客雙方可能對漏洞影響範圍、嚴重程度的理解不同,此時 Immunify 團隊需要介入分析每一個技術細節,找出關鍵信息遺漏。

  • 2

    事實導向的評估:在 Moonbeam 案例中,雙方對漏洞規模的認知差異很大,直到 Immunify 團隊進行數週的技術分析,展示了漏洞對超出規則範圍的實際影響後,才達成共識。這強調了基於可驗證的事實而非假設的重要性。

  • 3

    案例驅動的規則演進:每一個複雜案例都會導致賞金計劃規則的更新。例如當出現明確的外延情況或危機時,團隊不是簡單回應,而是總結經驗以防止類似問題再次發生。

  • 4

    公平平台的承諾與邊界:平台拒絕接受勒索行為或不公平的威脅,對違規方採取禁止等措施,同時通過發布調解分析、撰寫教育文章,向白帽和項目方傳遞清晰的技術信息和制度預期。

實用技巧與重點

乾貨
  • Moonbeam 漏洞案例:兩個月內發現兩個嚴重漏洞,賞金超過 200 萬美元;第一個漏洞潛在影響 1 億美元,第二個 2 億美元;總計拯救 3 億美元資產
  • Arbitrum 案例:15 個受影響項目,5 個月協調期;95% 技術背景報告相同,但 5% 差異是決定性因素
  • 團隊背景:Adrian Hetman 自 2020 年從事網安工作,自 2016 年涉足加密領域
  • 調解工作流程:分析技術細節 → 驗證概念驗證(POC)→ 評估假設 → 提供事實依據 → 向雙方推薦
  • 中間立場:賞金金額不總是黑白分明,有時介於白帽期望和項目方初步評估之間

結論

結論

有效的漏洞調解需要以事實為基礎、逐項驗證假設、不斷優化規則,才能為白帽黑客和項目方創造公平且可預測的補償體系。

完整解析

詳細

Adrian Hetman 開場分享了一個故事:在冬夜的停車場裡,他正準備回家與妻子團聚,突然收到工作通知——白宮發現了一個嚴重漏洞,可能關閉 Arbitrum 上所有受影響項目的 EVM RPC 節點。雖然對普通人而言這是個天大的緊急情況,但對於 Immunify 的漏洞分類團隊來說,這是他們多次應對過的場景之一。團隊立即通過安全通道與黑客保持聯繫,著手制定負責任的披露計劃,確保漏洞影響被準確驗證、報告無懈可擊。

隨後的關鍵挑戰是:並非所有 15 個受影響項目的回應速度相同,有些立即採取行動,有些則需要數天。有些項目理解漏洞的嚴重性但不確定如何根據其影響程度給予公平補償。這導致大量的技術分析和協調工作。令人驚訝的是,95% 的技術背景報告內容完全一致,但那關鍵的 5% 差異—— 一個或兩個細節的不同——卻決定了問題能否解決。Immunify 團隊花費五個月的時間,逐一審視每個案例的技術細節,最終不僅確保了項目安全,還為白帽黑客爭取到應有的獎勵。

講者隨後介紹了 Moonbeam 案例作為調解成功的典範。一位頂尖白帽在兩個月內發現了兩個嚴重漏洞,潛在影響分別高達 1 億和 2 億美元,賞金超過 200 萬美元。然而,這兩個漏洞最初並不在賞金計劃的規則範圍內,需要經過調解程序才能正式授權補償。Immunify 團隊與 Moonbeam 和提交者密切合作,通過數週的技術分析和溝通,最終證明了漏洞對超出規則範圍的實際影響,成功地將公平補償落實到位。

另一個更具爭議性的案例涉及一份看似完整的報告——包含所有技術細節、運作正常的概念驗證以及 1000 萬美元的損失計算。從分類角度看極其清晰,但項目方不同意。經過 Immunify 的介入分析,發現問題不在漏洞本身,而在於白帽對清算機制如何運作的假設是錯誤的。通過提供技術論證,雙方都認識到真相並友好地結案。講者強調,每項假設都必須通過實際測試驗證,這是解決錯誤報告的關鍵。

在一個更複雜的中間地帶案例中,兩位白帽向某 VIP 項目提交了一個複雜的漏洞報告。修復程序的開發非常順利,但在確定最終賞金金額時,雙方產生了分歧。白帽最初要求的金額超過了項目方的評估,甚至威脅公開漏洞以施壓。Immunify 明確表示不會容忍勒索行為,對威脅方採取了警告或禁止措施。最終,基於團隊對所有技術假設和概念驗證的評估,賞金被設定在介於雙方立場之間——遠低於白帽期望但遠高於項目方初始評估,而白帽最終獲得了數十萬美元的獎勵。

Immunify 的工作方式強調持續改進。每一個極端案例、每一次危機都被當作機會來更新賞金計劃的規則,編纂最佳實踐,撰寫教育文章幫助白帽和項目方更準確地理解規則和技術要求。團隊對所有各方採取尊重和以事實為基礎的溝通態度,確保平台上的所有決定都有清晰的技術依據。正如 Adrian 所強調的,沒有他們的介入分析,許多案例可能永遠無法解決——因為信息遺漏、誤解或假設錯誤往往被隱沒在繁雜的技術細節中。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵