KeyFrame內部研究專用

Menpo – DeFi Incident Database, Herman Junge, DeFi security Summit 2023

DeFi Security Summit - DSS·7月16日週日·10 min英文

三句話摘要

使用STIX標準建立Memphis開源項目,為DeFi安全事件創建標準化公開數據庫。 Memphis通過採用經驗驗證的STIX標準,以GitHub為載體,將碎片化的DeFi攻擊數據統一到開放的圖形知識庫中,成為區塊鏈安全社區共享、貢獻、分析的關鍵基礎設施。 問題根源:DeFi攻擊信息分散於論文、安全報告、個人研究等多個來源,沒有統一標準,研究人員需手工整理數據(製表、JSON轉換、彙總),極其耗時且易出錯。

重點整理

重點
  • 1

    問題根源:DeFi攻擊信息分散於論文、安全報告、個人研究等多個來源,沒有統一標準,研究人員需手工整理數據(製表、JSON轉換、彙總),極其耗時且易出錯。

  • 2

    標準選擇的邏輯:不需制定新標準(會導致15個標準並存),而是採用STIX——已在網絡安全領域使用12年以上的成熟標準,支持XML/JSON格式,易於自動化與擴展。

  • 3

    圖形數據模型:將攻擊事件表示為互相關聯的節點——攻擊模式、身份、指標(地址、交易)、漏洞、威脅行為者,例如Kyber Swap事件可記錄攻擊者地址→使用TTP技術→受害者地址,在大數據集中自動發現隱藏的攻擊關聯。

  • 4

    去中心化執行:GitHub作為集中存儲庫,任何人可通過pull request貢獻,其他參與者可下載完整數據集導入自己的圖/SQL數據庫分析,最終通過Web界面與API向社區開放。

實用技巧與重點

乾貨
  • 標準與格式:
  • STIX標準:12年歷史,被大型網絡企業採用
  • 支持格式:XML、JSON
  • 對象類型:攻擊模式、DTP、身份、指標、漏洞、威脅行為者、惡意軟件
  • 數據最小集合:
  • 名稱、地址、交易、導入資訊、估計損失(不超過7個元素)
  • 真實案例數據:
  • Kyber Swap事件(去年):攻擊者地址、TTP(Google Tag Manager利用)、受害者地址
  • Motion事件(去年):損失4200萬美元、攻擊源為私鑰洩露
  • 資料來源:
  • 論文(Joe 2022集中式金融攻擊分析)
  • Mandiant PDF報告(APT-1案例)
  • Molly White研究
  • Peter Kachorginski區塊鏈威脅情報
  • Sunsec倉庫
  • 存儲與訪問:
  • GitHub存儲庫(中央集中方式)
  • Pull request貢獻流程
  • Web界面、API訪問
  • 支持多數據庫導入(圖數據庫、SQL數據庫等)

結論

結論

Memphis通過採用經驗驗證的STIX標準,以GitHub為載體,將碎片化的DeFi攻擊數據統一到開放的圖形知識庫中,成為區塊鏈安全社區共享、貢獻、分析的關鍵基礎設施。

完整解析

詳細

DeFi安全領域面臨的根本問題是信息碎片化。攻擊事件數據散落在學術論文、安全公司報告、區塊鏈威脅情報平台和個人研究中,沒有統一的結構與標準。當研究人員要編譯某次攻擊的完整信息時,必須逐個比對所有來源,手工提取地址、損失金額、漏洞類型等數據,最後組織成電子表格或JSON文件。這個過程不僅耗時,也容易遺漏或出現錯誤。

Metama安全團隊提出的Memphis項目認為,解決方案不在於創建新標準,而是採用已被驗證的現有標準——STIX(結構化威脅信息表達式)。STIX在網絡安全領域已有超過12年的歷史,被大型企業廣泛用於威脅情報共享。它的核心優勢在於靈活的圖形架構:信息以帶有節點和邊的圖表示,各類對象(攻擊模式、身份、指標、漏洞)作為節點,它們之間的關係通過邊連接。這種設計天然支持自動化處理,可輕鬆使用管道或代碼添加、更新數據。

Memphis的數據模型設計相當精簡,核心字段包括:事件名稱、攻擊者地址、受害者地址、交易記錄、攻擊方式分類和估計資產損失。以Kyber Swap事件為例,數據庫記錄攻擊者的所有地址、他們使用的TTP技術(如Google Tag Manager漏洞),以及受害者和被盜資產。以Motion事件為例,損失4200萬美元的攻擊源於私鑰洩露,系統記錄威脅行為者身份。即使某些字段缺失(如攻擊者身份未知),也可簡單標記為「威脅行為者」而非空值。一旦積累足夠數據,這些圖形節點自動暴露隱藏的攻擊關聯:一個初看無關的漏洞可能與多起事件相關,或同一攻擊者可能隱藏在不同名義後面。

在執行層面,Memphis計劃使用GitHub作為中央存儲庫,任何研究人員或安全從業者都可通過pull request貢獻新事件數據,這些貢獻將被審核並整合。其他參與者可下載完整數據集,導入自己的圖數據庫、SQL數據庫或其他分析工具,進行深層次的研究和可視化。同時,系統將提供Web界面與API,讓社區能夠公開查詢和分析數據。這種方式既集中化了信息(減少重複工作),又保留了去中心化精神(任何人可貢獻、任何人可使用)。

講者指出Memphis的終極目標是成為區塊鏈安全社區的基礎設施——類似於以太坊的共同基礎。決策者可用其進行風險評估,招聘人員可查找相關領域專家,研究人員可發現攻擊模式,安全團隊可持續更新威脅分類。由於數據以JSON格式存儲,社區維護而非單一機構控制,Memphis將形成一個不斷演進的、覆蓋DeFi生態的完整安全事件知識庫。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵