Menpo – DeFi Incident Database, Herman Junge, DeFi security Summit 2023
三句話摘要
使用STIX標準建立Memphis開源項目,為DeFi安全事件創建標準化公開數據庫。 Memphis通過採用經驗驗證的STIX標準,以GitHub為載體,將碎片化的DeFi攻擊數據統一到開放的圖形知識庫中,成為區塊鏈安全社區共享、貢獻、分析的關鍵基礎設施。 問題根源:DeFi攻擊信息分散於論文、安全報告、個人研究等多個來源,沒有統一標準,研究人員需手工整理數據(製表、JSON轉換、彙總),極其耗時且易出錯。
重點整理
重點- 1
問題根源:DeFi攻擊信息分散於論文、安全報告、個人研究等多個來源,沒有統一標準,研究人員需手工整理數據(製表、JSON轉換、彙總),極其耗時且易出錯。
- 2
標準選擇的邏輯:不需制定新標準(會導致15個標準並存),而是採用STIX——已在網絡安全領域使用12年以上的成熟標準,支持XML/JSON格式,易於自動化與擴展。
- 3
圖形數據模型:將攻擊事件表示為互相關聯的節點——攻擊模式、身份、指標(地址、交易)、漏洞、威脅行為者,例如Kyber Swap事件可記錄攻擊者地址→使用TTP技術→受害者地址,在大數據集中自動發現隱藏的攻擊關聯。
- 4
去中心化執行:GitHub作為集中存儲庫,任何人可通過pull request貢獻,其他參與者可下載完整數據集導入自己的圖/SQL數據庫分析,最終通過Web界面與API向社區開放。
實用技巧與重點
乾貨- 標準與格式:
- STIX標準:12年歷史,被大型網絡企業採用
- 支持格式:XML、JSON
- 對象類型:攻擊模式、DTP、身份、指標、漏洞、威脅行為者、惡意軟件
- 數據最小集合:
- 名稱、地址、交易、導入資訊、估計損失(不超過7個元素)
- 真實案例數據:
- Kyber Swap事件(去年):攻擊者地址、TTP(Google Tag Manager利用)、受害者地址
- Motion事件(去年):損失4200萬美元、攻擊源為私鑰洩露
- 資料來源:
- 論文(Joe 2022集中式金融攻擊分析)
- Mandiant PDF報告(APT-1案例)
- Molly White研究
- Peter Kachorginski區塊鏈威脅情報
- Sunsec倉庫
- 存儲與訪問:
- GitHub存儲庫(中央集中方式)
- Pull request貢獻流程
- Web界面、API訪問
- 支持多數據庫導入(圖數據庫、SQL數據庫等)
結論
結論“Memphis通過採用經驗驗證的STIX標準,以GitHub為載體,將碎片化的DeFi攻擊數據統一到開放的圖形知識庫中,成為區塊鏈安全社區共享、貢獻、分析的關鍵基礎設施。”
完整解析
詳細DeFi安全領域面臨的根本問題是信息碎片化。攻擊事件數據散落在學術論文、安全公司報告、區塊鏈威脅情報平台和個人研究中,沒有統一的結構與標準。當研究人員要編譯某次攻擊的完整信息時,必須逐個比對所有來源,手工提取地址、損失金額、漏洞類型等數據,最後組織成電子表格或JSON文件。這個過程不僅耗時,也容易遺漏或出現錯誤。
Metama安全團隊提出的Memphis項目認為,解決方案不在於創建新標準,而是採用已被驗證的現有標準——STIX(結構化威脅信息表達式)。STIX在網絡安全領域已有超過12年的歷史,被大型企業廣泛用於威脅情報共享。它的核心優勢在於靈活的圖形架構:信息以帶有節點和邊的圖表示,各類對象(攻擊模式、身份、指標、漏洞)作為節點,它們之間的關係通過邊連接。這種設計天然支持自動化處理,可輕鬆使用管道或代碼添加、更新數據。
Memphis的數據模型設計相當精簡,核心字段包括:事件名稱、攻擊者地址、受害者地址、交易記錄、攻擊方式分類和估計資產損失。以Kyber Swap事件為例,數據庫記錄攻擊者的所有地址、他們使用的TTP技術(如Google Tag Manager漏洞),以及受害者和被盜資產。以Motion事件為例,損失4200萬美元的攻擊源於私鑰洩露,系統記錄威脅行為者身份。即使某些字段缺失(如攻擊者身份未知),也可簡單標記為「威脅行為者」而非空值。一旦積累足夠數據,這些圖形節點自動暴露隱藏的攻擊關聯:一個初看無關的漏洞可能與多起事件相關,或同一攻擊者可能隱藏在不同名義後面。
在執行層面,Memphis計劃使用GitHub作為中央存儲庫,任何研究人員或安全從業者都可通過pull request貢獻新事件數據,這些貢獻將被審核並整合。其他參與者可下載完整數據集,導入自己的圖數據庫、SQL數據庫或其他分析工具,進行深層次的研究和可視化。同時,系統將提供Web界面與API,讓社區能夠公開查詢和分析數據。這種方式既集中化了信息(減少重複工作),又保留了去中心化精神(任何人可貢獻、任何人可使用)。
講者指出Memphis的終極目標是成為區塊鏈安全社區的基礎設施——類似於以太坊的共同基礎。決策者可用其進行風險評估,招聘人員可查找相關領域專家,研究人員可發現攻擊模式,安全團隊可持續更新威脅分類。由於數據以JSON格式存儲,社區維護而非單一機構控制,Memphis將形成一個不斷演進的、覆蓋DeFi生態的完整安全事件知識庫。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

