KeyFrame內部研究專用

Building the War Room Before the War: Proactive Incident Response for DeFi Protocols

DeFi Security Summit - DSS·11月24日週一·18 min英文

三句話摘要

Web3 協議遭受攻擊時,如何建立「戰情室」以最快速度完成事件響應並降低損失。 攻擊發生前就指派好角色、寫好 Runbook、設好監控警報,是將響應時間從 80 分鐘壓縮至 15 分鐘、並將損失最小化的唯一可靠方法。 通知鏈條失效是最大風險:大多數協議被攻擊時,第一個收到通知的是 Telegram 客服群或第三方安全警報(如 PeckShield),而非核心開發人員,導致響應嚴重延遲。

重點整理

重點
  • 1

    通知鏈條失效是最大風險:大多數協議被攻擊時,第一個收到通知的是 Telegram 客服群或第三方安全警報(如 PeckShield),而非核心開發人員,導致響應嚴重延遲。

  • 2

    戰情室需要「正確的人」和「準確的資訊」:行銷人員和客服不應出現在戰情室。協議必須事先維護完整的合約部署清單(含所有鏈、所有版本),因為攻擊往往跨鏈蔓延。

  • 3

    預先定義的行動清單才能快速決策:在壓力下人容易犯錯,每一步都需要事前規劃。包括:識別協議不變量(invariants)、為常見攻擊向量準備 Runbook、設定誰有權執行哪些操作。

  • 4

    技術防護手段應嵌入協議設計:除了暫停功能外,「緊急空實作升級(Emergency Dummy Implementation)」可讓所有交易靜默失效;交易量上限(Volume Limit)在 Ronin 案例中已被驗證有效。

實用技巧與重點

乾貨
  • PenPai 攻擊時間線
  • 06:23 攻擊開始
  • 06:45(+22 分鐘)Pandai 等協議暫停合約
  • 07:14(+51 分鐘)攻擊者從 Arbitrum 追加盜取 $600,000
  • 07:19(+56 分鐘)Pandai 暫停 Arbitrum
  • 07:38(+75 分鐘)PenPai 才完成暫停
  • Ronin Bridge:攻擊損失約 4,000 ETH($12M),合約上限阻止了潛在的 $80–90M 額外損失
  • 工具:Tenderly(交易追蹤)、PeckShield(鏈上警報)
  • 戰情室角色分配:Operations(監控、啟動)、Timeline Keeper(決策日誌)、Strategy Lead(決定行動)、Protocol Lead(理解漏洞根因)、Web/Infrastructure Lead(前端緊急下線)、External Communicator(通知整合方)
  • 安全層次結構:開發 → 內部審查 → 安全審計 → Bug Bounty → Seal Safe Harbor(鏈上合法白帽返還框架)
  • 目標響應時間:15 分鐘(目前業界平均 50–80 分鐘)

結論

結論

攻擊發生前就指派好角色、寫好 Runbook、設好監控警報,是將響應時間從 80 分鐘壓縮至 15 分鐘、並將損失最小化的唯一可靠方法。

完整解析

詳細

Web3 協議在遭受攻擊時,暴露出的最大問題不是技術層面,而是響應流程的混亂。演講者 Vlad 以自身兩次被攻擊的親身經歷為出發點,指出一個根本性的矛盾:最先發現協議異常的,往往是資產受損的終端用戶,他們在 Telegram 客服群大量湧入,但真正應該知道的開發人員和安全人員卻往往是最後收到通知的一批人。這個通知鏈條的缺失,直接造成了黃金響應時間的流失。

PenPai 攻擊案例完整還原了這種混亂的代價:攻擊在 06:23 開始,22 分鐘後 Pandai 等關聯協議率先自保暫停,而 PenPai 本身卻沉默了整整 75 分鐘。在這段時間裡,攻擊者從容地橫跨到 Arbitrum 鏈,追加盜取超過 $60 萬美元。根本原因是 Pandai 沒有預料到跨鏈連鎖反應,而 PenPai 根本沒有為跨鏈場景備好行動計畫。

Vlad 提出的解法核心是「戰前準備」。首先,協議必須識別自身的「不變量(Invariants)」,也就是系統正常運行的前提條件,並針對最可能的攻擊向量(橋接協議的鑄幣/燃燒問題、可升級合約的部署地址洩露等)預先撰寫 Runbook。其次,要維護一份完整的合約部署清單,涵蓋所有版本(V1/V2)和所有鏈,因為現實中的攻擊幾乎不會只停留在一條鏈上。戰情室本身也需要明確的角色分工:負責監控和啟動的運營人員、記錄決策時間線的人員、負責戰略判斷的策略主管、熟悉合約架構的協議負責人、能快速關閉前端的基礎設施負責人,以及能即時通知所有整合方的對外溝通人員。

在技術防護層面,除了廣為人知的暫停(Pause)功能外,Vlad 特別推薦兩種工具:一是「緊急空實作升級」,對可升級合約將實作替換為無任何代碼的空合約,使所有進行中的攻擊交易靜默失敗;二是交易量上限,Ronin Bridge 案例已經驗證,一個簡單的提款上限在損失 $12M 的同時,阻止了可能高達 $80–90M 的進一步損失。此外,Vlad 還介紹了較新的 Seal Safe Harbor 機制,作為鏈上合法框架,讓白帽攻擊者有據可循地返還資金。最後,關於談判,他的建議極為直接:99% 的情況下談判不會有好結果,若要進行,必須先讓法律團隊介入。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵