Ethereum: Trillion Dollar Security
三句話摘要
以太坊基金會推出「兆美元安全計畫」,系統性解決生態系在用戶體驗、智慧合約、基礎設施及社會治理四大層面的安全缺口。 以太坊不缺規模,缺的是能撐住下一個十億用戶的安全基礎——而兆美元安全計畫的答案是:開源協作解決盲簽、前端集中化與錢包體驗三大核心缺口,而非靠私人產品填坑。 安全債務是擴張瓶頸:以太坊已有 5000 億美元擔保、2.8 兆美元月穩定幣交易量,但每年持續的資金損失代表現有安全基礎無法撐起「十億用戶、兆美元機構資金」的下一階段目標,這是推出此計畫的根本動機。
重點整理
重點- 1
安全債務是擴張瓶頸:以太坊已有 5000 億美元擔保、2.8 兆美元月穩定幣交易量,但每年持續的資金損失代表現有安全基礎無法撐起「十億用戶、兆美元機構資金」的下一階段目標,這是推出此計畫的根本動機。
- 2
盲簽名是當前最大漏洞:大多數用戶在不理解內容的情況下簽署十六進位資料,是現階段帳戶盜用的主因。EIP-7730 提出將合約函數映射成人類可讀文字的標準,配合 TX 模擬預覽結果,可大幅降低用戶被誤導的風險。
- 3
前端去中心化刻不容緩:智慧合約已去中心化,但 DApp 前端仍依賴中心化托管,成為釣魚攻擊與審查的最大攻擊面,目前 ESP 已開放相關 RFP 徵件。
- 4
開源協作優先於商業授權:計畫明確定位為生態系公共財,產出物為任何人可用的函式庫與資料集(如智慧合約漏洞語料庫),不是資助私人公司開發付費產品。
實用技巧與重點
乾貨- 關鍵數據
- 以太坊擔保價值:5000 億美元
- 月穩定幣交易量(上月):2.8 兆美元
- 驗證者數量:超過 100 萬,質押 3500 萬 ETH
- 2016 年至今損失:超 150 億美元
- 2025 上半年損失:20 億美元
- 訪談對象:500+ 個人、研究者、開發者、機構、穩定幣發行商
- 工具與平台
- Wallet Beat:錢包安全指標評分平台(類似 L2Beat,測試版)
- EIP-7730:合約函數人類可讀映射標準(前身 EIP-4430)
- ESP(Ethereum Secure Protocol):去中心化前端 RFP 徵件管道
- SEAL(Security Alliance,Sam 所在組織):事件響應協調
- Sigma Prime(Medi 所在):大眾錢包研發
- Etherealize(Zach 所在):生態系協調
- 六大安全威脅領域
- 用戶體驗與錢包(密鑰管理、盲簽、無限授權、前端被攻破)
- 智慧合約安全(漏洞、開發者體驗、形式化驗證採用率低)
- 基礎設施與雲端(RPC 集中化、DNS 單點故障、雲端攻擊面)
- 監控與事件響應(聯繫管道不清、協調機制缺失)
- 共識協議(後量子密碼、終結性裝置等)
- 社會層與治理(質押集中化、監管攻擊)
- 六項執行里程碑
- Wallet Beat 錢包評分系統
- 智慧合約漏洞開源資料集(供 AI 模型訓練)
- 交易斷言(Transaction Assertions)—ERC 或 EIP 路線仍在研究
- 可驗證去中心化前端(ESP 開放 RFP)
- EIP-7730 清晰簽名標準 + TX 模擬
- Sigma Prime 主導的大眾錢包(軌道式系統、用戶名轉帳、非技術恢復機制)
- 目標門檻
- 個人層:10 億人能安心將 1000 美元「掛在項鍊上」
- 機構層:單一合約或應用可安全存放超過 1 兆美元
結論
結論“以太坊不缺規模,缺的是能撐住下一個十億用戶的安全基礎——而兆美元安全計畫的答案是:開源協作解決盲簽、前端集中化與錢包體驗三大核心缺口,而非靠私人產品填坑。”
完整解析
詳細以太坊今日已是全球最大公共區塊鏈基礎設施之一,擁有 100 萬以上驗證者、5000 億美元擔保資產,以及單月 2.8 兆美元的穩定幣交易量。然而,自 2016 年以來,惡意攻擊與資金盜竊造成的損失已累計超過 150 億美元,僅 2025 年上半年就流失了 20 億。這道數字說明了一個矛盾:生態系規模在成長,但安全缺口也在同步放大。以太坊基金會的核心論點是,若要讓十億用戶與兆美元機構資金真正落地,現有的安全底座必須先被系統性修復,這就是「兆美元安全計畫(Trillion Dollar Security)」的起源。
為了不憑空假設問題所在,計畫團隊花費大量時間與超過 500 位研究者、開發者、客戶團隊、協議方及機構進行深度訪談,最終歸納出六個反覆出現的核心問題:用戶體驗與錢包、智慧合約安全、基礎設施與雲端依賴、監控與事件響應、共識協議,以及社會層治理。其中,前端界面被攻破、盲簽名以及 RPC 集中化是被提及最頻繁的痛點。值得注意的是,大多數近期駭客事件已不再源自智慧合約本身的漏洞(審計覆蓋率提升有功),而是來自前端被惡意替換或用戶在不知情的情況下簽署惡意交易。
進入執行階段後,計畫團隊識別出六項近期可落地的里程碑。Wallet Beat 建立了類似 L2Beat 的錢包安全評分機制,讓用戶能依自身需求比較各錢包的審計狀況與開源程度。針對智慧合約,正在整合各大審計機構的歷史漏洞資料,目標是建立一個開源語料庫,降低研究人員訓練 Solidity 專用 AI 審計模型的門檻。在盲簽名問題上,EIP-7730 標準提案嘗試將合約函數的呼叫資料對應成人類可讀的文字描述,配合 TX 模擬技術,讓用戶在簽署前就能看到「你正在把 Y 代幣從 X 帳戶送往 Alice」這樣的清晰說明,而非一串十六進位碼。去中心化前端的 RFP 徵件也已在 ESP 上線,目標是讓 DApp 前端脫離中心化托管的脆弱性。最後,Sigma Prime 正在主導一款面向普通用戶的錢包,採用軌道式交易系統、用戶名轉帳與非技術型金鑰恢復機制,降低非技術用戶的上手門檻。
整個計畫的核心原則是開源協作,而非商業授權。計畫不資助私人產品開發,所有產出物(函式庫、資料集、標準草案)均可供生態系任何人免費使用。計畫方也強調溝通階段同樣重要——讓機構、政府和用戶知道以太坊的安全基礎正在被主動加固,這本身就是建立信任的一部分。聯合主席 Josh 與 Frederik,加上 Medi(Sigma Prime)、Sam(SEAL)、Zach(Etherealize)共同協調推進,目標是在透明、開放的環境下打造一個任何人都可以在其上繼續建構的安全底座。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

