KeyFrame內部研究專用

Hexens - DeFi Security Summit 2024 Gold Sponsorship Interviews

DeFi Security Summit - DSS·12月18日週三·4 min英文

三句話摘要

Hexin 公司對其區塊鏈安全服務、Glider 查詢工具,以及 2025 年發展計畫的採訪介紹。 Hexin 通過 Glider 工具與零信任內部架構,展示了區塊鏈安全公司如何用自動化查詢與嚴格內控結合的方式,應對日益複雜的合約安全挑戰。 多層次安全服務架構:Hexin 不侷限於智能合約審計,而是提供涵蓋網站、基礎設施等全面的網路安全解決方案,並搭配自研工具應對安全擴展挑戰。

重點整理

重點
  • 1

    多層次安全服務架構:Hexin 不侷限於智能合約審計,而是提供涵蓋網站、基礎設施等全面的網路安全解決方案,並搭配自研工具應對安全擴展挑戰。

  • 2

    Glider 工具的創新意義:這個查詢框架的設計邏輯類似於程式語言的 CodeQL,使用者只需描述欲搜尋的邏輯特性,就能在所有已部署的 EVM 合約中自動定位,大幅降低人工審查成本。

  • 3

    內部安全文化優先:公司高層(如 Ruben)主導建設零信任環境,同時內部應用安全團隊會審查所有開發產品,利用公司內豐富的安全人才資源進行持續把關。

實用技巧與重點

乾貨
  • 公司名稱:Hexin
  • 主要產品:Glider(合約查詢框架)
  • 技術特性:支援邏輯描述、跨 EVM 鏈合約搜尋、類似 CodeQL 的查詢能力
  • 內部安全實踐:零信任環境、應用安全團隊、基礎設施安全審查
  • 2025 年規劃:Glider 功能增強、速度優化、CTF 比賽舉辦(預計一月)、高級集成測試(AIT)推行
  • 服務覆蓋範圍:智能合約、網站、網絡、整體攻擊面防護

結論

結論

Hexin 通過 Glider 工具與零信任內部架構,展示了區塊鏈安全公司如何用自動化查詢與嚴格內控結合的方式,應對日益複雜的合約安全挑戰。

完整解析

詳細

Hexin 是一家專注於區塊鏈領域的網路安全公司,在本次採訪中介紹了其獨特的業務模式與技術方向。相比傳統安全公司往往只針對智能合約進行審計,Hexin 採取整體防護策略,涵蓋區塊鏈生態中的多個攻擊面——包括智能合約、網站、網絡基礎設施等。這種廣覆蓋的方法論反映了區塊鏈安全日益複雜化的現實:單點防護已不足以應對層出不窮的新型威脅。

公司的核心產品是一個名為 Glider 的工具,這是一個面向智能合約的查詢框架。其創新之處在於,它將傳統程式語言安全分析工具(如 CodeQL)的設計思想移植到 EVM 合約場景中。使用者無需手動逐一檢查已部署的合約,只需用邏輯描述語言定義欲搜尋的特徵或漏洞模式,Glider 即可在所有 EVM 鏈上的已部署合約中自動搜尋匹配項。這套機制大幅降低了人工審查的工作量,並提升了發現潛在問題的效率。

在公司自身的安全建設方面,Hexin 也身體力行地踐行著其安全理念。Ruben 等領導者主導構建了零信任架構環境,確保公司內部的流程與資料流動都經過嚴格驗證。同時,公司設有專門的應用安全團隊,負責對所有開發中的產品進行安全審查。由於公司聚集了大量安全領域的優秀人才,這些專家即使在空閒時間也樂於參與基礎設施和代碼審查工作,形成了一種積極的內部安全文化。

展望 2025 年,Hexin 列出了多項發展計劃。最重要的是繼續增強 Glider 工具的能力——包括優化查詢速度、新增更多功能模組,以應對持續演變的合約安全威脅。此外,公司計劃在年初(約一月份)舉辦一場 CTF(Capture The Flag)比賽,旨在吸引安全愛好者與倫理駭客參與,同時驗證 Glider 等工具在競技場景中的實用性。全年還會進行高級集成測試(AIT),以確保產品質量與穩定性。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵