DeFi Security Summit 2023 - Sponsor Interviews
三句話摘要
DeFi Security Summit 金牌赞助商联合访谈,探讨 Web3 安全最佳实践、工具应用与行业未来方向。 Web3 安全的成熟在于将多层防御(从设计到部署)与 Web2 安全基础的融合,通过自动化工具、标准化流程和广泛教育来普及安全思维。 分层工具链的实际应用价值:Trail of Bits 的 Slither(静态分析)和 Echidna(模糊测试)说明工具应该被整合到开发流程而非部署后才使用。Slither 几秒内给出结果,适合 CI/CD 集成;Echidna 则要求从项目初期就以「不变量思维」构建合约,这是思维方式的转变。
重點整理
重點- 1
分层工具链的实际应用价值:Trail of Bits 的 Slither(静态分析)和 Echidna(模糊测试)说明工具应该被整合到开发流程而非部署后才使用。Slither 几秒内给出结果,适合 CI/CD 集成;Echidna 则要求从项目初期就以「不变量思维」构建合约,这是思维方式的转变。
- 2
Web2 与 Web3 防守是补集关系:Polygon 明确指出 Web3 安全必须建立在 Web2 安全基础上,包括密钥管理、钓鱼防护、IT 安全。国家级攻击者目前仍对 Web3 陌生,主要利用 Web2 漏洞,所以防守重点需要向 Web2 倾斜,而不是只关注智能合约代码。
- 3
开源与商业化的张力:Sigma Prime 坚持 Lighthouse 永不商业化的承诺,强调这对以太坊生态独立性至关重要。这种立场与协议层不被大型组织控制的目标直接相关。
- 4
形式化验证的自动化潜力:Certora 的工具支持从代码编写初期使用且集成 CI/CD,意味着每个 pull request 自动检查正确性证明,相当于「快速自动审计」。这改变了形式化验证从「审计末期的可选补充」变成「开发初期的必需防线」。
實用技巧與重點
乾貨- 工具与技术
- Slither:智能合约静态分析工具,GitHub Actions 集成,学术研究表明可预防 1.15 亿美元损失
- Echidna:智能合约属性检验工具(fuzzer),检查不变量、发现逻辑漏洞
- Lighthouse:以太坊共识层 Rust 实现,市场占有率 35%+,永久开源免费
- Certora:形式化验证工具,支持 CI/CD 集成、从代码初期使用
- 关键数据
- Lido TVL:150 亿美元
- Polygon 安全团队:15 人(Web2 安全 7-8 人 + 应用层安全 7-8 人)
- Sigma Prime 历史:7-8 年
- 安全流程(以 Lido 为例)
- 设计阶段:规范文档 (Spec/ADR)、社区论坛多轮审查
- 实现阶段:跨团队代码审查(含分析师)
- 审计阶段:外部审计 → 修复 → 重新审计
- 部署阶段:三小时 Zoom 部署会议 → 测试套件和脚本复核 → 交易执行 → 合约字节码验证 → etherscan-GitHub 对比验证
- 机构与赞助商
- DeFi Security Summit 主要发起方:Certora + Electric Capital
- 金牌赞助商:Trail of Bits、Sigma Prime、Lido、Polygon、Certora、Electric Capital
結論
結論“Web3 安全的成熟在于将多层防御(从设计到部署)与 Web2 安全基础的融合,通过自动化工具、标准化流程和广泛教育来普及安全思维。”
完整解析
詳細DeFi Security Summit 的六场访谈围绕一个共同主题展开:如何在 Web3 生态中建立成熟、多层次的安全文化。
Trail of Bits 工程主管 Justin Feist 首先介绍了该公司两款核心工具。Slither 是静态分析工具,能自动扫描智能合约中的常见漏洞模式。一项学术研究表明,如果协议开发者在 pull request 阶段使用 Slither,本可预防 1.15 亿美元的历史损失。Echidna 则是属性检验工具(fuzzer),通过检查智能合约是否维持特定的不变量来发现逻辑漏洞。Justin 强调了部署时机的重要性:Slither 运行极快(几秒),适合集成到 CI/CD;Echidna 则需要团队从项目初期就学会以「不变量为中心」的思维方式来设计合约。他观察到采纳这种思维的团队往往具有更好的安全姿态和成熟度。
Sigma Prime 创始人 Meddy 随后纠正了一个广泛的行业用语误用。在 Web2,「审计」是对照既定标准(如 ISO 9001、ISO 27001)进行的系统性验证。但 Web3 缺乏统一的公开标准,所以这些评估应称为「安全审查」或「安全评估」——它们是时间受限的,审查时间越长越可能发现更多 bug。Meddy 进一步阐述了开源安全工具的战略价值。Sigma Prime 维护的 Lighthouse 是以太坊共识层的 Rust 实现,掌控着超过 35% 的验证者市场份额。团队做出了明确的承诺:Lighthouse 将永远保持开源且免费,不会被商业化。这个承诺对以太坊生态至关重要,因为它确保了共识层不会被大型商业组织控制。
Lido 的技术代表展示了一个 TVL 150 亿美元的液态质押协议如何执行安全流程。Lido 的做法涵盖四个阶段。设计阶段,团队通过规范文档(Spec)和改进提案(ADR),在社区论坛进行多轮审查并收集反馈。实现阶段,代码接受跨团队的代码审查,参与者包括开发人员和分析师。审计阶段,提交外部审计,收集审计师的发现并修复后重新审计。部署阶段,最为严格——召集尽可能多的人员进行三小时的 Zoom 部署会议,首席操作员(原开发人员)和二号操作员(负责交易执行)共同复核整个测试套件、部署脚本和智能合约代码。只有所有检查无误,才会在主网上执行交易。随后,Lido 再次验证合约字节码,将 Etherscan 上的字节码与 GitHub 上的源代码进行对比验证,最后将合约地址提交给审计师以在审计报告 PDF 中记录。
Polygon 安全主管 Mudit Gupta 提出的观点触及 Web3 安全的根本问题。他强调 Web3 安全是 Web2 安全的超集——Web2 中所有必需的安全实践在 Web3 中仍然适用,并且不能放弃。Polygon 拥有 15 人的安全团队,其中一半(7-8 人)专注组织和基础安全(钓鱼意识培训、密钥管理、IT 防护),另一半专注应用层安全(代码审查、审计、漏洞赏金)。Mudit 指出,许多协议忽视 Web2 基础而遭黑。他进一步分析了攻击形势:国家级行为体(如朝鲜)虽然对 Web3 感兴趣,但目前仍极为陌生,他们的专长仍在 Web2 漏洞利用上。因此,当前防守资源应该更多地投向 Web2 安全,而非过度关注 Web3 特有的问题。
Electric Capital 联合创始人 Curtis Spencer 作为唯一的投资者代表,说明了为什么 DeFi Security Summit 应该存在。在过去的加密会议中,密码学、MEV、共识等主题都有专门的会议,但安全作为最硬的问题,长期缺乏专用舞台。Curtis 认为当前的三大机遇是:工具民主化(如今编写 DeFi 代码仍像「黑魔法」,应该让它像编写 React 应用一样可及),教育扩大(形式化验证、模糊测试等高级技术需要更多教程),标准化(缺乏清晰的地方查看合约的审计历史和时间戳,导致机构和消费者都难以判断安全性)。
最后,Certora 的 Sophia 介绍了形式化验证为何对 DeFi 关键。区块链应用虽然代码行数可能不多,但掌控着大量资金,因此需要数学上的严格证明来保证代码行为符合预期。Certora 的优势在于工具可从代码编写初期集成到 CI/CD,使每个代码更改都自动检查,使形式化验证从「审计末期的可选检查」转变为「开发初期的持续防线」。
综合六场访谈,Web3 安全的共同语言已经形成:单一工具无法提供充分保护,必须采用多层次、跨越 Web2 和 Web3 的综合防御。静态分析、动态测试、形式化验证、代码审查和严格的部署管理应协同配合。同时,打破「安全是黑魔法」的认知,通过工具民主化和教育来提升全行业的安全成熟度,是未来一年最为紧迫的任务。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

