Securely Scaling Decentralized Governance, Michael Lewellen - DeFi Security Summit 2022
三句話摘要
設計具有安全防護機制的去中心化治理系統,使其在資金規模擴大時能夠抵禦攻擊,同時保持真正的去中心化決策。 去中心化治理的規模化不能依靠單一技術方案,而需從隱性規則(離鏈憲法)到智能合約(時間鎖、多簽)到運營授權的多層分治,每層都內建可撤銷的問責機制,才能在保留真正決策權的前提下防禦攻擊。 治理的根本矛盾:要讓所有人公平發聲卻不傷害協議,隨著決策複雜度提升(從「是否升級」進化到「選擇哪個審計方」)指數級困難,這與區塊鏈的可擴展性三難困境同構——想要分權、安全、規模都達成,實際上無法三者兼得。
重點整理
重點- 1
治理的根本矛盾:要讓所有人公平發聲卻不傷害協議,隨著決策複雜度提升(從「是否升級」進化到「選擇哪個審計方」)指數級困難,這與區塊鏈的可擴展性三難困境同構——想要分權、安全、規模都達成,實際上無法三者兼得。
- 2
治理升級的雙面刃:升級能力讓不可變的智能合約變成可修復的,bug修補時有利,但同時授予治理層打破不變性的權力,任何輕微升級都可能引入風險(如TrueUSD的雙入口點問題)。
- 3
governance attack是新型攻擊面:Beanstalk案例展示使用快閃貸款在週末提案、規避審查、繞過投票期,直接執行提案奪走7700萬美元,隨著DAO管理資產增長,攻擊激勵劇烈上升。
- 4
多層架構是現實方案:無法一步到位達成完全去中心化,應採分層設計:L1協議層(不可變)→DAO治理層(重大決策)→多簽層(快速應對)→運營授權層(日常決策),每層上方可撤銷下方權限。
實用技巧與重點
乾貨- 治理決策模式演進:
- Admin account:單一所有者
- Multi-sig:4/7多簽
- Signal voting:離鏈投票,非綁定
- Governor:鏈上投票,綁定執行
- Compound Governor案例流程:
- 2天審查期(review)
- 3天投票期(vote)
- 需達Quorum(最低投票人數)
- 若達Quorum且多數贊成:時間鎖定2天
- 2天後執行
- 重大安全事件:
- TrueUSD雙入口點漏洞(Compound上列出代幣可升級,破壞市場假設)
- Beanstalk governance attack:$77M損失,攻擊者用快閃貸款借足代幣達超級多數,週末提案規避審查,無時間鎖導致立即執行
- 防護機制:
- Long voting periods:長投票期
- Time locks:投票通過後延遲執行
- Minimize governance control:不需治理控制的不交予治理(如Tornado Cash不給DAO存取用戶資金的權力)
- Increase attack cost:提高攻擊成本(如分散代幣分布、使用ERC721、多重角色參與)
- Security processes:安全流程(code review、testing、formal verification)
- Monitoring:監控異常(檢測是否有人借入足量代幣達Quorum)
- Off-chain rules:如ENS憲法明文規定「永不沒收某人域名」
- 分層架構例子(Compound):
- L1基層:Ethereum
- 不可變:COMP代幣
- DAO層:Compound Governor
- 治理對象:Compound V2/V3市場參數
- 多簽層:多個委員會(Pause Guardian、Grant Committee)
- 運營層:Compound Labs、Gauntlet、OpenZeppelin各司其職
- L2升級管理:
- ZK Sync:有時間鎖,但多簽緊急簽章可無延遲觸發
結論
結論“去中心化治理的規模化不能依靠單一技術方案,而需從隱性規則(離鏈憲法)到智能合約(時間鎖、多簽)到運營授權的多層分治,每層都內建可撤銷的問責機制,才能在保留真正決策權的前提下防禦攻擊。”
完整解析
詳細去中心化治理的核心挑戰在於三個維度的平衡:分權(decentralization)、安全(security)、規模(scale)。傳統區塊鏈的隱性治理——透過EIP或BIP等改進提案搭配社群共識協調升級客戶端——本質上依靠硬分叉風險作為制衡,但這完全無法應對日常運作中「我們應該從哪個審計方選擇合作」這類複雜決策,時間成本可能長達數月甚至數年。於是DAO應運而生,透過智能合約將治理流程編碼到鏈上,使決策真正可執行。
然而,將治理搬到鏈上並未自動解決問題,反而暴露出三類核心風險。首先是升級安全性:升級能力能修復部署後的bug,但同時授予治理層打破不變性的生殺大權,任何輕微升級都潛藏風險。OpenZeppelin對此自稱「升級實踐主義者」而非「升級極端主義者」,即升級應謹慎使用。TrueUSD在Compound上市時出現的雙入口點漏洞正說明此風險:該代幣可升級,其升級可能破壞Compound對市場的假設,一旦升級引入漏洞,協議瞬間陷入困境。其次是治理攻擊面擴大:Beanstalk遭受的閃電貸攻擊堪稱警示——攻擊者於週末用快閃貸款借入足夠的代幣達超級多數,提案規避多日審查期,因沒有時間鎖而立即執行,奪走7700萬美元。隨著DAO管理資產增長,攻擊激勵呈指數級上升。第三是委派與問責的失衡:大多數代幣持有者因運營開銷巨大無法逐一投票,必然委派給更活躍的委託人,但這些委託人的利益與整個社群是否一致成為黑盒。
解決方案需要多層次的架構與流程設計。技術層面包括:強制執行長投票期(留足討論時間)、部署時間鎖定(投票通過後延遲執行,給社群取消機會)、提高攻擊成本(分散代幣分布、多角色參與決策、引入ERC721等替代方案)、持續監控治理異常(檢測是否有人借入足量代幣達Quorum)。治理層面則涉及最小化治理控制:不是所有事都需治理投票,Tornado Cash因未給DAO存取用戶資金的權力,儘管面臨制裁仍能持續運作。同時定義明確的離鏈規則——如ENS憲法明文「永不沒收某人域名」——即使代碼無法強制執行,社群共識可形成實質保護。
實踐中的最佳架構是分層設計。以Compound為例,基層是Ethereum協議(不可變),上層是不可變的COMP代幣用於投票權分配,再上層是Governor合約管理市場參數,並行設置多簽層的Pause Guardian(緊急暫停)和Grant Committee(資助委員會),最上層是運營層授權Compound Labs開發、Gauntlet做風險管理、OpenZeppelin提供安全服務。每層上方都可撤銷下方權限,形成問責鏈條。對於L2等升級頻繁的新系統,可採ZK Sync模式:預設時間鎖保護,但允許多簽緊急簽章無延遲觸發,以應對突發bug。
關鍵的設計原則是:一開始不要給過多權力,難以事後收回。應從最小權限開始,隨著系統成熟逐步委派,確保即使分權擴大也始終保有問責機制。同時需建立DevSecOps思維,將安全流程(代碼審查、測試套件、形式驗證)與治理流程(提案模板、安全檢查清單、監控告警)深度整合,讓每份提案都經過審慎的安全評估。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

