KeyFrame內部研究專用

Securely Scaling Decentralized Governance, Michael Lewellen - DeFi Security Summit 2022

DeFi Security Summit - DSS·10月19日週三·22 min英文

三句話摘要

設計具有安全防護機制的去中心化治理系統,使其在資金規模擴大時能夠抵禦攻擊,同時保持真正的去中心化決策。 去中心化治理的規模化不能依靠單一技術方案,而需從隱性規則(離鏈憲法)到智能合約(時間鎖、多簽)到運營授權的多層分治,每層都內建可撤銷的問責機制,才能在保留真正決策權的前提下防禦攻擊。 治理的根本矛盾:要讓所有人公平發聲卻不傷害協議,隨著決策複雜度提升(從「是否升級」進化到「選擇哪個審計方」)指數級困難,這與區塊鏈的可擴展性三難困境同構——想要分權、安全、規模都達成,實際上無法三者兼得。

重點整理

重點
  • 1

    治理的根本矛盾:要讓所有人公平發聲卻不傷害協議,隨著決策複雜度提升(從「是否升級」進化到「選擇哪個審計方」)指數級困難,這與區塊鏈的可擴展性三難困境同構——想要分權、安全、規模都達成,實際上無法三者兼得。

  • 2

    治理升級的雙面刃:升級能力讓不可變的智能合約變成可修復的,bug修補時有利,但同時授予治理層打破不變性的權力,任何輕微升級都可能引入風險(如TrueUSD的雙入口點問題)。

  • 3

    governance attack是新型攻擊面:Beanstalk案例展示使用快閃貸款在週末提案、規避審查、繞過投票期,直接執行提案奪走7700萬美元,隨著DAO管理資產增長,攻擊激勵劇烈上升。

  • 4

    多層架構是現實方案:無法一步到位達成完全去中心化,應採分層設計:L1協議層(不可變)→DAO治理層(重大決策)→多簽層(快速應對)→運營授權層(日常決策),每層上方可撤銷下方權限。

實用技巧與重點

乾貨
  • 治理決策模式演進:
  • Admin account:單一所有者
  • Multi-sig:4/7多簽
  • Signal voting:離鏈投票,非綁定
  • Governor:鏈上投票,綁定執行
  • Compound Governor案例流程:
  • 2天審查期(review)
  • 3天投票期(vote)
  • 需達Quorum(最低投票人數)
  • 若達Quorum且多數贊成:時間鎖定2天
  • 2天後執行
  • 重大安全事件:
  • TrueUSD雙入口點漏洞(Compound上列出代幣可升級,破壞市場假設)
  • Beanstalk governance attack:$77M損失,攻擊者用快閃貸款借足代幣達超級多數,週末提案規避審查,無時間鎖導致立即執行
  • 防護機制:
  • Long voting periods:長投票期
  • Time locks:投票通過後延遲執行
  • Minimize governance control:不需治理控制的不交予治理(如Tornado Cash不給DAO存取用戶資金的權力)
  • Increase attack cost:提高攻擊成本(如分散代幣分布、使用ERC721、多重角色參與)
  • Security processes:安全流程(code review、testing、formal verification)
  • Monitoring:監控異常(檢測是否有人借入足量代幣達Quorum)
  • Off-chain rules:如ENS憲法明文規定「永不沒收某人域名」
  • 分層架構例子(Compound):
  • L1基層:Ethereum
  • 不可變:COMP代幣
  • DAO層:Compound Governor
  • 治理對象:Compound V2/V3市場參數
  • 多簽層:多個委員會(Pause Guardian、Grant Committee)
  • 運營層:Compound Labs、Gauntlet、OpenZeppelin各司其職
  • L2升級管理:
  • ZK Sync:有時間鎖,但多簽緊急簽章可無延遲觸發

結論

結論

去中心化治理的規模化不能依靠單一技術方案,而需從隱性規則(離鏈憲法)到智能合約(時間鎖、多簽)到運營授權的多層分治,每層都內建可撤銷的問責機制,才能在保留真正決策權的前提下防禦攻擊。

完整解析

詳細

去中心化治理的核心挑戰在於三個維度的平衡:分權(decentralization)、安全(security)、規模(scale)。傳統區塊鏈的隱性治理——透過EIP或BIP等改進提案搭配社群共識協調升級客戶端——本質上依靠硬分叉風險作為制衡,但這完全無法應對日常運作中「我們應該從哪個審計方選擇合作」這類複雜決策,時間成本可能長達數月甚至數年。於是DAO應運而生,透過智能合約將治理流程編碼到鏈上,使決策真正可執行。

然而,將治理搬到鏈上並未自動解決問題,反而暴露出三類核心風險。首先是升級安全性:升級能力能修復部署後的bug,但同時授予治理層打破不變性的生殺大權,任何輕微升級都潛藏風險。OpenZeppelin對此自稱「升級實踐主義者」而非「升級極端主義者」,即升級應謹慎使用。TrueUSD在Compound上市時出現的雙入口點漏洞正說明此風險:該代幣可升級,其升級可能破壞Compound對市場的假設,一旦升級引入漏洞,協議瞬間陷入困境。其次是治理攻擊面擴大:Beanstalk遭受的閃電貸攻擊堪稱警示——攻擊者於週末用快閃貸款借入足夠的代幣達超級多數,提案規避多日審查期,因沒有時間鎖而立即執行,奪走7700萬美元。隨著DAO管理資產增長,攻擊激勵呈指數級上升。第三是委派與問責的失衡:大多數代幣持有者因運營開銷巨大無法逐一投票,必然委派給更活躍的委託人,但這些委託人的利益與整個社群是否一致成為黑盒。

解決方案需要多層次的架構與流程設計。技術層面包括:強制執行長投票期(留足討論時間)、部署時間鎖定(投票通過後延遲執行,給社群取消機會)、提高攻擊成本(分散代幣分布、多角色參與決策、引入ERC721等替代方案)、持續監控治理異常(檢測是否有人借入足量代幣達Quorum)。治理層面則涉及最小化治理控制:不是所有事都需治理投票,Tornado Cash因未給DAO存取用戶資金的權力,儘管面臨制裁仍能持續運作。同時定義明確的離鏈規則——如ENS憲法明文「永不沒收某人域名」——即使代碼無法強制執行,社群共識可形成實質保護。

實踐中的最佳架構是分層設計。以Compound為例,基層是Ethereum協議(不可變),上層是不可變的COMP代幣用於投票權分配,再上層是Governor合約管理市場參數,並行設置多簽層的Pause Guardian(緊急暫停)和Grant Committee(資助委員會),最上層是運營層授權Compound Labs開發、Gauntlet做風險管理、OpenZeppelin提供安全服務。每層上方都可撤銷下方權限,形成問責鏈條。對於L2等升級頻繁的新系統,可採ZK Sync模式:預設時間鎖保護,但允許多簽緊急簽章無延遲觸發,以應對突發bug。

關鍵的設計原則是:一開始不要給過多權力,難以事後收回。應從最小權限開始,隨著系統成熟逐步委派,確保即使分權擴大也始終保有問責機制。同時需建立DevSecOps思維,將安全流程(代碼審查、測試套件、形式驗證)與治理流程(提案模板、安全檢查清單、監控告警)深度整合,讓每份提案都經過審慎的安全評估。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵