KeyFrame內部研究專用

IreneWu

DeFi Security Summit - DSS·9月7日週四·13 min英文

三句話摘要

跨鏈訊息傳遞協議的安全設計——以 Layer Zero 三大原則為核心。 跨鏈安全的關鍵不在技術複雜度,而在堅守三原則——智能合約必須不可升級,協議必須無許可運營,交易必須無法重排審查——這才是長期可信的基礎設施。 不可升級性的核心困境:大多數開發者採用可升級合約以因應未來需求,但每次升級都會「重置安全時鐘」——以往積累的安全價值瞬間歸零。過去兩年橋接黑客中,多數源於合約升級引入的漏洞,即使意圖良善也難保無誤。

重點整理

重點
  • 1

    不可升級性的核心困境:大多數開發者採用可升級合約以因應未來需求,但每次升級都會「重置安全時鐘」——以往積累的安全價值瞬間歸零。過去兩年橋接黑客中,多數源於合約升級引入的漏洞,即使意圖良善也難保無誤。

  • 2

    無許可制與客戶端多樣性:完全開放協議讓任何開發者和驗證節點可自由加入,不受團隊控制。透過混合不同 Oracle 和 Relayer 提供商(Chainlink、Gelato、Layer Zero Labs 自身等),實現客戶端多樣性,避免單點故障。

  • 3

    抗審查性的交易順序保證:協議必須按原始提交順序處理每條訊息,不允許重排。這防止高頻交易機構搶先交易,也保護跨鏈投票等涉及國家治理的場景不被審查。

  • 4

    庫升級模式的實踐突破:在每條鏈部署完全不可升級的端點,但允許啟動新端點採用新驗證技術(如 ZK);應用可自行選擇遷移,無強制更新,達成持續優化與後向兼容。

實用技巧與重點

乾貨
  • 多鏈類型定義
  • Multi-chain:同一協議部署在多條鏈上(孤立實例)
  • Cross-chain:實際跨鏈價值轉移(包含包裝資產橋、任意訊息傳遞)
  • Omnichain:網格網路,鏈間無縫資產與資訊移動、任意合約調用
  • Layer Zero 的三大原則
  • Immutability(不可升級性)
  • Permissionlessness(無許可制)
  • Censorship Resistance(抗審查性)
  • Stargate Finance 成績
  • 2 週內達 44 億美元有機 TVL(當時最快速成長 DeFi 協議)
  • 採用 Pre-crime 保護
  • 現狀數據
  • Mainnet 上整合 Layer Zero 的合約:6,000+ 個
  • Pre-crime 目前為選擇性啟用(Opt-in),計畫在 Q4 或更早推至全規模
  • 應用案例
  • Omnichain 穩定幣、代幣化國債
  • 遊戲:串聯 ZK Sync、Polygon Supernet、Ethereum(用戶無感)
  • NFT 跨鏈遷移
  • DeFi:LSDs、跨鏈借貸(在一鏈借、五鏈貸,合併為單一交易)
  • 傳統金融:許可鏈與公鏈通訊

結論

結論

跨鏈安全的關鍵不在技術複雜度,而在堅守三原則——智能合約必須不可升級,協議必須無許可運營,交易必須無法重排審查——這才是長期可信的基礎設施。

完整解析

詳細

跨鏈協議的安全設計始於正確的概念區分。Multi-chain、Cross-chain 與 Omnichain 三者看似相同,實則各有側重:前者是孤立部署,中者涉及實際資產跳躍,後者才是真正的無縫互通網路。當 Layer Zero 團隊設計這套協議時,他們面臨一個根本困境——如何在保證安全的同時允許協議演進?

傳統方案採用可升級智能合約,看似聰明實則危險。每當核心合約進行升級,所有建立在其上的應用、所有鎖定其中的資產都被迫接受「安全重設」。這不像升級個人應用,而是根基下沉或變動——歷年積累的安全價值瞬間清零。統計數據驗證這一風險:過去兩年橋接黑客中,絕大多數源於合約升級引入的漏洞,而非架構設計缺陷。即使最善意的開發者也無法完全避免人為錯誤。

Layer Zero 的突破在於「分層不可升級」設計。他們在各鏈部署完全不可升級的端點(endpoints),由純不可變智能合約組成。但這不意味著協議永不進化——新的驗證技術、新的架構方案可以部署為新端點,應用可自主選擇遷移,無人強制。同時,端點之間協調的 Off-chain 組件(Oracle、Relayer 等)由獨立團隊運營,實現了客戶端多樣性——單個應用可混搭不同來源的驗證節點(Chainlink、Gelato、Layer Zero Labs),避免代碼單點故障。

無許可制的第二層意義在於,任何人都可運營驗證組件,協議本身對應用的用途無管制權。這看似簡單,實則解決了跨鏈協議的致命風險——對創辦團隊的依賴。如果協議要求持續維護、團隊遭逮捕或資金耗盡,整個生態崩潰。Layer Zero 的設計使其成為永恆的基礎設施而非產品。

抗審查性確保交易按提交順序處理,防止高頻交易機構搶先交易、防止審查投票。四項原則相互支撐——沒有不可升級性,就無法保證無許可與抗審查;沒有無許可,應用被迫依賴創辦團隊。

實踐層面,Stargate Finance 在上線後兩週內達到 44 億美元 TVL,當時為有史以來最快成長 DeFi 協議。為防止黑客攻擊,Layer Zero 開發了 Pre-crime 模塊——在每條訊息正式上鏈前,在本地環境中 fork 它,測試是否違反應用定義的不變式(如防止雙花、白名單驗證)。這讓黑客無所遁形。如今 6,000+ 合約已整合 Layer Zero,涵蓋跨鏈穩定幣、遊戲、NFT、借貸等場景,Pre-crime 計畫在 Q4 推至全規模。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵