Why DeFi Security Matters | Mooly Sagiv (Certora)
三句話摘要
DeFi 安全高峰會(DSS)的創立背景與使命:連接安全研究、協議開發與審計,共同應對 DeFi 生態的系統性安全威脅。 DeFi 安全的規模、複雜性和跨界性遠超單個協議層面,只有通過系統化的教育與真誠的跨界協作,才能有效應對這個新興生態的風險。 DeFi 安全損失的多層次與跨界性:智能合約漏洞造成數十億美元損失,但密鑰管理、DNS 攻擊、供應鏈攻擊等看似邊緣的問題損失更大,這些風險跨越 Web2 和 Web3 邊界,單靠智能合約審計無法覆蓋,需要全生態視角。
重點整理
重點- 1
DeFi 安全損失的多層次與跨界性:智能合約漏洞造成數十億美元損失,但密鑰管理、DNS 攻擊、供應鏈攻擊等看似邊緣的問題損失更大,這些風險跨越 Web2 和 Web3 邊界,單靠智能合約審計無法覆蓋,需要全生態視角。
- 2
智能合約威脅類型在演變:Reentrancy 曾是主要問題,現在 Access Control(訪問控制缺陷)已成為最大威脅,其次是價格操縱、邏輯錯誤和捨入誤差,反映生態在學習進化,但新風險仍在持續出現。
- 3
DSS 的設計創新是「連接模式」而非「分離模式」:不同於單純學術會議,DSS 刻意將安全研究人員、協議開發者、審計員和工具提供方放在同一個平台進行對話,形成知識共享的閉環,讓研究成果能直接指導實踐。
- 4
安全需要系統化方法而非單點方案:Shift left(早期考慮安全)、創建可驗證的 artifacts(審計報告等)、使用適當工具、建立流程規範,這四個要素必須協同運作,任何一個環節缺失都會削弱整體防禦能力。
實用技巧與重點
乾貨- 損失規模:密鑰管理造成損失 > 50 億美元;智能合約 bug 造成數十億美元損失
- 主要威脅類型(按 Reentrancy 研究分類):Reentrancy、Access Control、Price Manipulation、Rounding Errors、Logical Mistakes、DNS 攻擊、供應鏈攻擊、Twitter 賬號被盜、Web2-Web3 連接點漏洞
- 金牌贊助商:Quantstamp、Sigma Prime、Aptos、Aeon、LeX、Hexen、Stellar、BlackHorn
- 鑽石級贊助商:Electric Capital(VC 基金,專注開發者支持)
- 銀牌贊助商:OpenZeppelin、Fand、Lio、Tenderly、Starware、TheVan
- DSS 核心原則:Marketing-free event、免費、不期望贊助商獲得商業回報(僅名義曝光)
- 參與社區架構:Builders、Tool Providers、Auditors/Security Services
- 新增項目:Career opportunities、Technical workshops(需參加 3 場會議方能宣稱完整參與)
結論
結論“DeFi 安全的規模、複雜性和跨界性遠超單個協議層面,只有通過系統化的教育與真誠的跨界協作,才能有效應對這個新興生態的風險。”
完整解析
詳細DeFi 安全問題的嚴重性遠超外界認知。Muli Sagiv 和團隊四年前創立 DeFi Security Summit,正是基於一個關鍵發現:DeFi 生態的安全損失不只來自智能合約漏洞。他們的研究表明,智能合約 bug 造成數十億美元的年度損失已經很驚人,但更令人警惕的是密鑰管理相關問題造成的損失可能超過 50 億美元。這些風險遠超傳統技術層面——DNS 服務器攻擊、供應鏈攻擊、高級別賬戶的 Twitter 被盜都能造成嚴重後果。這些問題往往跨越 Web2 和 Web3 的邊界,具有系統性風險特徵。當協議發生安全事件時,除了直接經濟損失,還會造成深層的聲譽傷害,導致用戶信任下滑、代幣價值波動。
在智能合約安全研究上,威脅類型的演變很值得注意。Reentrancy 曾經是最主要的漏洞類型,但研究顯示現在 Access Control(訪問控制缺陷)已成為首要威脅,其次是價格操縱、邏輯錯誤和舍入誤差。這種演變反映了整個 DeFi 生態在不斷學習改進,但同時也說明新型風險形式在持續出現。
DeFi Security Summit 的獨特價值在於它打破了傳統會議的結構。不同於專注純學術研究的會議(如 CCC),DSS 有意建立一個「連接型」生態系統。它將三個原本各自為政的社區聚在一起:Builders(協議開發者)、Tool Providers(安全工具公司)、Auditors 和安全服務提供方。這三個社群在 DSS 上進行深度對話,共同討論已知的攻擊工具、懸而未決的開放問題,並培養新的安全人才。這種設計讓學術研究能直接指導實踐,實踐中的問題也能反過來驅動研究方向,形成良性循環。
從執行原則看,DSS 堅持「marketing-free」理念。這是一個由學術驅動的會議,贊助商的支持是出於對生態健康的貢獻,而非為了市場宣傳機會,這保證了內容的獨立性和教育價值。在防禦方法論上,DSS 強調安全工作不能靠單點方案,而需要四個要素協同:Shift left(從項目早期就考慮安全)、Artifacts(創建可驗證的審計報告等證明)、Tools(使用適當的檢測工具)、Process(建立規範的安全流程)。四管缺一不可,任何環節鬆懈都會削弱整體防禦。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

