KeyFrame內部研究專用

How dApps Can Stop Money Laundering

DeFi Security Summit - DSS·11月23日週日·20 min英文

三句話摘要

DeFi 協議如何在不犧牲去中心化精神的前提下,對抗北韓駭客的鏈上洗錢活動。 DeFi 協議不必等到監管要求才行動——透過延遲設計、後端聚類識別與手續費隔離返還,協議方已能在不放棄去中心化精神的前提下,對北韓洗錢路徑形成有效阻力。 洗錢路徑有固定模式可識別:北韓駭客習慣用橋接跨鏈、借貸協議暫存資金,最終走 OTC,因為這條路徑可降低鏈上痕跡的可追蹤性;掌握模式就能在資金移出前介入。

重點整理

重點
  • 1

    洗錢路徑有固定模式可識別:北韓駭客習慣用橋接跨鏈、借貸協議暫存資金,最終走 OTC,因為這條路徑可降低鏈上痕跡的可追蹤性;掌握模式就能在資金移出前介入。

  • 2

    合約升級限制讓協議層難以即時反應:多數 DeFi 協議缺乏延遲、凍結、白/黑名單機制,再加上可組合性複雜、地址更替速度極快,單靠口耳相傳的黑名單無法有效防堵。

  • 3

    「摩擦設計」比完全封鎖更務實:針對大額連續交易加入時間延遲、對零歷史地址加強審查、對黑名單代幣直接排除——這些措施不需保管用戶資金,卻能讓不法行為者的成本大幅上升並轉向。

  • 4

    後端 + 機器學習聚類才是當前最有效防線:協議層的 ML 控制尚未成熟,但後端可依據日誌數據對惡意錢包建立畫像、進行聚類,在地址「成為鏈上惡意者」之前就預先阻擋。

實用技巧與重點

乾貨
  • 北韓駭客在 Bybit 事件後六個月內使用超過 12,000 個地址
  • ThorChain:10 月 2 日活動量單日暴增 4 倍,來自 4 起北韓駭客同時過橋
  • Mantle 成功攔截 15,000 MNT(約合數百萬美元),手段:延遲窗口 + 瀏覽器端黑名單 + 資金轉移至恢復地址
  • 觀察到的異常模式:連續 5 次橋接,每次 50 萬美元
  • 工具/平台名稱:Zero Shadow、1inch(One Inch)、ThorChain、Mantle、Winter Mute、Cumberland、Seal 911、Security Alliance、Chainalysis、TRM Labs、Elliptic
  • 1inch 安全分三層:前端控制、協議層控制、後端控制
  • 1inch 正在發布安全白皮書 v2,內含 Playbook 控制框架,已開源供社群改進
  • Zero Shadow 與 1inch 建立直接資料供應管道,1inch 後端可完整存取 Zero Shadow 黑名單
  • 費用隔離機制:識別惡意地址的 Swap 手續費 → 隔離 → 配合法院命令返還受害者
  • 聯盟模式:Security Alliance + Seal 911,成員間可相互識別彼此是否為駭客受害者,加速手續費返還,無需等待執法機關指令

結論

結論

DeFi 協議不必等到監管要求才行動——透過延遲設計、後端聚類識別與手續費隔離返還,協議方已能在不放棄去中心化精神的前提下,對北韓洗錢路徑形成有效阻力。

完整解析

詳細

本次演講由 Zero Shadow 的 Julia 與 1inch 代表共同發表,核心議題是:當 DeFi 協議的鎖倉資金成為北韓駭客的洗錢管道時,協議方能做什麼、又受到哪些現實限制。

背景是一系列真實事件。北韓駭客的洗錢路徑已有固定模式——竊得資金後先換成以太坊等流動性高的資產,接著使用多條跨鏈橋分散路徑,借助借貸協議作為臨時「停車場」,最終透過中國境內的場外交易經紀商套現出場。Zero Shadow 正是在 Bybit 事件中負責追蹤這批資金的機構,他們統計到該事件前六個月內,駭客使用的地址數量已達 12,000 個——光靠 Telegram 群組裡口耳相傳的黑名單根本來不及更新。ThorChain 在十月初曾單日活動量暴增四倍,正是四起北韓駭客攻擊同時過橋所致,協議因此獲得大量手續費收入,但也因此承擔了相當的聲譽風險。

現實中,DeFi 協議想要主動防堵非法活動面臨三大結構性障礙。第一,合約升級限制使得延遲、凍結、黑白名單等機制難以後期添加;第二,可組合性讓「凍結某個地址」的連鎖效應難以預測,尤其是代幣已廣泛分布在多個 DEX 和跨鏈時;第三,許多 DeFi 團隊僅有一名安全人員甚至沒有,根本無法持續維護動態黑名單。Julia 提出「摩擦設計」作為務實替代方案:對大額連續交易(如連續五筆各 50 萬美元的過橋)加入時間延遲、對從未有過出金記錄的零歷史地址要求額外驗證、對已知高風險代幣直接排除,這些措施不需要協議方保管任何用戶資金,卻能顯著提高攻擊成本。Mantle 在 Bybit 事件初期成功攔截 15,000 枚代幣,正是靠預先設置的延遲窗口搭配瀏覽器端黑名單,將資金轉移至恢復地址——事後社群反應出乎意料地正面,大多數人表示理解這種介入的必要性。

1inch 的做法則更為系統化。他們將安全機制拆分為前端、協議層、後端三層,承認協議層目前在機器學習控制方面尚未成熟,因此將主要火力集中在後端——透過日誌數據對惡意錢包建立畫像,並對地址進行聚類,在地址正式出現在黑名單之前就預先阻擋。Zero Shadow 與 1inch 建立了直接的資料供應管道,後者可即時存取前者的黑名單資料庫。更進一步,1inch 將來自惡意地址的 Swap 手續費(屬於協議公司收入而非用戶資金)進行隔離,待調查完成並取得執法機關許可後,歸還給受害者——他們已實際執行過此流程,將一筆因意圖交易產生的套利收益返還給原始受害者。此外,1inch 也參與了由 Security Alliance 與 Seal 911 主導的聯盟,成員間可相互識別是否為駭客受害者,無需等待漫長的執法程序即可加速手續費返還。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵