KeyFrame內部研究專用

Raising the Bar: Security Leadership for Mass Adoption

DeFi Security Summit - DSS·11月23日週日·6 min英文

三句話摘要

Web3 安全領導力三要素:內部投資、外部關係網絡、展示實質內容,以推動機構採用。 安全領導力的本質不在技術深度,而在於建立內外兼備的系統:對內有流程與投資 ROI 思維,對外有危機時能直接通話的關係網絡,並以透明的實質做法取代認證堆疊,才能真正贏得機構信任。 外部審計≠安全全部:許多團隊跳過建立內部安全流程,把預算全投入外部審計,但若同時讓五家審計商審同一代碼庫,往往只是付費讓他們重複發現相同漏洞,資源嚴重浪費。

重點整理

重點
  • 1

    外部審計≠安全全部:許多團隊跳過建立內部安全流程,把預算全投入外部審計,但若同時讓五家審計商審同一代碼庫,往往只是付費讓他們重複發現相同漏洞,資源嚴重浪費。

  • 2

    審計策略應分層:先用成本較低的安全研究員清理早期常見問題,建立內部團隊後,再委託 OpenZeppelin、Trail of Bits、Spearbit 等頂級機構做最終審計,讓專家精力集中在真正隱蔽的漏洞。

  • 3

    優秀安全領導者靠關係網絡:安全研究員找漏洞靠技術,安全領導者靠的是在緊急事件中能直接聯絡到對的人——Seal 911、零影組織、交易所、橋接運營商——預先建立信任關係,才能在資金被盜時幾分鐘內啟動應急。

  • 4

    展示實質勝過安全表演:向機構合作夥伴說明部署流程、存取控制分離方式、事件應對流程,遠比展示 ISO 27001 認證更有說服力。即使發生事故,能展示完整事後分析與溝通流程,反而能建立信任。

實用技巧與重點

乾貨
  • 同時委託五家審計商平行審查同一代碼庫 → 結果幾乎發現相同漏洞,ROI 極差
  • 審計分層策略:低成本研究員(早期問題)→ 內部安全團隊 → OpenZeppelin / Trail of Bits / Spearbit(最終深度審計)
  • 緊急聯絡清單:Seal 911、零影組織(Zero Shadow)、相關交易所、橋接運營商、節點運營商
  • 安全生態系統組織:Seal 911、BSSC、Web2 與 Web3 安全組織
  • 機構評估安全的方式:不看技術細節,看「領導者是否認真對待威胁且有具體措施」
  • 建議工具:漏洞賞金平台(如 Immunefi)、監控軟體、內部安全工具

結論

結論

安全領導力的本質不在技術深度,而在於建立內外兼備的系統:對內有流程與投資 ROI 思維,對外有危機時能直接通話的關係網絡,並以透明的實質做法取代認證堆疊,才能真正贏得機構信任。

完整解析

詳細

Web3 行業的安全預算往往集中在外部審計和漏洞賞金平台,這並非錯誤,但演講者觀察到一個普遍的結構性問題:許多協議團隊跳過建立內部安全流程這一步,既沒有專職安全主管,也沒有安全工程師,通常由 CTO 或某位軟體工程師兼任安全職責。長期下來,修復漏洞、排查問題的內部時間成本累積龐大,卻缺乏系統性管理。更常見的錯誤是將預算同時投入多家審計商對相同代碼庫進行平行審計,結果這些審計商本質上在競爭發現同一批漏洞,付出高額費用卻得到重疊的報告。正確做法應是分層:先用性價比高的安全研究員處理代碼庫中的早期、常見問題,再結合內部安全團隊,最後才委託 OpenZeppelin、Trail of Bits、Spearbit 等頂尖機構做最終審計,讓他們把精力放在真正隱蔽的漏洞上,而非浪費在已被找出的基礎問題。

安全研究員與安全領導者的核心差異,在於能否走出技術隔間、建立外部關係網絡。一位優秀的安全研究員可以在世界任何地方找到漏洞,但若無法在事故發生時立即聯絡到能採取行動的人,技術能力便無法轉化為實際的防護能力。演講者強調,真正有價值的關係包括:Seal 911、零影組織等應急響應機構、相關區塊鏈的其他開發者、節點與橋接運營商,以及各大交易所的安全聯絡窗口。當資金被盜、需要在幾分鐘內啟動凍結程序時,有預先建立信任關係的直接聯絡人,與透過電子郵件填表單等待回覆,兩者的處置速度天差地別。

對於希望推動機構採用的協議而言,展示「實質安全」而非「安全表演」至關重要。羅列審計證書和 ISO 27001 認證只是起點,因為那些審計可能是一年前做的,無法代表今天的代碼庫狀態。真正能打動機構合作夥伴的,是能清楚說明:部署流程如何設計、存取控制如何分離、監控機制如何運作、事件發生時如何溝通與事後分析。演講者指出,大多數 Web2 機構安全負責人並不具備評估 Web3 安全的專業知識,但他們能判斷「對方是否認真對待這件事」。當你能用專業且條理清晰的方式說明你的安全模型,對方即使看不懂細節,也會建立對領導者個人的信任,進而信任這項技術。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵