KeyFrame內部研究專用

Permissionless Governance with Institutional-Grade Security: The Gearbox Approach

DeFi Security Summit - DSS·11月23日週日·21 min英文

三句話摘要

Gearbox Protocol 如何在完全無需許可的架構下,實現機構級別的 DeFi 借貸安全性。 --- 真正的機構級 DeFi 安全不是限縮去中心化,而是用角色邊界、鏈上可驗證部署、雙預言機最小值與零信任前端,讓系統在任何單點被攻破時仍能自我保護。 1. 無需許可的系統需要更嚴格的角色邊界

重點整理

重點
  • 1

    1. 無需許可的系統需要更嚴格的角色邊界

  • 2

    Gearbox 將 DAO 權限刻意限縮,即使 DAO 被完全攻破,也無法直接影響用戶資金或策展人操作。透過實例管理員(Instance Admin)另設一層白名單過濾,把「靈活性」與「緊急干預權」明確分離,解決了傳統 DAO 管理風險參數難以兼顧效率與安全的困境。

  • 3

    2. 鏈上字節碼庫讓部署流程可驗證、可審計

  • 4

    開發者上傳合約後需加密簽名,第三方審計機構也需獨立編譯並簽名比對,整個流程完全上鏈,任何人可自行驗證 GitHub 程式碼與鏈上部署版本的一致性,消除「部署環節被竄改」這個常被忽略的攻擊面。

  • 5

    3. 雙預言機最小值策略從根本上緩解價格操控風險

  • 6

    抵押品計算取兩個價格來源中的較小值,清算則只用主預言機,這個非對稱設計在 XUSD 崩跌(市場價 0.16 美元、預言機仍報 1.2 美元)與 Oiler 的 Chainlink 峰值事件(損失 50 萬美元)中,都證明可有效保護 LP 與借款人。

  • 7

    4. 前後端零信任架構對抗 Web2 層攻擊

  • 8

    以 Bybit 駭客事件(損失 15 億美元)為例,最大風險往往來自 Web2 後端而非智能合約本身。Gearbox 將所有批次存至 IPFS、前端為純靜態頁面、簽名前將所有交易轉為人類可讀格式,讓即使後端被入侵,簽名者也能自行判斷交易正確性。

  • 9

    --

實用技巧與重點

乾貨
  • 具體數字與事件
  • Gearbox 緊急工具包在 XUSD 暴跌期間協助避免 3,000 萬美元損失
  • Oiler 上 Chainlink 預言機峰值被攻擊者利用,造成 50 萬美元損失
  • Bybit 駭客攻擊損失 15 億美元,起因為 Web2 後端遭入侵而非智能合約漏洞
  • 現有資金池規模約 4 億 CVL,正從許可制切換至無需許可架構
  • 每個市場最多可有 100 個以上的設定參數
  • 工具與平台
  • Gearbox Protocol:信用帳戶式借貸協議(Lens Protocol)
  • Bytecode Repository(字節碼庫):鏈上智能合約版本管理系統,類比鏈上 GitHub
  • Cross-chain Multi-sig Controller(跨鏈多重簽名控制器):所有網路使用相同合約地址
  • Permissionless Safe:無後端依賴的靜態前端,永久存於 IPFS
  • IPFS:存放批次交易與前端,確保不可篡改
  • Chainlink:外部預言機(仍有被操控風險)
  • Mix Bites、Accuracy:合作審計機構
  • 支援網路:Monad、Nibiru、Somnia(示範的三個鏈)
  • 版本控制系統
  • Major version:破壞向後相容性的重大更新
  • Minor version:功能範圍調整
  • Patch version:小型安全補丁,系統自動識別並建議策展人升級
  • 安全流程
  • 開發者上傳字節碼並加密簽名
  • 第三方審計機構獨立編譯、比對、加密簽名
  • 審計通過後方可進入生產環境
  • 部署前在測試網執行模擬(檢查流動性是否足以應對所有清算)
  • 批次交易存至 IPFS,時間鎖定後機器人監控鏈上異常
  • 雙預言機策略
  • 抵押品估值:取「基本面預言機」與「市場預言機」兩者最小值
  • 清算觸發:僅使用主預言機
  • 緊急工具包功能:禁止代幣、重新分配利率、逐步提升清算門檻
  • --

結論

結論

真正的機構級 DeFi 安全不是限縮去中心化,而是用角色邊界、鏈上可驗證部署、雙預言機最小值與零信任前端,讓系統在任何單點被攻破時仍能自我保護。

完整解析

詳細

DeFi 借貸協議在機構採用率提升的背景下,面臨一個根本矛盾:機構不信任 DAO 管理的資金池,傾向自行控制風險參數;但完全無需許可的系統又容易因治理漏洞或惡意策展人而造成用戶損失。Gearbox Protocol 從這個矛盾出發,選擇重新設計整個協議架構,而非在現有許可制框架上打補丁。

Gearbox 的核心運作方式與傳統資金池借貸截然不同。用戶開設「信用帳戶」——一個代表用戶執行交易的智能合約錢包——存入資金後可從資金池借款,並透過此錢包與第三方協議互動。安全性由交易前的白名單核准與交易後的抵押品鉤子共同保障,任何違規交易都會自動回滾。為了讓無需許可的架構真正安全,團隊花了數個月沙盤推演所有極端情境,尤其是惡意策展人如何構建蜜罐誘騙借款人。最終設計出的角色分層是:DAO 權限被刻意最小化,加一層實例管理員負責白名單過濾,風險管理員控制所有價格配置,任何單一角色被攻破都無法直接危及用戶資金。跨鏈治理則透過「跨鏈多重簽名控制器」實現——DAO 決策被打包成有序批次(以前一批次的哈希值串聯,防止順序竄改),可在所有 EVM 相容鏈上以相同地址執行,解決了多鏈治理的一致性問題。

在部署安全上,Gearbox 提出了「鏈上字節碼庫」的概念,本質上是智能合約的鏈上 GitHub。所有合約上鏈時都帶有域(Domain,定義接口)、類型(Type,定義功能)與版本號(Major/Minor/Patch),開發者需加密簽名後才能上傳,第三方審計機構再獨立編譯比對並二次簽名,整個過程完全公開可驗證。這個設計消除了開發者機器被入侵導致惡意程式碼被部署的風險,也讓社群貢獻者可以自行提交插件(如新的價格數據適配器),通過審計白名單後即可被策展人使用。目前 Gearbox 宣稱已達到完全自主——即使核心團隊明天停止運營,策展人仍可獨立運作,甚至在新的 EVM 鏈上復製整個協議。

價格預言機管理是第三個核心創新。Gearbox 採用非對稱雙預言機策略:計算抵押品時取基本面預言機與市場預言機兩者的最小值,但觸發清算時僅使用主預言機。這個設計在 XUSD 暴跌時發揮了作用——市場價已跌至 0.16 美元,但預言機仍報 1.2 美元,取最小值使協議得以正確估算風險,成功避免 3,000 萬美元損失;反觀 Oiler 因 Chainlink 峰值未設防護,損失了 50 萬美元。在前端架構上,Gearbox 以 Bybit 15 億美元損失為警示,將前端設計為無後端依賴的靜態頁面並永久存於 IPFS,所有批次交易在簽名前轉為人類可讀格式,讓簽名者在後端被入侵的情境下仍能自行驗證交易正確性,從 Web2 層面徹底消除信任假設。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵