KeyFrame內部研究專用

DeFi security Summit 2023 - Session 16: Audits Conventional vs Community Panel

DeFi Security Summit - DSS·7月17日週一·58 min英文

三句話摘要

智能合約審計的演進:傳統審計公司與社群型競賽審計的對比與互補。 區塊鏈審計不再是單一模式的選擇題,而是傳統專業審計、競賽型眾包與漏洞賞金的分層組合——每層解決不同問題,共同形成真正的「防禦縱深」。 審計的定義差異:傳統審計方強調找出所有漏洞並提供架構諮詢,而競賽型審計則聚焦於最大化發現關鍵漏洞;這反映了不同階段的不同需求。

重點整理

重點
  • 1

    審計的定義差異:傳統審計方強調找出所有漏洞並提供架構諮詢,而競賽型審計則聚焦於最大化發現關鍵漏洞;這反映了不同階段的不同需求。

  • 2

    傳統審計的優勢與成本:由頂級專家組成的團隊能進行深度的架構與設計評審,但時間長(可達6-9個月)且費用高,適合作為上線前的「期末考」。

  • 3

    競賽審計的創新價值:通過眾多獨立審計者同時競爭,既提升發現漏洞的廣度,也通過公開報告與算法獎勵機制驅動整體行業安全認知提升。

  • 4

    人才保留與工作平衡:傳統大型審計公司面臨審計師燒出問題,而新興模式(如Spear)透過靈活工作制與高薪激勵,讓審計者在工作與學習間保持平衡。

實用技巧與重點

乾貨
  • 傳統審計公司:Consensus Diligence(營運7年)、Sigma Prime(8年)、Trail of Bits
  • 競賽審計平台:Code Arena、Sherlock(2.5年前成立)
  • 漏洞賞金平台:Immunify
  • 混合模式:Spear(20%費用、80%支付審計者)、Sherlock(保留審計者+競賽雙模式)
  • Code Arena機制
  • bug越罕見、越嚴重,獎金越高
  • 多人發現相同漏洞會降低個人獲獎
  • 所有報告公開,形成學習資源
  • 引入「Bot Races」先篩掉自動工具可發現的漏洞
  • 引入「Analyses」服務供審計者提供顧問諮詢
  • Sherlock模式:固定聘請2-3位頂級審計者+開放競賽並行
  • Spear補償:頂級研究員每周$20,000基本薪資
  • 傳統公司人員配置:平均帳單率50%,非計費時間用於公開貢獻、工具開發、跨領域學習(Shadow Audits)
  • Mitchell建議堆棧
  • 內部投資(招人、工具、威脅建模)
  • 第一次外部審計→傳統公司(架構與設計)
  • 第二輪審計→較年輕或駭客背景的公司(創意與攻擊思維)
  • 最終階段→競賽審計(大規模眾包)
  • 上線後→漏洞賞金持續監控

結論

結論

區塊鏈審計不再是單一模式的選擇題,而是傳統專業審計、競賽型眾包與漏洞賞金的分層組合——每層解決不同問題,共同形成真正的「防禦縱深」。

完整解析

詳細

這場Panel聚焦智能合約審計生態的分層與多元化。傳統上,審計由Trail of Bits、Sigma Prime等專業公司壟斷,但過去3-4年內出現了兩股新勢力:競賽型審計平台(Code Arena、Sherlock)與混合人才市場(Spear)。

問題背景與現狀:區塊鏈技術的風險極高——涉及資金安全與系統完整性——但人才與時間嚴重短缺。傳統審計動輒花費6-9個月與數百萬美元,且審計師面臨極端工作壓力導致離職。同時,用戶對審計報告期望不符(誤以為「低漏洞數=安全」),而部分Protocol團隊未做好充分準備就倉促上線。

傳統審計的角色:Sigma Prime、Consensus Diligence等公司提供的不只是漏洞檢測,更是完整的架構諮詢。審計過程包含人工複審與自動化測試,審計方會指出設計缺陷、建議重構方案,甚至幫助協議完全重新設計以簡化安全性。這些公司的品牌建立在專業與獨立性上,能吸引業界頂級人才。

競賽型審計的創新:Code Arena推出了革命性的機制——任何人都可參與,根據漏洞稀有度與嚴重程度分配獎金。所有審查報告與代碼公開,使全社群能學習;過去值$10,000的漏洞可能因被廣泛認知而降至$1,這表示行業整體安全認知在提升。Sherlock則結合了兩者:同時聘用頂級保留審計者與開放競賽,形成雙層檢驗。

新興模式的優勢:Spear通過Marketplace方式聚集頂級獨立研究員,給予薪資$20K/週但只在有項目時支付,減少審計師的連續工作壓力。Code Arena推出Bot Races與Analyses服務,既自動化篩掉已知漏洞,也為有諮詢能力的審計者創造收入機會。這些都解決了傳統模式的燒出問題。

最佳實踐堆棧:Mitchell Amador的建議最具洞見——不同階段應選擇不同服務。初期需要傳統公司做架構評審(「我需要紀律與廣域視野」);中期可選擇年輕或駭客風格的公司(「我需要創意攻擊思維」);最終階段才啟動競賽審計(「我只需要更多眼睛檢查遺漏」);上線後才用漏洞賞金持續監控。這不是一個「選邊」的問題,而是堆棧式的多層防禦。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵