Layered Defense at Work: The Protocol Upgrade Saved by the Last Security Measure in the Toolbox
三句話摘要
Lido DAO 協議升級如何透過七階段結構化發布流程,在去中心化治理約束下確保安全出貨。 --- 在 DAO 治理協議中,安全不是一道出口檢查站,而是從設計、審計、部署到上線監控每個環節疊加的分層防禦——每一層都是當其他層失效時的最後一道防線。 1. DAO 治理使發布流程不可偷懶
重點整理
重點- 1
1. DAO 治理使發布流程不可偷懶
- 2
協議升級由 LDO 代幣持有者透過 Aragon 框架投票決定,貢獻者沒有繞過治理的權力。投票者沒有時間逐行讀合約代碼,因此發布方必須自己把標準拉到最高、提供充分公開證明,讓陌生人有足夠信心按下「Yes」。
- 3
2. 七階段流程本質是可調整的檢查清單
- 4
每次發布初期都會與技術負責人坐下來,從標準清單中選擇並排序需要的步驟,而非套用固定模板。這樣做不能消除風險,但能確保不遺漏關鍵環節,並給 DAO 信心:這個升級已經做好準備。
- 5
3. 安全是分層疊加而非單一關卡
- 6
從 Protocol Security Committee(ProCo)的設計期挑戰、多輪外部審計、部署驗證報告(確認主網代碼與審計版本一致),到上線後預定義告警清單驗證,每一層都是獨立的防線。雙重治理發布後仍有 bug 被 bug bounty 發現,但因緊急訓練輪(Emergency Committee)仍活躍,嚴重度從 critical 降至 high。
- 7
4. 雙重治理解決 LDO 持有者與質押者的利益衝突
- 8
傳統 DAO 治理中,LDO 持有者決策可能不利於 stETH 質押者。雙重治理允許 stETH 持有者延遲執行有害提案並退出協議,極端情況下可觸發「Rage Quit」機制封鎖整個治理。這套架構設計本身就極其複雜,概念與草稿兩個階段就耗去大量時間。
- 9
--
實用技巧與重點
乾貨- 數字與成本
- 平均發布週期:8–9 個月
- 最長單一發布(雙重治理):3 年
- 主要版本發布頻率:約每 2 個月一次
- 累計審計費用:超過 500 萬美元
- 公開審計報告總數:78 份(全部存於 Lido Docs)
- 七個發布階段
- Concept(概念)— 定義問題域、列出潛在解法
- Drafting(草稿)— 技術規格 + LAP 文件撰寫與內部挑戰
- Implementation(實作)— 合約代碼、單元/整合/形式驗證測試、投票腳本
- Review(審查)— 多輪外部審計(最神經緊繃的階段)
- Deployment(部署)— 主網部署 + 審計師出具部署驗證報告
- Voting(投票)— 公開所有數字與方法的鏈上證明,附信息圖表
- Take-off(上線)— 預定義告警清單驗證、監督期、緊急委員會待命
- 工具與機制
- 治理框架:Aragon
- 測試類型:單元測試、整合測試、形式驗證(Formal Verification)
- 投票腳本部署至主網後,另請審計師單獨審查投票腳本
- 部署驗證報告:確認代碼 commit 一致、存儲狀態、初始化流程、角色分配
- ProCo(Protocol Security Committee):資深開發者組成,設計期與最終審查皆參與
- 緊急訓練輪(Emergency Committee):上線後短期活躍,可緊急暫停雙重治理
- 文件
- Technical Spec:面向技術貢獻者與審計師
- LAP(Lido Aragon Proposal):面向所有代幣持有者、非技術受眾
- 所有 LAP 與審計報告公開存於 Lido Docs
- 合作審計方:Sertora(特別提及 Tom Genner 在雙重治理發布前提前發現多個問題)
- Bug Bounty:Lido v3 已加入測試網 Bug Bounty 計劃,現開放參與
- --
結論
結論“在 DAO 治理協議中,安全不是一道出口檢查站,而是從設計、審計、部署到上線監控每個環節疊加的分層防禦——每一層都是當其他層失效時的最後一道防線。”
完整解析
詳細Lido 是以太坊上規模最大的液態質押協議,用戶質押 ETH 後獲得 stETH 代幣可在 DeFi 中流通,質押份額則委託給三種模組下的節點運營商。由於協議由 DAO 治理,任何升級都必須透過 Aragon 框架讓 LDO 代幣持有者投票通過,貢獻者本身沒有直接動協議的權力。這個約束從根本上決定了 Lido 的發布流程必須以「讓陌生人有信心投票」為終極目標。
面對複雜度,Lido 的應對方式是把組織拆分為多個技術團隊,各有技術主管、路線圖與獨立節奏,在時間上並行推進多個發布版本。演講者 Kate 指出,平均一個主要版本從概念到上線需要 8–9 個月,雙重治理機制的發布甚至耗時三年。為了管理這種規模的複雜度,Lido 建立了一套七階段發布流程:每次發布初期都會與技術或產品負責人坐下來,從標準清單中選取並排序適用的步驟,而非死板套用同一模板,讓流程服務於團隊,而不是反過來拖慢團隊。
安全機制是這套流程最核心的設計。從最早的概念階段,Protocol Security Committee(ProCo)這批從協議早期就參與的資深開發者便開始挑戰設計;進入實作階段後,除了標準的單元與整合測試,雙重治理還引入了形式驗證,確保系統行為與設計完全一致;審查階段投入了超過 500 萬美元的外部審計費用、累計 78 份公開報告,Sertora 團隊在雙重治理上線前就發現了數個問題。部署至主網後,審計師還會額外出具「部署驗證報告」,確認鏈上代碼與審計版本一致、存儲狀態正確、角色分配無誤。投票階段則把每一個鏈上調用的方法與數字都對應到公開的技術證明,並附上信息圖表讓非技術選民也能理解。
即使如此嚴密,雙重治理上線後仍收到一份 bug bounty 回報。這個結果固然令人痛苦——團隊付出了巨大努力,仍有疏漏——但因為上線後緊急委員會仍處於活躍狀態,得以將漏洞嚴重度從 critical 壓制至 high。這個案例也讓 Kate 提出一條實用建議:為每個發布加入「訓練輪」(emergency controls),它不能防止錯誤發生,但能顯著降低錯誤的破壞半徑。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

