KeyFrame內部研究專用

Opening DeFi Security Summit 2023 - Mooly Sagiv

DeFi Security Summit - DSS·7月15日週六·13 min英文

三句話摘要

第二屆 DeFi Security Summit 開幕演講,介紹峰會使命、組織架構、贊助商陣容與未來改進計畫。 DeFi Security Summit 的價值不在於消除所有漏洞,而在於建立一個學術與業界協作的平臺,持續開發和分享讓開發者能夠寫出更安全代碼的方法與工具。 峰會從應急轉向系統化:講者來自「形式驗證」領域,與 Electric Capital、12Bit、Sigma Prime 等安全公司合作,目標是從 Web2 方法論汲取靈感,同時在 Web3 開發創新的安全技術,讓 Solidity 開發者能用上這些方法。

重點整理

重點
  • 1

    峰會從應急轉向系統化:講者來自「形式驗證」領域,與 Electric Capital、12Bit、Sigma Prime 等安全公司合作,目標是從 Web2 方法論汲取靈感,同時在 Web3 開發創新的安全技術,讓 Solidity 開發者能用上這些方法。

  • 2

    去年峰會帶來技術創新分享:例如 Changpeng Security 首次在 DeFi 安全峰會展示模糊測試(Fuzzing)應用,這正是峰會鼓勵開發者分享新安全技術的成果。

  • 3

    誠實面對漏洞現實:演講者列舉了多個已知重大漏洞案例,坦誠表示峰會無法完全防止事故發生,但持續努力是為了減少損失、提升整體安全水準。

  • 4

    規模成長帶來的組織挑戰:從計畫時預期 50 人成長到現在 800+ 人註冊,導致日程過密、審核複雜、簽證困難,因此計畫輪換場地、增加並行場次、實施分階段審查、推出月度虛擬會議來解決。

實用技巧與重點

乾貨
  • 參與規模:去年 400 人現場、4,000 人遠端;今年 800 人註冊
  • 論文投稿:170 篇
  • 舉辦城市:去年 Stanford,今年 Paris,明年待定(計畫輪換)
  • 核心贊助商:12Bit、Electric Capital、Sigma Prime、Lido、Polygon、Tally Ho、Immunify、Jump Capital、Gnosis Guild、Open Zeppelin、Arena、ddub、Ethereum Foundation、Ethereum France、Shield、SpearBit
  • 組織形式:非營利基金會
  • 未來計畫:
  • 並行場次模式(2 sessions)容納更多演講
  • 兩階段審查流程(先篩選主題吸引力,再驗證原創性)
  • 月度虛擬會議(3 小時,單一主題,專家討論)

結論

結論

DeFi Security Summit 的價值不在於消除所有漏洞,而在於建立一個學術與業界協作的平臺,持續開發和分享讓開發者能夠寫出更安全代碼的方法與工具。

完整解析

詳細

三年前計畫這場峰會時,講者預期只有約 50 人參加,卻發現市場需求遠超預期。去年在斯坦福舉辦時吸引了 400 名現場參與者和 4,000 名遠端參與者,今年巴黎峰會則有 800 人正式註冊。為了支持 DeFi 安全社區的長期發展,他們成立了非營利基金會,獲得了包括 12Bit、Electric Capital、Sigma Prime、Lido、Polygon 在內的主要安全公司與風投的贊助支持。

峰會的核心使命源於講者的計算機科學背景——「形式驗證」領域。他們致力於開發技術與方法來提升區塊鏈代碼安全性,既汲取 Web2 的經驗教訓,也在 Web3 領域進行創新實踐。去年峰會的一大亮點是 Changpeng Security 首次在此平臺展示模糊測試在 DeFi 安全中的應用,體現了峰會鼓勵開發者分享創新安全技術的理念。

然而,講者坦誠地承認一個現實問題:即使召開峰會並投入大量努力,DeFi 生態中的重大漏洞仍然持續發生。他列舉了多個已知的嚴重安全事件作為例證,指出峰會無法完全杜絕這些事故。他們承認這是一個長期戰,但仍然堅持努力,目標不是達到零漏洞,而是盡力減少損失、推進安全實踐、讓普通 Solidity 開發者能夠使用這些防禦方法。

為了應對成長帶來的挑戰,組織團隊計畫進行多項改進。首先將引入並行場次模式,在更大的場地同時舉辦多個會議軌道,以容納遞增的論文投稿和參與者需求。其次,他們將實施學術會議常見的兩階段審查流程,先篩選主題是否有趣,再投入時間驗證論文原創性,提高審查效率。第三,為了增加全年的社區參與度,他們推出月度虛擬會議計畫,每次三小時,專注於單一主題(如監控、安全工具等),邀請該領域專家進行深度討論,這將很快開始試運行。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵