KeyFrame內部研究專用

DeFi Security 101 2023 - 06 - Tincho

DeFi Security Summit - DSS·7月14日週五·20 min英文

三句話摘要

智能合約安全研究員tincho分享如何入門智能合約安全領域,強調「目的驅動」與「持續貢獻」的重要性。 進入Web3安全的關鍵不在於快速成名,而在於找到那份信念——相信你在做有意義的事——並由此驅動自己持續學習、貢獻,逐步從應用層的複雜性中找到自己的專長方向。 目的感是長期貢獻的核心動力:做智能合約安全的人易被表面的粉絲數、排行榜排名吸引,但tincho強調真正留住人的是相信技術能改變世界、保護有意義的系統這種信念。他提到自己來自拉丁美洲,見過加密技術為家庭和朋友成為救命線,這種使命感驅動他多年來不離開生態。

重點整理

重點
  • 1

    目的感是長期貢獻的核心動力:做智能合約安全的人易被表面的粉絲數、排行榜排名吸引,但tincho強調真正留住人的是相信技術能改變世界、保護有意義的系統這種信念。他提到自己來自拉丁美洲,見過加密技術為家庭和朋友成為救命線,這種使命感驅動他多年來不離開生態。

  • 2

    應用層安全比底層更脆弱卻被忽視:智能合約只是冰山一角,環繞合約的索引器、預言機、籤名服務、跨鏈橋接等組件同樣存在漏洞。如果其中一個被攻擊,整個應用可能崩潰。與以太坊共識層的穩固相比,應用層呈現的是複雜交織的依賴關係,更容易被攻擊。

  • 3

    任何人都能加入但也帶來風險:Web3安全的開放性(代碼公開、任何背景都能參與)既是優勢也是雙刃劍。好人和壞人都能進場,數十億美元的總鎖定價值暴露在風險中。但正因為風險明確且高額,安全研究的重要性也最高。

  • 4

    超越智能合約的廣闊生態:不是所有人都必須做智能合約審計。Web3安全涉及bounty計畫、安全工程、基礎設施審查等多個方向。Red Guild本身就是例子——從審計擴展到教育內容創作,成為連接專家與初學者的橋樑。

實用技巧與重點

乾貨
  • Red Guild的組成與工作:3人團隊,主要做應用安全研究(漏洞獵尋)與教育內容創作,目標是保護有意義的以太坊生態項目
  • Red Guild的輸出形式:教育文章、視頻、工作坊、安全挑戰競賽
  • Red Guild的資金:目前由以太坊基金會資助
  • 智能合約安全涉及的威脅類型:拒絕服務攻擊、竊取資金、價格操縱、集成問題、業務邏輯漏洞、狀態汙染
  • 應用層組件列表:索引器(Indexers)、預言機(Oracles)、軟體即服務、籤名者、跨鏈橋接
  • 學習曲線:第1天時新手對代碼感到陌生,第35天時習慣掃描代碼找漏洞
  • 核心忠告:學習時要穩紮穩打(go slowly),不要過度沉迷而忽視健康

結論

結論

進入Web3安全的關鍵不在於快速成名,而在於找到那份信念——相信你在做有意義的事——並由此驅動自己持續學習、貢獻,逐步從應用層的複雜性中找到自己的專長方向。

完整解析

詳細

tincho在演講中從個人經歷開始,說明自己為何堅持在Web3安全領域工作多年。他強調,一個人能否在這個快速變化、漏洞頻發的生態中長期貢獻,關鍵不在於社交媒體的粉絲數或競賽排行榜的排名,而在於內心對這項工作的目的感。在他的案例中,這種目的感來自於相信區塊鏈技術能帶來更公平、更透明的社會協調機制,以及親眼見過加密貨幣對發展中國家民眾的實際幫助。

然而,tincho也指出當今Web3安全面臨的一個關鍵盲點:大多數注意力集中在智能合約的安全審計上,卻忽視了應用層——那些運行在以太坊虛擬機和區塊鏈共識層之上的組件——變得越來越複雜而脆弱。應用層包括索引器、預言機、跨鏈橋接、籤名服務等多個相互依賴的組件,它們像一座精密的積木塔,如果任何一層出現漏洞,整個應用都可能崩潰。相比之下,底層的共識機制和虛擬機已經相對穩定,所以應用層才是最脆弱、最需要關注的地方。

tincho並未局限於講述技術細節,而是在強調Web3安全生態的開放性與風險並存的特質。任何人,無論背景如何,都可以進入智能合約安全領域研究漏洞——這的確降低了進入門檻,但也意味著不懷好意的人同樣能進入。正是因為區塊鏈上的價值可以完全透明地看到(數十億美元的總鎖定價值),所以每一個漏洞都可能對用戶造成實際經濟損失。

在談到如何開始進入這個領域後,tincho強調了一個容易被忽視的事實:智能合約審計並非唯一的貢獻方式。隨著Web3生態的成熟,對安全的需求已經分化為多個專業方向——有人做審計,有人做基礎設施安全,有人做bounty計畫管理,有人則轉向教育與倡導。Red Guild本身就是這種演進的範例,從最初的漏洞獵尋擴展到教育內容創作(文章、視頻、工作坊、挑戰競賽),目的是建立專家與初學者之間的橋樑,將安全研究成果作為公共財供社區學習。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵