DeFi security Summit 2023 - Session 9: Focused Talks 1 - Gal Sagie
三句話摘要
通過檢測攻擊者信號而非尋找漏洞,在攻擊觸發前提前識別區塊鏈安全威脅。 區塊鏈安全防禦應從查找代碼漏洞轉向檢測攻擊者行為信號,充分利用區塊鏈透明性可在大多數攻擊觸發前數分鐘內提前預警。 審計的關鍵缺陷:代碼經審計且修復不等於安全部署。Saddle Finance 案例顯示,團隊修復了審計發現的漏洞,但部署時忘記更改代理指針,導致自己的鏈也遭攻擊。審計通常不覆蓋私鑰測試、依賴項、部署流程及鏈上字節碼驗證。
重點整理
重點- 1
審計的關鍵缺陷:代碼經審計且修復不等於安全部署。Saddle Finance 案例顯示,團隊修復了審計發現的漏洞,但部署時忘記更改代理指針,導致自己的鏈也遭攻擊。審計通常不覆蓋私鑰測試、依賴項、部署流程及鏈上字節碼驗證。
- 2
多層防禦架構:向雲安全借鑒,核心假設從「完全預防漏洞」轉變為「假設必遭攻擊,快速檢測限損」。需結合多個供應商、漏洞賞金、實時監控等,把區塊鏈生態視為統一基礎設施。
- 3
檢測信號的根本矛盾:既要最大化檢測覆蓋(識別各種攻擊類型、攻擊者、方法),又要最小化誤報。過度依賴單一特徵(如 Tornado Cash 資金)會漏掉異常來源的攻擊(Arcadia Finance 50 萬美元被盜非來自 Tornado Cash),同時誤報合法交易。
- 4
實證驗證成果顯著:回顧以太坊創世至今的全部交易,在無歷史信息的情況下運行檢測系統,發現約 98% 的歷史攻擊至少可在首次技術交易前幾分鐘被提前發現,為部署預防機制奠定基礎。
實用技巧與重點
乾貨- Saddle Finance 案例:團隊修復審計發現的漏洞後,部署時忘記更改代理指針,自己的鏈遭攻擊
- 審計不覆蓋範圍:私鑰測試、依賴項、部署過程、鏈上位元組碼驗證
- Arcadia Finance 案例:50 萬美元被盜,資金非來自 Tornado Cash
- 實証數據:以太坊歷史約 98% 的十六進制攻擊可在首次技術交易前幾分鐘被檢測到
- 信號來源:鏈上數據與鏈下數據相結合
- 具體信號示例:智能合約部署時的異常交易行為(攻擊代碼本身)
- 可檢測時間窗口:攻擊合約部署到實際觸發攻擊之間存在時間差
結論
結論“區塊鏈安全防禦應從查找代碼漏洞轉向檢測攻擊者行為信號,充分利用區塊鏈透明性可在大多數攻擊觸發前數分鐘內提前預警。”
完整解析
詳細講者指出審計雖為安全基礎但遠不充分。首先,項目頻頻因等待審計報告而推遲上線,這在快速迭代的區塊鏈行業中形成明顯瓶頸。更重要的是,審計難以覆蓋所有攻擊途徑。Saddle Finance 的事件最具說服力:團隊收到安全警告後修復了可利用的庫代碼,審計結果呈現為安全狀態,但部署上鏈時卻忘記更新代理指針配置,導致鏈上仍執行易受攻擊的代碼。此類部署級別的問題,連同私鑰管理、第三方依賴驗證等環節,往往都在審計範圍之外。
講者主張借鑒業界其他領域的經驗,特別是雲安全的哲學轉變。與其試圖 100% 預防漏洞,雲安全業界的做法是「假設必遭攻擊」,將資源轉向快速檢測和風險限制。應用到區塊鏈生態,即把所有鏈、橋接器和協議視為統一基礎設施,尋找能在攻擊造成重大傷害前預示威脅的信號。
他們的團隊驗證了這一方向的可行性,發現數十種不同的可檢測信號。一個典型例子是監測智能合約部署的異常行為——攻擊者通常先部署攻擊合約,再在特定時刻觸發漏洞利用,這中間存在可觀察的時間差。由於區塊鏈的透明特性(所有代碼和交互都公開記錄),理論上能識別這些特徵。
但實踐中存在核心難題:一邊要涵蓋盡可能多的攻擊類型和變種,另一邊要維持高精準度、降低誤報率。講者以資金來源分析說明困境:若過度強化「來自 Tornado Cash 的智能合約 = 惡意」這一特徵,會漏掉如 Arcadia Finance 那樣資金管道完全不同的 50 萬美元大盜案,同時又因為許多合法交易也經由 Tornado Cash,製造大量虛警,使自動化防禦系統難以有效觸發。
實証結果令人鼓舞。他們回顧了以太坊從創世以來的所有交易歷史,在完全不參考歷史信息、純粹前向運行檢測系統的情況下,發現約 98% 的歷史攻擊和漏洞利用至少可在首次技術交易發生前幾分鐘內被識別。這強有力地驗證了提前檢測的可行性,若配合適當的自動化防禦機制,對區塊鏈安全防護前景可期。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

