Security Lifecyle for DAO Proposals | Michael Lewellen (OpenZeppelin)
三句話摘要
DeFi 治理提案的安全風險與防範:從 Compound DAO 的真實事件談起。 DeFi 治理安全不是審計問題,而是流程問題——必須整合鏈上鏈下的完整驗證與監控,配合多層防線防止單一大戶或惡意提案威脅協議。 提案生命週期分為四階段,每階段都需完整的質量保證流程。從創建提案、需求定義、風險識別、代碼開發到鏈下驗證(審計、模擬測試),再到鏈上提交、公開驗證、批准投票與執行監控,任何環節缺失都可能導致嚴重後果。
重點整理
重點- 1
提案生命週期分為四階段,每階段都需完整的質量保證流程。從創建提案、需求定義、風險識別、代碼開發到鏈下驗證(審計、模擬測試),再到鏈上提交、公開驗證、批准投票與執行監控,任何環節缺失都可能導致嚴重後果。
- 2
審計無法發現所有風險,特別是涉及配置與鏈上交互的問題。Proposal 117 的案例說明,即使經過三家公司審計的代碼,配置錯誤仍可能凍結市場,問題在於審計只覆蓋代碼邏輯,不覆蓋與實際鏈上市場的交互假設。因此必須強制使用 mainnet fork 模擬進行測試。
- 3
無許可投票系統容易被惡意操縱,Humpty 事件證明單一大戶可以在最後一刻集中投票通過有害提案。防範措施包括引入提案守護者、多重簽名機制、法定人數保護與委託激勵,確保代幣持有者無法被瞞騙。
- 4
安全必須整合於整個治理流程,不只依賴代碼審計,還需運營層參與。安全合作伙伴應進行鏈上驗證,開發團隊負責代碼安全,整個社區共同監督提案執行。
實用技巧與重點
乾貨- Compound DAO 標準治理時程
- 提案創建後停留 2 天
- 投票期 3 天
- 執行前時間鎖定 2 天
- Proposal 117(2022年8月30日)
- 升級預言機從 Uniswap V2 至 V3
- 問題:代碼假設只與 ERC20 交互,未考慮原生 ETH 市場
- 結果:DoS 攻擊,市場無法更新價格遭凍結
- 受影響的調用:iRec 在呼叫預言機時失敗
- 修復流程:立即提案 → 等待 7 天治理流程 → 通過執行
- Humpty 事件(2024年7月26-28日)
- 時間:周六午夜前最後時刻
- 策略:將 COMP 代幣分散至多個賬戶隱匿投票權,最後集中投票
- 提案內容:授予自身 Compound 金庫大部分資金並控制 DAO 本身
- 投票結果:原本明顯否決,最終被翻轉通過
- 防範措施
- 引入提案守護者 (Proposal Guardian)
- 多重簽名機制
- Quorum 保護
- 委託激勵計劃
- 強制流程
- 每次代碼升級必須發布 mainnet fork 模擬
- 無模擬測試報告供社區驗證 = 自動投反對票
- 鏈上提交後仍需驗證提案內容與審計一致
結論
結論“DeFi 治理安全不是審計問題,而是流程問題——必須整合鏈上鏈下的完整驗證與監控,配合多層防線防止單一大戶或惡意提案威脅協議。”
完整解析
詳細演講探討了 DeFi 治理在面臨真實攻擊時的脆弱性。隨著 Arbitrum、ZK Sync 等大型項目採用 DAO 治理,涉及資金規模高達數億甚至數十億美元,治理安全已成為協議存亡的關鍵。無許可治理機制本身就擴大了攻擊面,Beanstalk、Tornado Cash、Compound 等項目已經歷過惡意提案、配置錯誤導致停機,甚至整個協議崩潰的風險。
提案的完整生命週期包含四個環節。首先是創建與驗證,從提案想法到代碼開發,可能簡單如轉移資金,複雜至整個智能合約升級與治理機制改造。其次是鏈下驗證,需要外部審計與 mainnet fork 模擬測試,而非在隔離環境測試,因為 DAO 與協議都運行於鏈上,必須基於實時代碼進行驗證。第三是鏈上審核,包括檢查提案內容是否與審計一致、部署過程是否引入變化,以及公開所有質量保證工作供社區驗證。最後是批准與執行監控,涉及代幣持有者投票、多重簽名審批、公開驗證階段工作,以及投票後密切觀察提案執行情況。
Compound DAO 在多年運營中積累了慘痛教訓。Proposal 117 是典型案例——2022年8月,升級預言機以支援 Uniswap V3。儘管經過三家著名公司獨立審計,問題仍然漏網:代碼假設只與 ERC20 代幣交互,但 Compound V2 有原生 ETH 市場。預言機不知如何與該市場配合,導致所有呼叫市場的 iRec 在預言機調用時失敗,市場實際凍結。雖然幸運地避免了價格下跌導致的連鎖清算,但這暴露了一個致命漏洞:審計只能檢查代碼,無法發現配置錯誤與鏈上交互的假設。此後 Compound 制定政策,規定每次代碼升級前必須發布 mainnet fork 模擬,無模擬報告的提案應自動投反對票。
2024年7月的 Humpty 事件則暴露了不同的威脅。該操縱者長期積累大量 COMP 代幣,分散到多個賬戶以隱匿真實投票權,最後在周六午夜一刻集中投票,成功通過一項會授予自身 Compound 金庫大部分資金的提案,進而控制 DAO 本身。雖然技術上符合治理規則,但實質上是單一大戶操縱,違反了民主精神。社區隨後引入提案守護者與多重簽名機制,允許監督者在違反社區規則時否決,並加入法定人數保護與委託激勵,使代幣持有者難以被瞞騙。
演講最後強調,安全不能只靠審計與代碼,必須嵌入整個治理流程的每個環節——鏈上提交前驗證、鏈上執行時監控、可疑投票活動的持續警戒。安全合作伙伴應進行獨立鏈上驗證與測試,開發團隊負責代碼安全責任,整個社區則需認真看待無許可系統的固有風險,透過多重簽名、時間鎖定等機制層層防護。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

