Web3 Security: Revolution or Evolution of Web2 Security Principles?
三句話摘要
Web3安全應融合Web2經驗教訓,攻擊面涵蓋智能合約、基礎設施與人員,需建立多層防護機制而非孤立思考。 Web3安全非孤立重建,應融合60年安全歷史教訓,重點從迷信智能合約審計轉向防護Web2層與人員因素,同時利用鏈透明性與MEV機制構建Web2無法實現的主動防御系統。 Web2與Web3安全不可分割
重點整理
重點- 1
Web2與Web3安全不可分割
- 2
討論者一致認為,Web3系統建立在Web2基礎上,忽視Web2防護是致命弱點。安全標準源自1975年Saltzer-Schroeder原則,涵蓋租約、權限、機制等,迄今未變。ARPANET時期的緩衝區溢出問題在區塊鏈仍存在,攻擊者未必破解智能合約,反而攻擊基礎設施。
- 3
人為因素是決定性弱點
- 4
小組達成共識:人永遠是最薄弱環節。錢包私鑰管理、未鎖定筆電、社交媒體帳號控制、釣魚郵件等人員疏失造成的損失遠超代碼漏洞。傳統釣魚安全培訓無效,應改用Passkey等無密碼方案,這是30年Web2難題的突破口。
- 5
預算與優先順序失焦
- 6
協議投入數百萬美元進行智能合約審計,卻缺乏Web2審計預算(基礎設施、域名管理、員工背景調查)。實際上,許多大規模攻擊(如域名劫持、Twitter帳號接管)影響用戶而非協議資金,協議常宣稱「合約安全,責任不在我們」,導致安全投資結構失衡。
- 7
速度與安全的動態平衡
- 8
快速迭代必要但不能無節制。最佳實踐是:(1)設計容錯機制,使故障局部化而非系統崩潰;(2)部署前限制規模(存款上限);(3)內建自動應急響應(異常轉賬自動暫停);(4)逐步擴展用戶規模。這樣既能保持競爭力,又不必等待完美安全。
實用技巧與重點
乾貨- 歷史參考點
- 1969年:ARPANET首次遠程登錄演示,緩衝區溢出導致遠端機器崩潰(輸入"lo"前系統已爆)
- 1975年:Saltzer-Schroeder原則(10條安全設計原則,涵蓋租約、權限、公開機制、最小權限分離等)
- 1978年:Byzantine Generals Problem形式化分布式系統容錯問題
- 威脅向量排序
- 人為因素(釣魚、社工、未鎖筆電)
- Web2層攻擊(Twitter帳號劫持、域名轉向、遠端代碼執行)
- 基礎設施安全(雲配置、員工背景審查)
- 智能合約漏洞(已成次要目標,因審計增多提高攻擊門檻)
- 安全審計現狀
- 協議審計成本:10萬~100萬美元(取決於TVL規模)
- 重點集中:智能合約、共識客戶端等區塊鏈特定領域
- 缺失領域:Web2審計、運維安全培訓、基礎設施安全
- 推薦防護方案
- U2F/Passkey金鑰取代密碼培訓(釣魚郵件自動失效)
- 賬戶保護(Account Abstraction)改善私鑰管理用戶體驗
- MEV機器人自動狙擊攻擊者(已發生案例:攻擊者竊資→MEV機器人立即奪回資金)
- 序列器層強制不變性檢查(類似防火墻概念)
- 限額發布(早期限制用戶存款額度)
- 自動暫停機制(檢測異常轉賬立即凍結)
- 2025年展望提及工具/概念
- Lighthouse(Sigma Prime維護的以太坊共識客戶端,承載網路流量1/3)
- Optimism框架(即使招聘恐怖分子仍可抵禦攻擊的流程設計)
- Taylor Monahan及社群資金冽結倡議(提高攻擊者聲譽成本)
- L2/L3層序列器安全強化
結論
結論“Web3安全非孤立重建,應融合60年安全歷史教訓,重點從迷信智能合約審計轉向防護Web2層與人員因素,同時利用鏈透明性與MEV機制構建Web2無法實現的主動防御系統。”
完整解析
詳細本次討論由多位曾在Web2安全領域深耕、現轉向Web3的專家組成,核心議題是Web3安全應如何定位——獨立科學還是Web2延伸。
小組快速達成共識:Web3非孤立領域,必須應用Web2教訓。Rajiv開場指出,最早的互聯網攻擊發生在1969年ARPANET,是簡單的緩衝區溢出導致系統崩潰。安全設計原則如1975年Saltzer-Schroeder原則(涵蓋最小權限、租約、權限分離等)至今適用。而區塊鏈探討的Byzantine容錯問題早在1978年就已形式化。換言之,Web3面臨的是舊問題在新環境的重演,而非全新挑戰。
但現實中Web3安全投資結構扭曲。Andrew指出協議動輒花百萬美元進行智能合約審計,卻忽視Web2層防護預算。Anto補充,許多攻擊(域名接管、Twitter帳號劫持、遠端代碼執行)根本不涉及鏈上代碼,卻造成用戶巨損。因為協議常以「這不是智能合約問題」推卸責任,用戶得不到賠償。Peter點出更深層問題:許多協議甚至拒絕基礎設施與運維安全審計,理由是「透露設置反而被攻擊」——這正是Web2已驗證行不通的安全神話。
小組一致認定人是最薄弱環節。Pao強調,釣魚與社工導致的損失遠超代碼漏洞;Andrew論證傳統釣魚安全培訓數據證明無效,應改用U2F金鑰;May建議採Account Abstraction等用戶友善設計。這是Web2沉積30年未解的難題,而Web3有機會在起點就做對。
關於速度與安全平衡,小組駁斥「非此即彼」的二元論。May主張設計容錯機制使故障局部化;Andrew強調補償控制(如自動暫停機制、限額發布)能同時實現速度與保護;Peter提出序列器層強制不變性檢查的願景——這是Web3獨有的機遇,Web2無法做到實時自動響應。小組甚至提及已見的真實案例:MEV機器人在攻擊者完成盜竊前自動狙擊並奪回資金。
未來展望趨樂觀但實際。May指出今年交易模擬已攔截4.6億美元損失,雖仍不完美但進展明顯;Pao強調標準與程序(如Mata框架)加上社群監督降低攻擊者聲譽與收益;Andrew提議L2/L3序列器層強化是下階段重點。Peter略顯悲觀,認為一年內人員與基礎設施問題難有改善,但認可抽象層提升會帶來邊際改進。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

