KeyFrame內部研究專用

DSS Webinar on June 18th | Web 3 Security in Argentina

DeFi Security Summit - DSS·6月19日週四·60 min英文

三句話摘要

Web3安全生態的成熟化實踐——來自四家阿根廷頂級安全公司的智能合約開發、審計流程與運維安全系統化方案。 --- Web3安全的成熟标志不是消除风险,而是从设计、开发、审计、部署到应急的完整闭环防御体系,其中最重要的一步是在写第一行代码前就树立安全思维。 库函数安全的陷阱:Open Zeppelin的Mateo强调,虽然经过审计的库提供了可靠的基础块,但协议往往组合多个库,导致攻击面扩大。他以CK Sync与Rap USDM的集成黑客为例,说明即使各组件单独审计安全,它们的交互可能产生漏洞——特别是在多链场景中,原本被视为"不可能"的攻击条件(如攻击者拥有50%代币)在新链上变得现实。

重點整理

重點
  • 1

    库函数安全的陷阱:Open Zeppelin的Mateo强调,虽然经过审计的库提供了可靠的基础块,但协议往往组合多个库,导致攻击面扩大。他以CK Sync与Rap USDM的集成黑客为例,说明即使各组件单独审计安全,它们的交互可能产生漏洞——特别是在多链场景中,原本被视为"不可能"的攻击条件(如攻击者拥有50%代币)在新链上变得现实。

  • 2

    简洁与优雅是防御的基础:Wonderland的Skeletor和Balancer的Quani都强调,复杂系统极难审查,容易引入漏洞。通过Keep It Simple、加入设计约束(如禁止升级核心合约)反而能推动更优雅的架构,最终达到既简洁又能解决问题的"informed simplicity"。

  • 3

    完整的分层防御工作流:从Open Zeppelin和Balancer的经验看,安全不是一次性检查,而是贯穿开发全周期的过程——代码阶段用多种测试工具验证,审计阶段邀请多家顶级团队轮次把关,部署前进行分叉测试,部署后配备漏洞赏金、应急机制和监控,目标是预防未知风险。

  • 4

    系统化威胁建模:Red Guild的Meta演示了用攻击树图解高风险目标,将抽象的安全需求转化为可操作的具体防护措施——每个叶节点代表原子化的攻击向量,评估其可能性和执行成本,然后根据风险档案优先防护。

  • 5

    --

實用技巧與重點

乾貨
  • 工具与框架
  • 测试工具:Hardhat, Foundry, Medusa, Solmate, Slither, Lether
  • Open Zeppelin资源:审计准备指南(Audit Readiness Guide)、ERC 4626变换率操纵风险博客
  • Wonderland:wonderland.xyz/security 安全手册(持续更新)
  • Red Guild:redguild.org/opsec 运维安全框架(工作进行中)、旅行指南(Travel Guide)
  • 防御工具:Phishing Dojo v2(模拟钓鱼攻击的安全学习环境)
  • 具体案例数据
  • CK Sync + Rap USDM黑客:低流动性金库、通胀攻击、约50%的USDM流动性集中在Venus上
  • 项目审计现状:许多项目进入审计时测试覆盖率仅50%、文档缺失
  • 开发安全完整流程
  • 代码阶段
  • 单元测试(Unit Tests)检查单个函数
  • 静态分析(Static Analysis)初步检查
  • 属性测试(Property-Based Tests)用随机输入轰炸
  • 无状态模糊测试(Stateless Fuzzing)独立验证每个状态
  • 有状态模糊测试(Stateful Fuzzing)随机调用函数序列破坏不变量
  • 变异测试(Mutation Tests)验证测试充分性
  • 审计阶段
  • 邀请多家顶级审计公司(最好2+家)
  • 轮次之间留出迭代时间,后续审计基于改进代码
  • 公开漏洞赏金(Public Contest)邀请社区参与
  • 部署前
  • 分叉测试(Fork Tests)验证主网集成
  • 工件可追溯性(Artifact Traceability)确保部署代码与审计代码一致
  • 部署后
  • 漏洞赏金计划(Bug Bounty Program)
  • 应急权限和时间锁(Emergency Permissions & TimeLocks)
  • 自动化监控和暂停机制(Monitoring & Pause Systems)
  • 设计原则(Balancer参考架构)
  • 核心合约不可升级(Immutable),持有用户资金
  • 治理无法直接访问用户资金(Non-Custodial)
  • 即使系统暂停也保留紧急出口(Exit Hatches)
  • 新功能通过池类型、钩子、新协议层叠加,而非升级核心
  • OPSEC威胁模型示例(硬件钱包被盗场景)
  • 根节点:防止资金被盗
  • 第一层分支:
  • 签署恶意交易(被欺骗签名、视频通话诈骗、钓鱼)
  • 攻击者窃取私钥(供应链攻击、物理盗窃+PIN破解、备份被盗)
  • 地址被换掉(剪贴板劫持、恶意软件、地址仿冒)
  • 被物理强制转账(武装抢劫、快速绑架)
  • 第三层及以下:具体的原子操作或攻击手段
  • OPSEC缓解措施
  • 技术层:Multisig、更新杀毒软件(防护~97%恶意软件)
  • 行为层:不在社交媒体透露职业或收入、不在公共场合让陌生人看到手机屏幕、不使用陌生出租车
  • 阿根廷特定建议:选择应用召车而非机场出租车、避免住不熟悉的地方、遵循"不要让自己显眼"(no regal)的文化智慧
  • --

結論

結論

Web3安全的成熟标志不是消除风险,而是从设计、开发、审计、部署到应急的完整闭环防御体系,其中最重要的一步是在写第一行代码前就树立安全思维。

完整解析

詳細

这场webinar是为即将在布宜诺斯艾利斯举行的Devcon Connect和第四届DeFi Security Summit (DSS)进行的社区教育。四位来自阿根廷顶级安全公司的专家从各自的实践经验出发,系统化地讲解了现代Web3开发的安全标准。

Open Zeppelin的审计师Mateo切入了一个常见的误解:库函数安全不等于系统安全。他解释了为什么智能合约开发困难重重——首先,系统的每个可能状态与入口点的组合空间几乎无限,预测所有攻击路径实际上不可能;其次,区块链的不可逆性意味着一旦被黑客利用,恢复无望。他用最近的CK Sync案例深化这个教训:Rap USDM是经过审计的ERC-4626代币,Venus协议也是经过审计的,但新链上两者的集成却引发了风险。原因在于,该新链部署的Rap USDM流动性极低,几乎50%的USDM都在Venus中,这使得原本被认为"不可能"的条件(攻击者控制大量代币)变成了现实。这个案例强调的是:多链时代,你在单链上做的安全假设可能在新链完全失效。他的建议很直接——采用安全思维从第一行代码开始,标识每个入口点、追踪资金流动、验证会计逻辑,同时要求团队提交高覆盖率的测试和清晰的文档。

Wonderland的架构师Skeletor从组织层面讲述了为什么安全必须是贯穿全公司的文化。他用阿根廷的背景做了一个有趣的类比——如果说Argentina是一个"黑暗森林"(混乱、不可预测),那Web3生态也如出一辙,这反而培养了阿根廷开发者对复杂性和变化的天然适应力。他强调的核心原则是Keep It Simple Stupid:复杂系统极难审查,容易让人迷失在细节中。通过加入设计约束(比如"核心合约不能升级"),反而能推动创意地寻找更简洁优雅的解决方案——代码看起来自然流畅,逻辑清晰可读。他强调大部分工作应该花在设计阶段,而不是逐行编码。他甚至提到让审计团队为找不到漏洞而感到挫折,这反说明了系统质量之高。

Balancer的智能合约负责人Quani提供了最实操的工作流。他描述了一个经典的迭代周期:开发者一开始用天真的方式接近问题,逐步加入复杂度来应对现实场景,然后意识到自己过度设计了,回溯并精简,最终达到既简洁又完整的"知情简洁"。他特别强调了代码前阶段的重要性——如果你打算使用不可升级的核心合约和非托管设计(治理无法直接访问用户资金),这不是限制,而是保护。在开发中,他推荐的测试工具栈涵盖了从最基础的单元测试到最高级的有状态模糊测试,每一层都有其独特的价值:属性测试用大量随机输入发现边界情况,有状态模糊测试用随机函数调用序列主动尝试破坏不变量,变异测试验证你的测试本身是否充分。审计阶段不应该将就一家,而是邀请多家顶级团队轮次把关,每轮之间预留迭代时间。部署前要进行分叉测试,模拟真实链上环境验证整合。部署后,漏洞赏金、应急暂停机制和监控系统共同构成了最后的防线,目标是对付"未知的未知"——即你无论多努力都不可能在事前发现的风险。

Red Guild的联合创始人Meta从运维安全(OPSEC)的视角呈现了第四维防线。他介绍的威胁建模方法极具可操作性。以"防止硬件钱包被盗"为根节点,第一级分支是攻击者必须满足的条件:签署恶意交易、窃取私钥、将地址换成自己的,或物理强制。然后逐级深化——比如"被欺骗签名"可能来自假冒的支持邮件、钓鱼链接或假视频通话;"盗取私钥"则需要供应链入侵、硬件钱包失窃加PIN破解,或备份被盗。每个叶节点代表一个原子化的攻击向量,可以评估其发生概率(不可能、低、中、高)和执行成本(廉价、中等、昂贵、极其昂贵)。然后根据自身风险档案——如果你没有财富,那"物理强制"分支就可以忽略;如果你购买硬件钱包来自官方渠道,"供应链攻击"的成本太高也可以排除。最后的防护不是技术的,而是行为的:在公共交通上不要让陌生人看到手机屏幕、不要向陌生人透露职业或收入、不要在社交媒体上分享旅行地点。Meta特别提到,这些看似基础的运维安全对阿根廷开发者尤其重要,因为当地犯罪分子可能还不理解什么是硬件钱包,但如果他们看到你掏出昂贵的设备,可能出于"不理解但想试试"的心态而犯险——这种无知的风险反而比有组织的攻击更难预测。

整个论坛的隐线是:Web3安全从学术讨论演变成了工程学科。不再是"要防御什么"的哲学问题,而是"如何系统化地防御"的实践问题。而阿根廷之所以成为聚集地,不仅是因为Dev Connect的地理位置,更因为这个国家培养了一批在不确定性和混乱中茁壮成长的开发者——他们对复杂系统的直觉、对风险的现实感和对细节的执念,正是Web3生态成熟所需要的。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵