Pre-Crime: The Future of Omnichain Security, Ryan Zarick - DeFi Security Summit 2022
三句話摘要
Layer Zero 跨鏈協議中的兩大安全風險(協議升級風險、用戶應用風險)與兩個解決方案(庫升級、預防犯罪機制)。 --- 跨鏈協議的安全不僅取決於底層技術先進性,更取決於能否讓用戶對強制升級有話語權,並在應用層提前阻止異常操作。 協議升級風險——當訊息傳遞基礎設施進行升級時,基於其之前構建的安全性記錄(時間沉澱+資金保障)會被重置,所有構建在其上的應用都需要重新構建信任,而升級通常是被強制的,用戶無法拒絕。
重點整理
重點- 1
協議升級風險——當訊息傳遞基礎設施進行升級時,基於其之前構建的安全性記錄(時間沉澱+資金保障)會被重置,所有構建在其上的應用都需要重新構建信任,而升級通常是被強制的,用戶無法拒絕。
- 2
管理員密鑰濫用的歷史教訓——Ronin、Harmony、Wormhole、Nomad 等真實黑客事件都源於協議升級能力被濫用或初始化不當,導致訊息可被偽造、資金被盜,單次賞金高達 1000 萬美元。
- 3
庫升級方案——Layer Zero 不取消升級能力,而是讓每次升級都變成可選的。應用開發者可觀察新庫的安全記錄(時間檢驗+資金支持)後再自主決策是否升級,不被強制。
- 4
預防犯罪機制——利用跨鏈訊息的時間延遲特性,在訊息發送前離鏈分叉所有相關鏈並驗證不變式(如總供應量、帳戶餘額平衡),若檢查失敗則阻止訊息,從源頭防止異常操作。
- 5
--
實用技巧與重點
乾貨- 關鍵案例:Ronin 黑客事件、Harmony 黑客事件、Wormhole 黑客事件、Nomad 黑客事件
- Wormhole 最近賞金額度:1000 萬美元
- Pre-crime 上線時程:4 月推出,5 月上線
- Pre-crime 應用對象:Stargate 協議
- 技術方案:乐观桥接(Optimistic Bridge)、零知識證明(Zero Knowledge Proofs)、多重簽名
- 驗證機制:代幣總供應量恆定、帳戶餘額平衡(例:存入 5 萬、取出 5 萬,總額必須等於 10 億)
- 協議特性:異步訊息傳遞、乐观滾動(Optimistic Rollup)
- --
結論
結論“跨鏈協議的安全不僅取決於底層技術先進性,更取決於能否讓用戶對強制升級有話語權,並在應用層提前阻止異常操作。”
完整解析
詳細跨鏈訊息傳遞協議的安全隱憂主要源於兩類風險。第一類是協議升級風險。當底層協議方握有升級能力時,他們可隨時修改底層智能合約程式碼,雖然初衷可能是修復漏洞或引入新功能,但這種權力的代價是,構建在其上的所有應用都會被迫接受升級。更關鍵的是,每次升級都會「重置時鐘」——無論之前的代碼存活多久、沉澱了多少資金保障,升級後這些安全性記錄都會被清零,應用必須重新開始積累信任。
歷史教訓令人警惕。Ronin 和 Harmony 黑客事件中,管理員密鑰被盜用;Wormhole 發生過初始化漏洞和後續升級引入的新漏洞,光最近一次賞金就高達 1000 萬美元;Nomad 因升級不當或初始化缺陷,導致所有訊息都可被偽造。這些事件表明,不管協議聲稱採用了多高級的技術(如乐观訊息傳遞、零知識證明),最終的安全性瓶頸就是管理員密鑰——只要協議方握有權限,理論上就可以做任何事。
為了打破這個困局,Layer Zero 提出了「庫升級」方案。其核心思想是保留升級能力,但讓每次升級都變成可選的。當協議推出新庫時,應用開發者可觀察新庫在實際環境中的表現,等待足夠的時間沉澱和資金支持後再自主決策升級,而不是被強制。這樣既能讓協議持續改進,又能保護應用的自主權。
第二類風險來自應用層。即使訊息層本身完美無缺,基於它構建的智能合約也可能存在漏洞。訊息層無法理解應用的業務邏輯,只要訊息格式有效就會轉發,這給攻擊者可乘之機。為了防範,Layer Zero 推出了「預防犯罪」機制。其原理是利用跨鏈訊息的時間延遲特性:訊息發送到目標鏈前需要經過區塊確認,這個時間窗口為驗證提供了空間。具體做法是,在訊息發送前,離鏈分叉涉及的所有區塊鏈,執行該訊息操作,然後根據應用定義的不變式進行檢查(如總供應量必須恆定、帳戶餘額必須平衡)。若檢查失敗則阻止訊息發送。這個方案已在 4 月推出、5 月正式上線,目前保護 Stargate 協議,未來將開放給其他項目使用。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

