KeyFrame內部研究專用

Risk Management Approach to Security, storm0x, DeFi Security Summit 2022

DeFi Security Summit - DSS·10月19日週三·22 min英文

三句話摘要

Yearn Finance 如何通過運營風險評分系統,在大規模快速部署智能合約的同時維持安全性。 通過運營風險評分量化風險維度、限制資本配置、優先排序審計,輔以多階段審查與根本原因分析文化,Yearn 實現了在 DeFi 高度不確定的環境中快速迭代與安全性的平衡,為業界提供了一個可參考的分層風險管理框架。 策略與金庫的不同性質與管理需求:金庫架構穩定且不可更改,但策略必須靈活應對瞬息萬變的鏈上收益機會。一個策略可能兩週內有效,之後就沒有收益;這種動態性決定了不能用傳統瀑布式開發(大規模審計+部署)來管理策略。

重點整理

重點
  • 1

    策略與金庫的不同性質與管理需求:金庫架構穩定且不可更改,但策略必須靈活應對瞬息萬變的鏈上收益機會。一個策略可能兩週內有效,之後就沒有收益;這種動態性決定了不能用傳統瀑布式開發(大規模審計+部署)來管理策略。

  • 2

    運營風險評分的多維度量化方法:系統將審計狀態、內部代碼審查數量與深度、代碼複雜性、團隊熟悉度、協議本身安全性評估等維度分別打分。每個維度分數越低表示風險越小;整合所有維度得出合約失敗的概率,進而決定可配置的資本上限。

  • 3

    兩階段代碼審查 + 預發布環境的分層防御:第一階段兩位同行審查代碼邏輯,第二階段內部安全團隊檢查漏洞;同時在預發布環境(Stage 8)投入小額資金進行集成測試。這套流程不要求審計完成才上線,但會根據風險分數限制資本。

  • 4

    根本原因分析文化而非問責制:事件發生時不追究個人責任,而是回溯流程為何失效。講者舉例:某漏洞被發現因審查人員休假,經驗不足的人代班。解決方案是為審查人員建立檢查清單,確保關鍵經驗沉澱。

實用技巧與重點

乾貨
  • 規模數據:
  • 153 個 Vault(部分已棄用)
  • 325 個策略
  • TVL 歷史最高:60 億
  • 每週部署合約數:約 34 個
  • 高峰期每週策略推出數:5~6 個
  • 風險評分維度:
  • 審計狀態(5 分最差 = 未審計)
  • 代碼審查數量與審查人員專業度
  • 代碼複雜性
  • 團隊對相關協議的知識深度
  • 協議安全性評估(無共識評分時參考最佳協議如 Uniswap、Curve)
  • 上線流程:
  • 第一階段:2 名內部同行代碼審查(檢查會計邏輯、策略邏輯、與協議交互的正確性)
  • 第二階段(Stage 8,預發布環境):少量資金投入,進行完整集成測試與多週期運行
  • 內部安全審查人員檢查漏洞與攻擊面
  • 根據運營風險評分優先級通知外部審計團隊(不強制等待審計完成)
  • 新協議盡職調查檢查清單:
  • 是否有賞金計畫
  • 升級風險評估
  • 代碼規則可能無警告變更的影響
  • 風險管理工具:
  • 概率-影響熱力圖(橫軸=概率,縱軸=影響,得分 5 級最高)
  • 循環審查機制(對超過 6 個月未重新審查的代碼進行新鮮視角檢查)

結論

結論

通過運營風險評分量化風險維度、限制資本配置、優先排序審計,輔以多階段審查與根本原因分析文化,Yearn 實現了在 DeFi 高度不確定的環境中快速迭代與安全性的平衡,為業界提供了一個可參考的分層風險管理框架。

完整解析

詳細

Yearn Finance 作為鏈上收益聚合器,用戶存入資金到金庫自動複利。講者介紹了運營規模:153 個已部署的金庫與 325 個策略,管理過高達 60 億的總鎖定價值,每週推出約 34 個新合約。這種大規模、快速迭代的運營模式帶來了核心困境。

金庫架構本身設計完善且不可更改,運行穩定。但策略不同——它們是在金庫內運行的動態腳本,與不同協議交互以捕捉收益機會。問題在於,收益機會具有時效性:一個策略可能在兩週內有效,之後該機會就消失了,甚至該協議的相對回報下降。因此 Yearn 必須頻繁部署新策略,高峰期每週推出 5~6 個。每次部署都是一次風險事件,講者坦言他們早期遭遇多起事故,需要「作戰室」應對,原因就在於快速部署代碼時無法進行完整的審計與評估。

為此,Yearn 開發了運營風險評分系統,借鑑了航空業與醫療保健等關鍵行業的風險管理框架。該系統將風險分解為可量化的維度:審計狀態(5 分最差表示未審計)、代碼審查數量與審查人員專業度、代碼複雜性、團隊對相關協議的知識、被交互協議的安全性評估。每個維度獨立打分,分數越低風險越小。這些維度加總得出合約失敗的概率,再與影響評估(一級至五級,五級表示可能無法支付)結合,形成一張概率-影響熱力圖。該分數直接決定策略可以持有的資本上限——高風險策略被限制投入較少資金,同時該分數優先級通知外部審計團隊排隊審計。

在執行層面,新策略必須經過嚴格的多階段流程。首先是兩位內部同行的代碼審查,檢查會計邏輯是否正確、策略與協議的交互是否恰當。通過後進入預發布環境(Stage 8),投入少量資金進行完整的集成測試與多週期運行(包括所有 Harvest 操作),模擬生產環境。再由內部安全審查人員檢查漏洞與攻擊面。這些步驟完成後,代碼就可以在受控的資本限制下上線,同時外部審計流程並行進行。新協議則需要額外的盡職調查,檢查賞金計畫、升級風險、代碼規則可能無警告變更的影響等。

講者強調了一種從根本上不同於傳統責任制的文化。當事故發生時,Yearn 不追究個人疏忽,而是進行根本原因分析,通過流程改進防止重複。例如某次發現合約漏洞後,他們發現原因是審查人員休假,經驗較淺的人代班審查。解決方案不是責備代班者,而是為所有審查人員編製檢查清單,確保關鍵經驗沉澱,不因人員變動而丟失。這一套方法並非 Yearn 發明,而是借鑑航空業數十年積累的安全實踐——航空業也經歷了不安全的早期,但通過分層防御、事後分析、持續改進,最終達到極高的安全記錄。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵