Risk Management Approach to Security, storm0x, DeFi Security Summit 2022
三句話摘要
Yearn Finance 如何通過運營風險評分系統,在大規模快速部署智能合約的同時維持安全性。 通過運營風險評分量化風險維度、限制資本配置、優先排序審計,輔以多階段審查與根本原因分析文化,Yearn 實現了在 DeFi 高度不確定的環境中快速迭代與安全性的平衡,為業界提供了一個可參考的分層風險管理框架。 策略與金庫的不同性質與管理需求:金庫架構穩定且不可更改,但策略必須靈活應對瞬息萬變的鏈上收益機會。一個策略可能兩週內有效,之後就沒有收益;這種動態性決定了不能用傳統瀑布式開發(大規模審計+部署)來管理策略。
重點整理
重點- 1
策略與金庫的不同性質與管理需求:金庫架構穩定且不可更改,但策略必須靈活應對瞬息萬變的鏈上收益機會。一個策略可能兩週內有效,之後就沒有收益;這種動態性決定了不能用傳統瀑布式開發(大規模審計+部署)來管理策略。
- 2
運營風險評分的多維度量化方法:系統將審計狀態、內部代碼審查數量與深度、代碼複雜性、團隊熟悉度、協議本身安全性評估等維度分別打分。每個維度分數越低表示風險越小;整合所有維度得出合約失敗的概率,進而決定可配置的資本上限。
- 3
兩階段代碼審查 + 預發布環境的分層防御:第一階段兩位同行審查代碼邏輯,第二階段內部安全團隊檢查漏洞;同時在預發布環境(Stage 8)投入小額資金進行集成測試。這套流程不要求審計完成才上線,但會根據風險分數限制資本。
- 4
根本原因分析文化而非問責制:事件發生時不追究個人責任,而是回溯流程為何失效。講者舉例:某漏洞被發現因審查人員休假,經驗不足的人代班。解決方案是為審查人員建立檢查清單,確保關鍵經驗沉澱。
實用技巧與重點
乾貨- 規模數據:
- 153 個 Vault(部分已棄用)
- 325 個策略
- TVL 歷史最高:60 億
- 每週部署合約數:約 34 個
- 高峰期每週策略推出數:5~6 個
- 風險評分維度:
- 審計狀態(5 分最差 = 未審計)
- 代碼審查數量與審查人員專業度
- 代碼複雜性
- 團隊對相關協議的知識深度
- 協議安全性評估(無共識評分時參考最佳協議如 Uniswap、Curve)
- 上線流程:
- 第一階段:2 名內部同行代碼審查(檢查會計邏輯、策略邏輯、與協議交互的正確性)
- 第二階段(Stage 8,預發布環境):少量資金投入,進行完整集成測試與多週期運行
- 內部安全審查人員檢查漏洞與攻擊面
- 根據運營風險評分優先級通知外部審計團隊(不強制等待審計完成)
- 新協議盡職調查檢查清單:
- 是否有賞金計畫
- 升級風險評估
- 代碼規則可能無警告變更的影響
- 風險管理工具:
- 概率-影響熱力圖(橫軸=概率,縱軸=影響,得分 5 級最高)
- 循環審查機制(對超過 6 個月未重新審查的代碼進行新鮮視角檢查)
結論
結論“通過運營風險評分量化風險維度、限制資本配置、優先排序審計,輔以多階段審查與根本原因分析文化,Yearn 實現了在 DeFi 高度不確定的環境中快速迭代與安全性的平衡,為業界提供了一個可參考的分層風險管理框架。”
完整解析
詳細Yearn Finance 作為鏈上收益聚合器,用戶存入資金到金庫自動複利。講者介紹了運營規模:153 個已部署的金庫與 325 個策略,管理過高達 60 億的總鎖定價值,每週推出約 34 個新合約。這種大規模、快速迭代的運營模式帶來了核心困境。
金庫架構本身設計完善且不可更改,運行穩定。但策略不同——它們是在金庫內運行的動態腳本,與不同協議交互以捕捉收益機會。問題在於,收益機會具有時效性:一個策略可能在兩週內有效,之後該機會就消失了,甚至該協議的相對回報下降。因此 Yearn 必須頻繁部署新策略,高峰期每週推出 5~6 個。每次部署都是一次風險事件,講者坦言他們早期遭遇多起事故,需要「作戰室」應對,原因就在於快速部署代碼時無法進行完整的審計與評估。
為此,Yearn 開發了運營風險評分系統,借鑑了航空業與醫療保健等關鍵行業的風險管理框架。該系統將風險分解為可量化的維度:審計狀態(5 分最差表示未審計)、代碼審查數量與審查人員專業度、代碼複雜性、團隊對相關協議的知識、被交互協議的安全性評估。每個維度獨立打分,分數越低風險越小。這些維度加總得出合約失敗的概率,再與影響評估(一級至五級,五級表示可能無法支付)結合,形成一張概率-影響熱力圖。該分數直接決定策略可以持有的資本上限——高風險策略被限制投入較少資金,同時該分數優先級通知外部審計團隊排隊審計。
在執行層面,新策略必須經過嚴格的多階段流程。首先是兩位內部同行的代碼審查,檢查會計邏輯是否正確、策略與協議的交互是否恰當。通過後進入預發布環境(Stage 8),投入少量資金進行完整的集成測試與多週期運行(包括所有 Harvest 操作),模擬生產環境。再由內部安全審查人員檢查漏洞與攻擊面。這些步驟完成後,代碼就可以在受控的資本限制下上線,同時外部審計流程並行進行。新協議則需要額外的盡職調查,檢查賞金計畫、升級風險、代碼規則可能無警告變更的影響等。
講者強調了一種從根本上不同於傳統責任制的文化。當事故發生時,Yearn 不追究個人疏忽,而是進行根本原因分析,通過流程改進防止重複。例如某次發現合約漏洞後,他們發現原因是審查人員休假,經驗較淺的人代班審查。解決方案不是責備代班者,而是為所有審查人員編製檢查清單,確保關鍵經驗沉澱,不因人員變動而丟失。這一套方法並非 Yearn 發明,而是借鑑航空業數十年積累的安全實踐——航空業也經歷了不安全的早期,但通過分層防御、事後分析、持續改進,最終達到極高的安全記錄。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

