KeyFrame內部研究專用

TWAP Oracles After the Merge, Mark Toda - DeFi Security Summit 2022

DeFi Security Summit - DSS·10月19日週三·10 min英文

三句話摘要

TWOP 預言機從工作量證明轉向權益證明時的安全性變化,以及中位數方法的防護方案。 在權益證明轉變中,中位數 TWOP 透過強制攻擊者操縱多數區塊,比傳統平均值方法提供了更強的價格操縱防護。 TWOP 的核心價值:在工作量證明下,TWOP 透過計算時間窗口內的平均價格來防止閃電貸攻擊。價格快照只在區塊開始時生成,攻擊者需要跨越多個區塊進行操縱,並承擔被套利或與 MEV 搜尋者競爭的風險,這使得攻擊成本極高。

重點整理

重點
  • 1

    TWOP 的核心價值:在工作量證明下,TWOP 透過計算時間窗口內的平均價格來防止閃電貸攻擊。價格快照只在區塊開始時生成,攻擊者需要跨越多個區塊進行操縱,並承擔被套利或與 MEV 搜尋者競爭的風險,這使得攻擊成本極高。

  • 2

    權益證明帶來的風險:PoS 機制允許驗證者提前知道區塊生成順序,大型驗證者可能連續獲得兩個或多個區塊。這使攻擊者可以預先規劃操縱策略,使用私有內存池(如 Flashbots)進行無風險的價格操縱,降低了攻擊難度。

  • 3

    成本與難度的量化變化:PoW 下單個操縱需要 23.7 兆美元;PoS 下連續三個區塊降至 95 億美元,連續五個區塊進一步降至 1 億美元,儘管仍高但趨勢令人擔憂。

  • 4

    中位數解決方案:使用中位數而非平均數自動過濾異常值,要求攻擊者必須操縱窗口內超過 50% 的區塊。例如 30 分鐘窗口需操縱 144 個區塊中的 73 個,難度大幅提升。

實用技巧與重點

乾貨
  • 成本數據
  • PoW:將 ETH-USDC 池價格提高 30% 需投入 23.7 兆美元
  • PoS(連續兩個區塊):仍需 23.7 兆美元,但可無風險回滾
  • PoS(連續三個區塊):95 億美元
  • PoS(連續五個區塊):1 億美元
  • 技術參數
  • TWOP 窗口配置:30 分鐘(標準)
  • 30 分鐘窗口包含區塊數:144 個
  • 中位數方法需操縱的區塊占比:超過 50%(73 個區塊)
  • 替代配置:50 個區塊的中位數窗口需操縱 25 個區塊
  • 工具與實現
  • Uniswap V2/V3 的 TWOP
  • Euler Finance 借貸協議(使用 Uniswap V3 TWOP)
  • Flashbots 私有內存池
  • Doug Hoyt 中位數 TWOP 概念驗證實現

結論

結論

在權益證明轉變中,中位數 TWOP 透過強制攻擊者操縱多數區塊,比傳統平均值方法提供了更強的價格操縱防護。

完整解析

詳細

TWOP 預言機設計初衷是解決 AMM 現貨價格的閃電貸漏洞。傳統的現貨價格在單筆交易內即時變化,攻擊者可透過閃電貸獲取大量資金、操縱池中價格、利用虛高價格進行惡意操作(如過度借貸或清算他人)、最後在同一交易內回滾價格並償還貸款。TWOP 透過計算固定時間窗口內的平均價格來防止此類攻擊,因為快照只在區塊開始時更新,區塊內的價格變動無法立即影響 TWOP。

然而,儘管在工作量證明下防護有效,其成本仍然極高。根據 Euler Finance 的分析,將 ETH-USDC 池價格提升 30%(足以觸發借貸協議的清算或過度借貸場景)需要投入超過全球加密貨幣總價值的資金。即使投入如此巨額資金,攻擊者還需跨越多個區塊完成操縱、執行攻擊、最後進行價格回滾以彌補因滑點產生的損失。在此過程中,攻擊者面臨 MEV 搜尋者、套利者的競爭,以及難以獲得連續區塊的隨機性風險。

權益證明機制改變了這一格局。Beacon Chain 的區塊生成計畫可提前查閱,大型驗證者會知道自己何時會連續獲得區塊。若驗證者擁有連續兩個區塊,可在第一個區塊透過 Flashbots 進行操縱,在第二個區塊屏蔽所有競爭對手並執行攻擊,實現無風險的多區塊操縱。根據模擬,連續三個區塊的操縱成本降至 95 億美元,連續五個區塊進一步降至 1 億美元。儘管成本仍然巨大,但趨勢明顯朝不利方向發展。

對此,中位數 TWOP 提供了顯著改進。中位數會自動過濾異常值,要求攻擊者操縱窗口內超過 50% 的區塊。以 30 分鐘窗口為例,需操縱 144 個區塊中的 73 個,難度呈指數級增長。因此,使用較短的中位數窗口(如 50 個區塊,需操縱 25 個)可進一步增強安全性,同時保持操縱的實際難度極高。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵