KeyFrame內部研究專用

DeFi security Summit 2023 - Session 7: Monitoring Panel

DeFi Security Summit - DSS·7月15日週六·60 min英文

三句話摘要

區塊鏈安全監控小組討論:如何檢測與阻止 DeFi 協議上的攻擊 --- Web3 能夠檢測並阻止大多數攻擊,但需要多層防禦、及早反應、跨組織合作與成熟的事件響應計劃——這是一個不斷演進的過程,關鍵在於在追求精確度與快速反應間取得平衡,建立類似傳統金融已成熟的安全體系。 檢測與精確度的權衡

重點整理

重點
  • 1

    檢測與精確度的權衡

  • 2

    檢測所有攻擊很簡單(只要把所有交易都標為惡意),問題在於誤報率會極高,導致團隊忽視警報。需要在高召回率與低誤報率間取平衡,才能提供可操作的洞察。

  • 3

    Web3 相比 Web2 的結構劣勢

  • 4

    智能合約代碼完全開放供所有人查看,攻擊者容易發現漏洞;閃電貸等機制讓攻擊者無需真實資本即可發起大規模攻擊;合約邏輯漏洞難以檢測工具化。

  • 5

    及早檢測的實際價值

  • 6

    即使攻擊發生 2 小時後才偵測,對協議仍有價值。運行協議曾遲到 7 天才發現被攻擊;快速反應能啟動防禦措施,即使有 10% 誤報率也優於零誤報但需 5 分鐘才反應。

  • 7

    需要事件響應計劃與分層防禦

  • 8

    傳統金融已成熟的做法在 Web3 才起步,包括明確誰負責分類警報、夜間應急流程、自動反應機制(限制提款額、轉賬限額)等。應採多層設計:安全設計→審計→監控→編排→紅隊演練。

  • 9

    --

實用技巧與重點

乾貨
  • 參與公司與工具
  • Pessimistic Security:Spotter(早期黑客攻擊檢測)、靜態代碼分析工具、六年 Web3 審計經驗
  • Lossless:Lossless Ages(啟發式規則 + AI 模型的威脅檢測系統)、資產凍結與恢復(已冷凍恢復數十萬美元)
  • Cybers:AI 威脅檢測與響應平台、Poly Network 攻擊檢測
  • Hypernative:鏈上安全、金融治理、社區風險檢測平台
  • Hexagate / Yaniv:實時 Web3 威脅情報系統、網路攻擊、釣魚、欺詐檢測
  • Iron Blocks:惡意活動預防與檢測
  • Forta / Andy:持續壓力監控、內部威脅阻止系統、社區外掛分析工具
  • 關鍵概念
  • 誤報率 vs 召回率:多家公司投入大量工作調整檢測模型參數
  • 去中心化時間鎖(Time locks):讓 DAO 有反應時間
  • 漸進式反應:限制提款額、轉賬限額,不直接冷凍整個協議
  • 分叉協議風險:修改過的 fork 容易藏漏洞,需要與原版進行 Delta 差異分析
  • 橋接協議優先:鏈上邏輯集中,最適合率先部署監控
  • 目前的反應機制例子
  • 檢測到攻擊交易 → 複製至自有合約 → 修改攻擊者地址 → 自動執行防禦交易
  • 需自有基礎設施監聽 mempool、合成交易、與 Flashbot Builder 協作
  • 學習資源
  • DeFi Hack Maps:過去黑客攻擊案例庫,用於靜態與動態分析練習
  • --

結論

結論

Web3 能夠檢測並阻止大多數攻擊,但需要多層防禦、及早反應、跨組織合作與成熟的事件響應計劃——這是一個不斷演進的過程,關鍵在於在追求精確度與快速反應間取得平衡,建立類似傳統金融已成熟的安全體系。

完整解析

詳細

本場討論聚焦一個核心問題:在智能合約已部署至生產環境、擁有所有監控工具的狀況下,能否阻止區塊鏈攻擊?八位來自頂級 Web3 安全公司的代表各自分享其實踐與洞察。

問題的複雜性

表面上看,檢測攻擊很簡單——只要把所有可疑交易都標記為惡意即可達到 100% 檢測率。但這樣做會產生大量誤報,最終導致協議團隊忽視警報系統。Bloxek 的 Andy 指出,核心挑戰在於在誤報與有效檢測間維持平衡。Cybers 的 Mir 進一步強調,真正有價值的不是簡單的警報,而是「可操作的洞察」——既要精準檢測,又要提供足夠的上下文讓協議迅速決策。

為何 Web3 特別容易遭攻擊?原因有三。其一,智能合約源碼完全開放,攻擊者可直接檢視代碼尋找漏洞,而傳統金融系統的後端代碼對外保密。其二,區塊鏈機制如閃電貸讓攻擊者無需投入真實資本即可撬動巨額資金發起攻擊,大幅降低攻擊成本。其三,合約邏輯漏洞(如計算錯誤)難以用自動工具檢測,因為需要理解業務邏輯的複雜依賴關係。

及早檢測的實際效益

討論中反覆強調及早檢測的價值。運行協議(Running Protocol)曾遲到 7 天才發現被攻擊;相比之下,即使 2 小時後才檢測出攻擊也有意義,因為能為協議爭取反應時間啟動防禦。Pessimistic Security 的 Alex 提出一個計較直觀的比較:寧可有 10% 誤報率在 5 秒內反應,也勝過零誤報率但需 5 分鐘反應。這啟示設計者應優化速度而非追求完美精確度。

多層防禦架構的必要性

傳統金融早已建立成熟的多層安全體系:安全設計階段→代碼審計→正式驗證→應用安全→實時監控→安全編排→紅隊演練(模擬攻擊測試反應流程)。而 Web3 生態才開始學習這套模式。監控工具應與協議設計緊密結合,包括時間鎖(讓 DAO 審視並投票)、分層反應機制(不直接冷凍整個協議,而先限制提款額或轉賬金額,讓普通用戶不察覺)。

檢測與阻止的實踐策略

Lossless 的 Mantas 分享,其檢測系統結合啟發式規則與 AI 模型來識別威脅。檢測到可疑交易後,協議可採漸進式反應——例如暫時限制某個位址的提款額度,而非直接凍結資產。對分叉協議(fork),監控的關鍵在於與原版協議進行差異分析,若差異足夠大就可能隱藏漏洞。

在隱私交易領域,攻擊者常借助 Flashbot 等服務隱藏攻擊意圖。一個新方向是在去中心化交易池中植入基於社區的事件系統,允許延遲發送可疑交易,雖非完全解決但可緩解威脅。抢先交易檢測的技術步驟包括:監聽 mempool → 複製攻擊交易到自有合約 → 修改攻擊者地址為防禦地址 → 利用 Flashbot Builder 自動執行防禦交易。

跨組織協作的必要性

與會者一致認為單一公司無法覆蓋所有攻擊類型,未來趨勢是多家檢測公司共享數據、協調反應。Hexagate 的 Yaniv 指出,過去兩年人才快速增長,現在有足夠多的安全專家投身此領域。長期展望,應建立類似開源 Zeppelin 防禦庫的標準化框架,讓協議輕鬆集成監控機制。

目前的現狀與未來發展

現階段大多攻擊還相對「懶惰」——攻擊者直接部署攻擊智能合約再廣播交易,缺乏隱蔽性和複雜度。但隨著監控工具成熟,一年內會出現更老練的攻擊者試圖混淆或隱藏行為。這會演變成「貓捉老鼠」的持續競賽:防禦者發現新攻擊手法,攻擊者又開發規避方式,循環往復。Alex 指出,關鍵是像抢銀行成本上升導致英國銀行搶劫停止一樣,提高攻擊難度和風險讓「不值得一試」,最終改變攻擊者的成本效益計算。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵