DeFi security Summit 2023 - Session 7: Monitoring Panel
三句話摘要
區塊鏈安全監控小組討論:如何檢測與阻止 DeFi 協議上的攻擊 --- Web3 能夠檢測並阻止大多數攻擊,但需要多層防禦、及早反應、跨組織合作與成熟的事件響應計劃——這是一個不斷演進的過程,關鍵在於在追求精確度與快速反應間取得平衡,建立類似傳統金融已成熟的安全體系。 檢測與精確度的權衡
重點整理
重點- 1
檢測與精確度的權衡
- 2
檢測所有攻擊很簡單(只要把所有交易都標為惡意),問題在於誤報率會極高,導致團隊忽視警報。需要在高召回率與低誤報率間取平衡,才能提供可操作的洞察。
- 3
Web3 相比 Web2 的結構劣勢
- 4
智能合約代碼完全開放供所有人查看,攻擊者容易發現漏洞;閃電貸等機制讓攻擊者無需真實資本即可發起大規模攻擊;合約邏輯漏洞難以檢測工具化。
- 5
及早檢測的實際價值
- 6
即使攻擊發生 2 小時後才偵測,對協議仍有價值。運行協議曾遲到 7 天才發現被攻擊;快速反應能啟動防禦措施,即使有 10% 誤報率也優於零誤報但需 5 分鐘才反應。
- 7
需要事件響應計劃與分層防禦
- 8
傳統金融已成熟的做法在 Web3 才起步,包括明確誰負責分類警報、夜間應急流程、自動反應機制(限制提款額、轉賬限額)等。應採多層設計:安全設計→審計→監控→編排→紅隊演練。
- 9
--
實用技巧與重點
乾貨- 參與公司與工具
- Pessimistic Security:Spotter(早期黑客攻擊檢測)、靜態代碼分析工具、六年 Web3 審計經驗
- Lossless:Lossless Ages(啟發式規則 + AI 模型的威脅檢測系統)、資產凍結與恢復(已冷凍恢復數十萬美元)
- Cybers:AI 威脅檢測與響應平台、Poly Network 攻擊檢測
- Hypernative:鏈上安全、金融治理、社區風險檢測平台
- Hexagate / Yaniv:實時 Web3 威脅情報系統、網路攻擊、釣魚、欺詐檢測
- Iron Blocks:惡意活動預防與檢測
- Forta / Andy:持續壓力監控、內部威脅阻止系統、社區外掛分析工具
- 關鍵概念
- 誤報率 vs 召回率:多家公司投入大量工作調整檢測模型參數
- 去中心化時間鎖(Time locks):讓 DAO 有反應時間
- 漸進式反應:限制提款額、轉賬限額,不直接冷凍整個協議
- 分叉協議風險:修改過的 fork 容易藏漏洞,需要與原版進行 Delta 差異分析
- 橋接協議優先:鏈上邏輯集中,最適合率先部署監控
- 目前的反應機制例子
- 檢測到攻擊交易 → 複製至自有合約 → 修改攻擊者地址 → 自動執行防禦交易
- 需自有基礎設施監聽 mempool、合成交易、與 Flashbot Builder 協作
- 學習資源
- DeFi Hack Maps:過去黑客攻擊案例庫,用於靜態與動態分析練習
- --
結論
結論“Web3 能夠檢測並阻止大多數攻擊,但需要多層防禦、及早反應、跨組織合作與成熟的事件響應計劃——這是一個不斷演進的過程,關鍵在於在追求精確度與快速反應間取得平衡,建立類似傳統金融已成熟的安全體系。”
完整解析
詳細本場討論聚焦一個核心問題:在智能合約已部署至生產環境、擁有所有監控工具的狀況下,能否阻止區塊鏈攻擊?八位來自頂級 Web3 安全公司的代表各自分享其實踐與洞察。
問題的複雜性
表面上看,檢測攻擊很簡單——只要把所有可疑交易都標記為惡意即可達到 100% 檢測率。但這樣做會產生大量誤報,最終導致協議團隊忽視警報系統。Bloxek 的 Andy 指出,核心挑戰在於在誤報與有效檢測間維持平衡。Cybers 的 Mir 進一步強調,真正有價值的不是簡單的警報,而是「可操作的洞察」——既要精準檢測,又要提供足夠的上下文讓協議迅速決策。
為何 Web3 特別容易遭攻擊?原因有三。其一,智能合約源碼完全開放,攻擊者可直接檢視代碼尋找漏洞,而傳統金融系統的後端代碼對外保密。其二,區塊鏈機制如閃電貸讓攻擊者無需投入真實資本即可撬動巨額資金發起攻擊,大幅降低攻擊成本。其三,合約邏輯漏洞(如計算錯誤)難以用自動工具檢測,因為需要理解業務邏輯的複雜依賴關係。
及早檢測的實際效益
討論中反覆強調及早檢測的價值。運行協議(Running Protocol)曾遲到 7 天才發現被攻擊;相比之下,即使 2 小時後才檢測出攻擊也有意義,因為能為協議爭取反應時間啟動防禦。Pessimistic Security 的 Alex 提出一個計較直觀的比較:寧可有 10% 誤報率在 5 秒內反應,也勝過零誤報率但需 5 分鐘反應。這啟示設計者應優化速度而非追求完美精確度。
多層防禦架構的必要性
傳統金融早已建立成熟的多層安全體系:安全設計階段→代碼審計→正式驗證→應用安全→實時監控→安全編排→紅隊演練(模擬攻擊測試反應流程)。而 Web3 生態才開始學習這套模式。監控工具應與協議設計緊密結合,包括時間鎖(讓 DAO 審視並投票)、分層反應機制(不直接冷凍整個協議,而先限制提款額或轉賬金額,讓普通用戶不察覺)。
檢測與阻止的實踐策略
Lossless 的 Mantas 分享,其檢測系統結合啟發式規則與 AI 模型來識別威脅。檢測到可疑交易後,協議可採漸進式反應——例如暫時限制某個位址的提款額度,而非直接凍結資產。對分叉協議(fork),監控的關鍵在於與原版協議進行差異分析,若差異足夠大就可能隱藏漏洞。
在隱私交易領域,攻擊者常借助 Flashbot 等服務隱藏攻擊意圖。一個新方向是在去中心化交易池中植入基於社區的事件系統,允許延遲發送可疑交易,雖非完全解決但可緩解威脅。抢先交易檢測的技術步驟包括:監聽 mempool → 複製攻擊交易到自有合約 → 修改攻擊者地址為防禦地址 → 利用 Flashbot Builder 自動執行防禦交易。
跨組織協作的必要性
與會者一致認為單一公司無法覆蓋所有攻擊類型,未來趨勢是多家檢測公司共享數據、協調反應。Hexagate 的 Yaniv 指出,過去兩年人才快速增長,現在有足夠多的安全專家投身此領域。長期展望,應建立類似開源 Zeppelin 防禦庫的標準化框架,讓協議輕鬆集成監控機制。
目前的現狀與未來發展
現階段大多攻擊還相對「懶惰」——攻擊者直接部署攻擊智能合約再廣播交易,缺乏隱蔽性和複雜度。但隨著監控工具成熟,一年內會出現更老練的攻擊者試圖混淆或隱藏行為。這會演變成「貓捉老鼠」的持續競賽:防禦者發現新攻擊手法,攻擊者又開發規避方式,循環往復。Alex 指出,關鍵是像抢銀行成本上升導致英國銀行搶劫停止一樣,提高攻擊難度和風險讓「不值得一試」,最終改變攻擊者的成本效益計算。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

