KeyFrame內部研究專用

The State of DeFi Security - 2024 | Peter Kacherginsky (Coinbase)

DeFi Security Summit - DSS·12月20日週五·27 min英文

三句話摘要

DeFi安全格局2024年度報告:從智能合約漏洞防治進階至全面運維安全防禦體系。 DeFi安全已從智能合約層面的戰術勝利進化到對抗民族國家級威脅的戰略防禦,行業必須立即轉向全面的運維安全和基礎設施防禦體系,否則再完美的代碼也保護不了被政府級APT鎖定的協議。 智能合約審計成功反成行業盲點

重點整理

重點
  • 1

    智能合約審計成功反成行業盲點

  • 2

    過去一年智能合約漏洞防治取得顯著成果,但行業過度關注代碼審計導致忽視運維安全。實際統計顯示,72%的DeFi損失來自私鑰被盜(64%)和惡意內部人士(7.5%),這些都是非合約層面的威脅,無法通過傳統代碼審計發現。

  • 3

    威脅行為者多層次化,民族國家APT威脅最嚴重

  • 4

    從加密原生個體到專業犯罪APT再到政府支持的民族國家APT,威脅等級逐級上升。拉撒路集團(朝鮮,RGB轄下)擁有數千名人員,內部分工精密,已造成至少$3.5B損失,並向加密行業持續投入零日漏洞開發和社會工程。

  • 5

    完全防禦民族國家級威脅無法達成,需採相對硬化策略

  • 6

    對抗民族國家APT的現實是無法完全防禦,只能透過升級防禦措施使自己比競爭對手更難被攻擊。這要求行業從局限於代碼審計擴展到雲基礎設施、密鑰管理、人員安全、社媒安全等全面領域。

  • 7

    四項立即可行的高效防禦措施能產生外溢效應

  • 8

    多簽+時間鎖可避免合約即時升級風險、建立鏈上監控系統、進行人員反釣魚培訓、配置行政簽名專用機器(故意低效能以防濫用),這些措施投資回報率最高。

實用技巧與重點

乾貨
  • 損失數據
  • Price Oracle Manipulation:$200M (2023) → $50M (2024),下降75%
  • Reward Manipulation:下降90%
  • 私鑰被盜:$450M,占運維安全損失64%
  • 惡意內部人士:$95M,17起事件,占7.5%
  • 用戶釣魚詐騙:$461M
  • 拉撒路集團歸因:$3.5B(保守估計佔1/3,實際可能50%)
  • 平均小型黑客損失:$100K/起
  • 具體威脅案例與損失
  • Nirvana、Crema (Solana):Shakib Ahmed (Amazon安全工程師) 利用Price Oracle/Reward操縱,面臨5年監禁
  • LastPass:$50M盜竊,Scattered Spider (又名Comm/Octopus/UNC3944) 透過SIM交換+社工
  • Fortress:$16M,從Retool入侵開始的連鎖攻擊
  • Wired:$230M,Lazarus AP
  • Ronin:$600M,Lazarus AP
  • Harmony:Lazarus AP目標
  • Munchables、Tapir:Lazarus開發者身份盜竊(數週前)
  • Cosmos Liquid Staking:Lazarus內部人士入侵
  • 威脅行為者類型與特徵
  • 加密原生人士
  • 損失歸因:$300M,319起事件
  • 動機:財務+自我(想成為房間裡最聰明的人)
  • 擅長:智能合約黑客
  • 被抓原因:運維安全失敗或洗錢失敗
  • 實例:Shakib Ahmed
  • 惡意內部人士
  • 損失歸因:$95M
  • 特徵:已有完全訪問權限,無需黑客技能
  • 動機:財務或惡意(被激怒)
  • 實例:Jared Reginal Dunn (Stack/pump.fund)
  • 風險:單點故障,個人情緒影響整體安全
  • 犯罪APT:Scattered Spider/Comm/Octopus/UNC3944
  • 人員構成:晚青少年到20多歲,美國+英國
  • 技術:SIM交換、AOS、社會工程、機會主義攻擊
  • 主要案例:LastPass ($50M)、Fortress ($16M)、MailChimp入侵用於釣魚
  • 特徵:不針對特定協議,而是利用任何可得訪問權限
  • 民族國家APT:拉撒路集團(Lazarus AP)
  • 隸屬:朝鮮偵察總局 (RGB,類似CIA+FBI)
  • 規模:1,700+ (2020年數據),現估3,000-7,000+人
  • 使命:為被制裁朝鮮政權獲取硬通貨
  • 組織結構:Paulo Alto Unit 42認定六大子集團,專業化分工(滲透、數據竊取、資金洗錢)
  • 造成損失:$3.5B
  • AP38/Blue Noroff子集團:
  • 技術:矛頭釣魚、冒充VC、視頻呼叫社工、零日漏洞(最近針對DeFi遊戲)
  • 歷史背景:Sony Pictures黑客、孟加拉銀行黑客(幾乎竊取$10億)、WannaCry勒索軟體
  • Trader/Jade Sleet子集團:
  • 金額:$230M-$600M級別黑客
  • 資金洗錢能力:跨橋接/跨鏈移動,數天無中斷
  • 攻擊向量:Apple Juice Malware (虛假交易應用)、虛假Job Offer (npm陷阱)、虛假開發者身份
  • 北朝鮮IT工作者網絡:4,000人冒充西方程序員,年薪$100-150K,年生成$5億+
  • 推薦防禦措施(4項高優先級快速勝利)
  • 多簽+時間鎖:延遲合約升級數天(含週末),供審查
  • Guardian系統:可覆蓋/延遲執行
  • 鏈上監控+事件反應計畫:練習過的劇本、安全聯繫人、品牌保護公司合作
  • 人員安全:反釣魚培訓、簽名專用機器(故意低效能,防止用於郵件、社媒、下載不可信內容)
  • 行業安全評級
  • 智能合約安全:Green(代碼審計成熟,有Seal框架等工具)
  • 運維/基礎設施/人員:Red/Yellow(信息嚴重不足,需採用建議做法)

結論

結論

DeFi安全已從智能合約層面的戰術勝利進化到對抗民族國家級威脅的戰略防禦,行業必須立即轉向全面的運維安全和基礎設施防禦體系,否則再完美的代碼也保護不了被政府級APT鎖定的協議。

完整解析

詳細

DeFi安全在2024年達成了里程碑式的進展,同時也暴露了行業的致命盲點。根據Coinbase安全研究員Peter Katinskiy在DeFi安全峰會上的分析,過去一年智能合約審計工作卓有成效——Price Oracle操縱導致的損失從$200M驟降至$50M(下降75%),Reward操縱漏洞損失更是下跌90%。這些數據表明開發者和審計師已經掌握了識別和防止常見智能合約漏洞的方法。然而,這種局部成功帶來了危險的結論性謬誤:行業開始認為自己已解決了安全問題。

真實情況恰恰相反。當統計所有DeFi損失時,72%實際上來自運維安全而非智能合約漏洞。其中私鑰被盜造成$450M損失(佔64%),惡意內部人士$95M(7.5%),用戶層面的釣魚攻擊另外竊走$461M。這意味著行業投入最多資源防守的智能合約層,卻只防守了28%的實際威脅。要彌補這一缺口,需要從代碼審計的舒適區轉向雲基礎設施、密鑰管理、人員安全、社媒安全等完全不同的領域。

威脅景觀的多層次化進一步加劇了防禦的複雜性。最底層是加密原生人士,即來自行業內部但做出錯誤抉擇的個體——如Amazon安全工程師Shakib Ahmed,他在Solana上發現Price Oracle漏洞後決定利用而非報告,現面臨五年監禁。這類人物因缺乏專業犯罪經驗而運維安全失敗被抓,已造成$300M損失。中層威脅是職業犯罪APT集團,如被稱為Scattered Spider、Comm或UNC3944的組織,成員是來自美國和英國的20多歲年輕黑客。他們擅長SIM交換和社會工程,曾通過從Retool的妥協開始的連鎖攻擊盜竊LastPass($50M)和Fortress($16M)。這些集團的攻擊方式是機會主義的:他們不針對特定協議,而是入侵任何可得的訪問權限,然後評估能竊取多少價值。

最危險的威脅來自民族國家APT,特別是朝鮮的拉撒路集團。該組織隸屬於朝鮮偵察總局(RGB),於2020年已擁有1,700名成員,現已增長至數千人。作為被制裁國家的主要外匯來源,拉撒路集團內部高度組織化,根據Palo Alto Unit 42的分類分為六個專業化子集團。其中AP38/Blue Noroff專門進行矛頭釣魚和社會工程,能開發零日漏洞並持續投入新的攻擊向量。該子集團的歷史包括Sony Pictures黑客、孟加拉銀行黑客(幾乎竊取$10億)和WannaCry勒索軟體。另一個子集團Trader/Jade Sleet則專門針對加密,已造成Wired ($230M)、Ronin ($600M) 和Harmony等級別的損失。其資金洗錢能力超強,能跨橋接和鏈進行多天無間斷的資金轉移。拉撒路集團還運營著一個4,000人的北朝鮮IT工作者網絡,他們冒充西方程序員,年薪$100-150K,每年為政權生成數億美元收入。

對抗此類威脅的現實是摒棄完全防禦的幻想。一旦民族國家APT決定攻擊某個協議,無論防禦有多周密都會被突破。解決方案是採取「相對硬化」策略:讓自己比競爭對手更難被攻擊。Peter提出的四項高優先級措施投資回報率最高。首先是部署多簽名錢包配合時間鎖,延遲合約升級數天以供審查——這能防止類似Radiant Capital的即時升級悲劇。其次建立鏈上監控和練習過的事件應急預案,包括與品牌保護公司合作以加速社媒內容下架(每分鐘延遲可能損失用戶數百萬美元)。第三是對開發人員進行反釣魚培訓並跟蹤最新攻擊趨勢。最後,為管理和簽名功能配置故意低效的專用機器,防止其被挪作檢查郵件或下載不可信內容。這些措施雖然看起來基礎,卻能有效提升對手的攻擊成本。

行業的安全進步已達到可見的分水嶺:智能合約層面已成熟(評級Green),但運維、基礎設施和人員安全層面仍是Red/Yellow。Medy最近推出的Seal框架開始填補這一空白。安全進步本身就是好消息,但同時也意味著面對更聰明的對手。行業已經升級到下一個等級,防禦策略也必須隨之進化。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵