KeyFrame內部研究專用

Beyond the Audit: Building an Always-On Security Culture for Web3

DeFi Security Summit - DSS·11月24日週一·5 min英文

三句話摘要

Web3 安全審計應從「一次性事件」轉型為「持續性流程」,才能有效抵禦隨時存在的鏈上威脅。 Web3 安全的關鍵不是「審計過了就沒事」,而是把安全能力從開發第一天就嵌入,並在上線後持續維持——這才是減少重審成本與避免帶病上線的根本解法。 點式安全不夠用:多數 Web3 團隊將安全審計視為上線前的一次性手續,但黑帽駭客持續存取程式碼庫,甚至每月回訪,防禦方必須對等地採取持續性措施。

重點整理

重點
  • 1

    點式安全不夠用:多數 Web3 團隊將安全審計視為上線前的一次性手續,但黑帽駭客持續存取程式碼庫,甚至每月回訪,防禦方必須對等地採取持續性措施。

  • 2

    43% 需重審是警訊:Sherlock 的 400 餘次審計數據顯示,近半數團隊因程式碼重構幅度超過 25%、或高危漏洞過多,必須啟動重審,每次耗費約 $65,000 美元且造成嚴重部署延誤。

  • 3

    壓力導致帶病上線:投資方催促快速部署,使許多團隊在明知審計結論有缺陷的情況下選擇無視建議,直接發布,埋下日後被攻擊的禍根。

  • 4

    安全左移才是解法:頂尖團隊正在開發構思階段就引入安全顧問,讓安全思維貫穿整個研發週期,最後再搭配形式化驗證、協作審計、漏洞賞金與協議保險(如 Sherlock Shield)形成完整防護鏈。

實用技巧與重點

乾貨
  • 數據來源:Sherlock 完成的 400+ 次審計報告
  • 重審比例:43% 的受審團隊需要重新審計
  • 重審觸發條件:程式碼重構超過 25%,或每千行程式碼出現 3 個以上高危漏洞
  • 重審平均成本:$65,000 美元
  • 統計模型推估:即使完成審計,程式碼庫中仍平均殘留 5-10 個 bug
  • 開發週期估算:安全嵌入開發流程通常需 3-5 個月
  • 工具/流程清單:形式化驗證(Formal Verification)、協作審計(Collaborative Audit)、審計競賽(Audit Competition)、漏洞賞金(Bug Bounty)、協議保險(Sherlock Shield)
  • 參考框架:SOC 2 框架(每年必做的合規標準)

結論

結論

Web3 安全的關鍵不是「審計過了就沒事」,而是把安全能力從開發第一天就嵌入,並在上線後持續維持——這才是減少重審成本與避免帶病上線的根本解法。

完整解析

詳細

Web3 的核心優勢是透明性——任何人都可以讀取鏈上程式碼。然而這把雙刃劍同樣讓攻擊者得以在任何時間審視目標合約,甚至每個月回頭確認是否出現新的可攻擊面。在這種威脅環境下,Sherlock 的銷售主管 Dan 在本次演講中提出了一個核心問題:為什麼多數 Web3 團隊仍把安全當成「上線前打勾」的手續,而非持續進行的工作?

Dan 以 Sherlock 完成的 400 餘次審計資料為基礎,得出一個令人警惕的統計結果:約 43% 的受審團隊最終需要重新審計。觸發重審的條件有兩種:一是程式碼重構幅度超過 25%(相當於進行了一次新的審計),二是每千行程式碼存在三個以上的高危漏洞。更棘手的是,即使完成審計,根據業界通用的統計模型,程式碼庫中仍平均殘留 5 到 10 個 bug。每次重審平均花費 $65,000 美元,且因延遲部署而承受的投資方壓力,往往使團隊在明知問題未解的情況下選擇帶病上線——這正是許多鏈上安全事故的真正起點。

Dan 的解方是將安全思維「左移」,也就是在開發的最早期便引入安全顧問,讓安全設計成為架構決策的一部分,而不是最後一道關卡。他指出,頂尖團隊已開始在構思程式碼庫與產品邏輯的階段就實施安全嵌入,這個前置流程通常需要三到五個月。走完這個階段後,才進入傳統的審計流程:形式化驗證、協作審計、審計競賽,確保最終報告無重大缺陷。上線後,再由白帽駭客持續測試,並搭配漏洞賞金計畫與 Sherlock Shield 等協議保險,形成真正意義上的「始終在線」安全體系。

Dan 認為,這套「持續安全」的方法論是 Web3 行業明年最重要的趨勢轉型,其邏輯本質上與 Web2 的 SOC 2 合規要求相同——安全不是一個時間點,而是一種持續運作的能力。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵