值得信赖的区块链资讯!
a16z:给 Web3 项目的智能合约安全指南
通常,黑客会发现并利用软件开发整个流程链条(从设计到部署再到维护)中的缺陷,从而打破区块链项目的安全屏障。如果能够提前了解到相关经验,我相信安全事故会少很多。
本文概述了 Web3 开发人员和安全团队在设计、开发并维护智能合约时必须考虑的安全要素,覆盖了从威胁建模到应急响应准备的整个周期。
开发一款安全的软件包括以下五个阶段:
-
设计:开发人员描述系统所需的功能和操作,包括重要的基准和固定属性;
-
开发:开发人员编写系统代码;
-
测试和评审:开发人员将所有模块聚集在一个测试环境中,并评估它们的正确性、规模和其他因素;
-
部署:开发人员将系统投入生产;
-
维护:开发人员评估和修改系统,确保其执行预期功能。
下图将需要考虑的安全因素与上述阶段对应起来。

需要注意的是,软件开发的生命周期并不一定总是遵循线性的路径:各类别可能重迭或扩展到其他阶段。对于每个版本,步骤可能会重复。有些安全任务(如测试和安全审查)可能需要贯彻执行。
上面描述的软件生命周期步骤和相应的安全考虑为促进智能合约安全性提供了基础。下面将从三个问题出发,进行更详细的研究。
1. 设计阶段的智能合约安全考虑——考虑威胁建模和安全设计
-
内容:从项目开发生命周期初期就明确识别系统的潜在威胁,并确定其优先级是关键。智能合约开发人员应该识别在开发中要实现的所有安全控制,以及在测试、审计和监控中应该检查的威胁。所有安全假设,包括攻击者预期的复杂程度和经济手段,都应该在设计阶段明确定义和阐明。
-
原因:虽然对开发人员来说,只关注智能合约或协议的预期用途非常吸引人,但这唯一的焦点可能会给他们留下“盲点”,会被攻击者利用。
-
方法:遵循已知的威胁建模实践。如果一个开发团队没有内部的安全专家,那么它应该在设计阶段的早期就与安全顾问接触。在设计系统时要有“攻击者”的心态,并预先假定任何个人、机器或服务都有可能受到攻击的情况。
2. 发展阶段的保安考虑——管理考虑和访问控制
-
内容:实施访问控制,限制对特权帐户和智能合约调用执行管理任务(如升级合约和设置特殊参数)的特殊功能的能力。遵循“最小特权原则”——每个参与者应该只拥有所需的最小访问量。
-
原因:通过升级和治理流程维护协议,开发人员可以通过添加新功能、修补安全问题和解决不断变化的条件来改进协议。如果升级能力没有得到适当的控制,这可能会构成严重的安全漏洞。
-
方法:建立多重签名钱包或 DAO 合约,以透明的方式代表社区管理变更。变更应该经过彻底的审查过程,并设置一个时间锁定(故意推迟规定的制定并具有取消的能力),以确保在治理攻击的情况下可以验证其正确性并回滚(rolled-back)。确保在自行保管钱包或安全保管服务中可安全存储和访问特权密钥。
3. 考虑可重复使用的、经过实战测试的模板和集成
-
内容:尽可能利用现有的智能合约标准(如 OpenZeppelin 合约),并评估可能需要与现有协议进行的协议集成的安全性假设。
-
原因:使用现有的经过实战检验、社区审计的标准和实施降低安全风险方面的措施会有很大的帮助。评估协议集成的风险有助于开发安全检查,以防止对外部组件(如预言机操纵)的攻击。
-
方法:导入经过安全审计的受信任合约库和接口。Web3 的重点是开源使用、重用性和可组合性。确保在代码库中记录合约依赖项及其版本,尽可能减少代码占用。例如,导入大型项目的特定子模块,而不是导入所有内容。了解你的风险敞口,监控供应链攻击。使用官方接口调用外部协议,并确保考虑到潜在的集成风险。监控重复使用的合约的更新和安全披露。
4. 测试和评审阶段的安全性考虑——考虑测试和文档
-
内容:创建清晰、全面的代码文档,并建立一个快速、彻底、易于运行的测试套件。在允许的情况下,在测试网或通过主网模拟建立测试环境,进行更深入的实验。
-
原因:写出对代码库预期行为的假设有助于确保威胁模型中的风险得到解决,并且用户和外部审计员可理解开发团队的意图。为代码创建测试套件有助于证明(或反驳)开发假设,并鼓励对威胁模型进行更深入的思考。这个测试套件应该包括在极端市场场景下检查项目代币经济的机制设计测试,以及单元测试和集成测试。
-
方法:实施已知的测试框架和安全检查器,如 Hardhat、Mythril、Slither、Truffle 等,它们提供不同的测试技术,如模糊化、属性检查,甚至正式验证。使用 NatSpeccomments 大范围记录代码,从而指定预期的副作用、参数和返回值。使用文档生成工具以及高级设计说明生成实时文档。
5. 考虑内部审查和安全审计
-
内容:花时间通过内部和外部代码检查来发现漏洞。
-
原因:从特性开发转向关注安全问题给了开发人员时间来发现潜在的模糊问题。外部审计在这方面尤其发挥作用,因为它们可以带来开发团队不具备的外部视角和专业知识。
-
方法:在项目开发的适当节点,冻结某功能,从而有时间进行内部审查,然后进行外部审计。这应该在任何实际部署和升级之前进行。
请查看 ConsenSys、Nassent、OpenZeppelin 和 Trail of Bits 的指南,这些指南为开发人员提供了考虑事项清单,包括时间安排,供任何准备审计的人参考。还要确保检查部署交易,确保它们使用经审核的代码版本并具有适当的参数,特别是在升级软件时。
6. 部署和维护阶段的安全考虑——激励白帽社区参与
-
内容:创建鼓励社区参与开源代码库安全改进的程序。一种方法便是创造漏洞奖励。另一种方法是鼓励社区开发协议监控检测机器人。
-
原因:开发团队可以从大范围的知识和经验中获益(这也是开源在加密领域的作用)。这样的程序可以帮助激发对一个项目的热情,从本质上把社区和白帽黑客变成布道者。通过为黑客提供成为防御者的途径,它们还可以帮助将潜在的攻击者转变为安全资产。
-
方法:使用漏洞赏金平台(如Code4rena、HackenProof、mmunef或Secureum)激励熟练的黑客安全地披露漏洞。
注:文中的一些作者在 Forta 公司工作,该公司拥有一个网络,为去中心化创建高质量安全监控机器人提供了一个代币化激励结构。开发团队可以鼓励他们的协议社区利用传统和 Web3 原生的两种方法来激励漏洞奖励,并通过增强安全性来让参与者潜在地获利,实现双赢。
7. 实时监控安全考虑
-
内容:实施监控智能合约和关键操作组件(如预言机和跨链桥)的系统,并根据已知的威胁模型向开发团队和社区报告可疑活动。
-
原因:问题的早期检测使团队能够快速响应漏洞,潜在地阻止或减轻任何损失。
-
方法:使用监控平台或分布式节点运行机器人,实时监控智能合约事件。根据需要为开发团队和更广泛的社区插入数据仪表板和警报通知。
8. 意外和紧急情况响应操作的安全考虑
-
内容:使用能够在发生任何安全问题时立即做出响应的工具和流程。
-
原因:即使有最好的部署前保障措施,智能合约和关键组件(如预言机和跨链桥)仍有可能出现实时问题。配备专门的人员、清晰的流程和适当的自动化设备,确保可以快速调查事件,并尽快解决。
-
方法:为最坏的情况做准备,计划如何应对事件或紧急情况,并在最大程度上自动化响应能力。包括分配调查和响应的责任,这些人员可以通过分布式安全邮件列表、代码存储库中的指示或智能合约注册表就安全问题公开联系。根据协议的威胁模型,开发一组流程,其中可以包括场景演练和采取紧急行动所需的预期响应时间,可以考虑将自动化集成到紧急事件响应中。
安全考虑应该是成功开发的一个组成部分,而不只是事后考虑或补充。虽然这个框架分享了一些构建 Web3 协议和应用程序的快速指南,从而促进整个开发过程中的安全性,但没有任何简短的概述可以全方面讨论智能合约安全。缺乏内部安全专业知识的团队应该联系合格的 Web3 安全专家,他们可以指导并帮助应用于他们的特定情况。
请记住,安全性不是一个简单的问题。安全性将永远是一套永无止境、持续不断的最佳实践。我们仍然处于建立这些实践的初期阶段,现在是时候为所有开发人员协作创建和共享它们了。
比推快讯
更多 >>- 数据:BTC 突破 67000 美元
- BTC 突破 67000 USDT,24H 涨幅 1.16%
- Arthur Hayes:若特朗普对伊行动升级,美联储或被迫放松,利好比特币
- 10xResearch:市场仓位已出清但流动性仍偏弱
- 特朗普:对伊朗的军事行动可能持续 4 周
- Polymarket 上“伊朗政权会在 6 月 30 日之前垮台”的概率升至 49%
- 马斯克:X 平台使用量再创历史新高
- ArthurHayes 称美国若长期介入伊朗冲突或推高比特币价格
- 分析师:市场目前未出现恐慌,但股市或在亚盘遭遇更大规模的抛售
- 摩根大通:CLARITY 法案或于年中获批并成为下半年催化因素
- X 平台在付费合作政策禁入类目中删除金融产品与加密货币
- WSJ:海湾国家可能出手打击伊朗的导弹发射场
- 欧股期货走低,欧洲斯托克 50 指数跌 1.6%
- 数据:某巨鲸将 1000 枚 ETH 兑换为 358.49 枚 XAUT,面临超 6 万美元亏损
- 神秘账户精准押注对伊空袭,特朗普阵营陷“内幕交易”指控
- 比特币财库公司 EmperyDigital 第三大股东要求出售 3723 枚 BTC 并返还现金
- Vitalik 阐述以太坊执行层路线图,重点涉及状态树与虚拟机两大变更
- SlovakBitcoin 开发者发布概念验证交易写入 66kB 图片,挑战 BIP-110 数据限制提案
- 战时验证:Hyperliquid 成危机时刻首选对冲场所,24/7 不停盘是最大优势
- X 平台推出付费合作标签功能,加强内容透明度
- 昨夜美伊局势回顾:伊朗高层遇袭身亡,霍尔木兹海峡逾 200 艘船滞留
- 特朗普:已摧毁并击沉 9 艘伊朗军舰,美已基本摧毁伊朗海军总部
- 特朗普:对伊朗行动将持续至目标得以实现
- Anthropic 被曝推出迁移提示词工具,直指 OpenAI 记忆壁垒
- 比特币今晨短时跌至 6.5 万美元关口附近
- 中东战火升级引发全球避险潮:金银油齐涨,美股期货走低
- 美国联邦基金期货 12 月合约下跌 3 个基点
- 美股股指期货低开,纳指、道指跌超 1%
- 美元指数 DXY 站上 98,日内涨幅达 0.34%
- 数据:ATOM 本周跌超 18%,多个代币触及今日新低
- 数据:过去 24 小时全网爆仓 3.89 亿美元,多单爆仓 1.98 亿美元,空单爆仓 1.91 亿美元
- 数据:若 BTC 突破 69,628 美元,主流 CEX 累计空单清算强度将达 12.57 亿美元
- 欧洲央行内格尔:美元避险地位受到质疑,汇率疲软将持续
- 特朗普:计划与伊朗政权进行新谈判
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0036%
- BitRing 将以 1 克黄金价格预售 1 克纯金智能戒指,限量 5 万枚并需 KYC 验证
- 比特币提币情绪延续,过去 24 小时 CEX 净流出 1124.44 枚 BTC
- 特朗普谈及霍尔木兹海峡和石油:什么都不担心
- 新银行:地缘风险加剧,黄金仍处“顺风局”
- Michael Saylor 再次发布比特币 Tracker 信息,或暗示再次增持 BTC
- 美联储 3 月降息 25 个基点的概率仅为 7.4%
- 分析师:这次中东危机可能不一样,建议不要立即买入任何下跌
- Opinion:已完成 S1 快照,并上线 S2
- 策略师:中东冲突升级,如果黄金创下历史新高不会感到惊讶
- 分析师:黄金将重新成为首选避险资产
- 伊朗外长:新的最高领袖可能在一两天内选出
- 某地址从 Binance 提取 384 枚 PAXG,约合 207 万美元
- 伊朗向美航母发射 4 枚导弹
- SpaceX IPO 前比特币持仓市值降至约 5.45 亿美元,后续或面临账面盈亏披露压力
- 若比特币跌破 6.5 万美元,主流 CEX 累计多单清算强度将达 7.36 亿
比推专栏
更多 >>- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
比推 APP



