Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

Veda執行長:鏈上金庫真正的風險在金鑰管理,不在合約漏洞

業界人士指出,鏈上金庫(onchain vault)最大的風險並非智能合約程式漏洞,而是金鑰管理與營運安全。隨著用戶資產被導入自動化的去中心化金融(DeFi)策略,除了程式碼本身,權限設定、簽署流程與提領控管也必須一併檢視。

CryptoBriefing於10日(當地時間)報導,Veda共同創辦人暨執行長孫·拉古帕蒂(Sun Raghupathi)表示,鏈上金庫「真正的威脅不是智能合約漏洞,而是金鑰管理」。Veda是一家為交易所與應用程式提供金庫基礎設施、藉此輸出DeFi收益策略的業者。

鏈上金庫的架構是將用戶託付的資產分配至以智能合約執行的策略中。對用戶而言,介面看起來只是單純的存款頁面,但背後同時牽涉策略執行權限、資產移動與提領核准等一連串流程。

所謂金鑰管理,指的是產生、保管與使用管理員權限及交易簽署所需加密金鑰的整套流程。一旦金鑰遭竊或權限設定出錯,即便智能合約程式碼完全沒有瑕疵,也可能發生未經授權的資產轉移。

Veda在官方安全文件中,將「安全自動化」、「進階金鑰管理」與「全生命週期監控」列為金庫安全的三大核心,並說明管理員金鑰保存在具備密碼學保護的裝置中。

Veda也在智能合約設計上縮小攻擊面:金庫對外開放的函式數量降到最低,且只有事先核准的動作能通過梅克爾(Merkle)驗證後執行,另外還設有延遲提領、鏈上監控與外部稽核等控管機制。

梅克爾驗證是以密碼學方式確認執行請求是否落在事先核准清單內的機制。延遲提領則是在提領申請與實際資產移動之間預留時間差,讓系統有機會偵測異常動向並做出應對。

Veda公開資料顯示,該公司自2024年成立以來,已透過超過200個金庫處理逾320億美元資金,活躍用戶數突破30萬人,串接的鏈上服務也超過100個。

Veda於6月10日公布的資料顯示,Kraken DeFi Earn金庫(Kraken DeFi Earn Vault)的存款規模為4億美元、用戶數超過6萬5000人;其後Veda官方LinkedIn頁面公布的數字則更新為存款6億美元、用戶逾8萬人。

Kraken DeFi Earn旗下每個金庫都由獨立的風險管理人負責操作,Kraken本身並不掌控金庫存款,內嵌錢包(embedded wallet)同樣由用戶自行掌控。由於服務介面與實際資產操作主體並非同一方,用戶有必要分別釐清各方的權限範圍。

由專業風險管理人設定金庫抵押品與曝險上限的模式,正在DeFi市場擴散。本站先前曾報導,乙太坊(Ethereum, ETH)與Base上經策展的金庫,資金正集中流向由專業風險管理人操作的產品

不過,金鑰管理重要性上升,並不代表智能合約風險已經消失。Kraken本身也在揭露文件中,將智能合約瑕疵、壞帳與流動性不足列為DeFi Earn的風險項目。

Kraken的比特幣(Bitcoin, BTC)金庫同樣是報酬率可能波動、也可能出現虧損的產品。即便營運安全機制再強化,也無法完全排除底層協議瑕疵或市場流動性惡化的風險。

OpenZeppelin於3月11日公布的資料指出,過去兩年間多數加密貨幣損失並非源自智能合約漏洞,而是來自釣魚攻擊與金鑰管理不當等鏈下攻擊。Blockaid也在6月17日的分析中說明,2025年到2026年初的多數DeFi損失,主要來自受駭的錢包基礎設施與私鑰外洩。

鏈上金庫用戶除了關注報酬率,也需要確認實際操作主體、管理員金鑰保管方式、提領延遲機制,以及異常交易監控體系是否完善。程式碼稽核與營運安全並非互相替代的關係,而是必須同時並行的雙重控管體系。

查證來源:CryptoBriefingVeda安全部落格Veda官方文件Veda關於我們Kraken FAQOpenZeppelinBlockaid

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1