#DeFi

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Kaihua Qin, Liyi Zhou, Arthur Gervais

该论文对区块链可提取价值(BEV)进行了全面的量化分析,旨在回答“BEV的黑暗森林到底有多暗”这一核心问题。研究覆盖了32个月内的以太坊区块链数据,涉及49,691种加密货币和60,830个链上市场。作者通过分析三种主要的BEV提取方式:三明治攻击(sandwich attacks)、清算(liquidations)和去中心化交易所套利(DEX arbitrage),估计总利润达5.4054亿美元,分布在11,289个地址中。其中单一BEV实例最高达410万美元,是以太坊区块奖励的616.6倍。此外,该论文首次提出了通用交易机器人(generalized trading bots)的具体算法,该算法无需理解受害者交易的底层逻辑即可替换未确认交易,经测试在32个月内获得57,037.32 ETH(约3537万美元)的利润。最后,论文形式化分析了新兴的BEV中继系统(relay systems),指出矿工从中继服务器而非P2P网络接受BEV交易会加剧共识层攻击,进一步威胁区块链安全。该研究对理解BEV的实际规模、风险以及设计防御策略具有重要学术价值和实践指导意义。

💡 推荐理由: 该研究首次大规模量化了BEV的实际利润规模,揭示了BEV对区块链共识安全的现实威胁,尤其是中继系统可能加剧链分叉风险,对DeFi生态和矿工行为有直接影响。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 8.5
Conf: 50%
👥 作者: Giulio Segalini, Yigit Çolakoğlu, Marko Putnik, Jérémie Decouchant

去中心化金融(DeFi)应用的交易执行顺序至关重要,攻击者可通过重排序攻击提取区块链可提取价值(BEV)。虽然以太坊等线性区块链系统已有大量公平排序机制研究,但基于有向无环图(DAG)的共识协议尽管因可扩展性和高性能而被广泛采用,却始终缺乏公平排序保护。本文提出 Tilikum,一种基于 DAG 的账本协议,无需依赖弱边即可实现公平交易排序。Tilikum 通过中位数时间戳聚合或批量顺序公平性(batch order fairness)实现排序线性化,同时保持低数据冗余和高效的垃圾收集机制。作者在 Rust 中实现了 Tilikum,并与 Narwhal/Tusk、Pompē、Themis 和 FairDAG 等代表性基线进行对比评估。实验结果表明,Tilikum 的吞吐量比其他公平排序基线最高提升 39 倍,并完全阻断了当前最先进的 DAG 特定重排序攻击。该协议为 DAG 结构提供了首个兼具高性能和强公平性保证的解决方案,不仅填补了该领域的空白,也为 DeFi 应用程序提供了更安全的交易执行环境。

💡 推荐理由: 公平排序直接关系到 DeFi 用户免受抢先交易和夹心攻击的侵害,而现有 DAG 协议普遍缺乏此能力。Tilikum 首次在 DAG 上实现无弱边的公平排序,且性能大幅领先,有望成为下一代高性能区块链的标配,显著降低 MEV/BEV 风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alireza Kavousi, István András Seres, Zhipeng Wang

本文提出了一种名为“资金来源证明”(Proof of Source of Funds, PoSoF)的新型密码学框架,旨在解决去中心化金融(DeFi)和隐私增强技术中日益严格的监管合规问题。当前主流做法依赖于中心化区块链情报公司进行二元包含/排除列表或回溯式图分析,这种方式不仅侵犯诚实用户的金融隐私,还会导致误报和漏报,并使去中心化平台承担繁重的链上交易监控负担。PoSoF提出了一个范式转变:将监管负担从平台端转移到用户端。具体而言,用户本地生成一个零知识证明,表明其存款资金仅来源于一组合规的源头,而平台只需进行常数时间(O(1))的验证即可实施准入控制,无需再执行链分析任务。框架构建了一个统一的时间有向无环图(DAG)抽象模型,能够形式化UTXO和基于账户的账本历史。用户从其交易历史中提取一个合规的子DAG,并利用增量可验证计算(IVC)证明严格的状态转换谓词,从而抵御多种攻击向量。PoSoF的关键优势在于提供可验证的密码学溯源,在不泄露中间交易拓扑、中间地址或具体资金来源的情况下保证资金的合法性。作者正式定义了PoSoF的安全属性,并评估了一个以太坊兼容的原型。实验表明,全隐私主动合规方案非常实用:每笔新交易仅需约1.8秒增量更新用户的PoSoF,最终链上EVM验证时间恒定约1.5毫秒(约80万Gas)。本文适合DeFi协议开发者、区块链安全研究员以及关注隐私合规的监管技术专家阅读。

💡 推荐理由: PoSoF解决了合规与隐私的两难困境,让用户自主证明资金来源合法性,平台无需追踪交易历史,既满足监管要求又保护用户隐私。这对于DeFi平台接入合规审查、避免黑名单误伤、以及减少链上监控成本具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuki Nakamura

该论文研究隐私保护加密货币交易所(如屏蔽自动做市商、批量交换拍卖、密封订单流拍卖)中,做市商观察到被高斯噪声扰动的订单流时的市场微观结构均衡。作者在 Kyle(1985)连续拍卖模型的基础上,引入一个承诺型贝叶斯做市商,其观察到的订单流被独立同分布的高斯隐私噪声扰动。推导出唯一的线性均衡:价格影响系数和知情交易者策略均按隐私参数的单一因子重新缩放,且两者的乘积保持不变。福利分解进一步识别出每期从协议流动性池向交易者的转移——即“隐私补贴”(privacy subsidy),它是任何隐私聚合交易所必须收取的盈亏平衡费用。该结果类似于 Loss-Versus-Rebalancing(Milionis et al. 2022)在单期闭式隐私噪声下的类比。主要应用是通过显式加噪注入(如差分隐私)的屏蔽自动做市商;相关设计(批量交换、密封投标、预言机锚定交叉)需要单独的框架,留待未来工作。该论文为隐私保护 DEX 的经济设计提供了理论基础。

💡 推荐理由: 论文首次在经典 Kyle 模型中引入隐私噪声,量化了隐私保护交易所的流动性成本,为 DeFi 隐私设计方案的经济可行性提供了理论依据。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Eunchan Park, Kyonghwa Song, Won Hoi Kim, Wonho Song, Min Suk Kang

该论文提出了一种新的区块链不可追踪性概念——可否认的隐蔽资产转移(DCAT),旨在实现比传统混币器或隐私币更强的隐私保护。传统方案通过将交易置于匿名集中来隐藏发送方与接收方的关系,但交易事件本身仍可被观测到。DCAT的目标是使转移事件本身不可观测,通过将转移伪装成常见的去中心化金融(DeFi)活动(如三明治攻击和套利交易),使得发送方看似遭受普通损失,而接收方看似从中获利。论文设计了两种DCAT实例:基于以太坊的三明治攻击转移和基于Arbitrum的套利转移。实验表明,在评估设置下,DCAT转移在两条链上经验上不可观测;它们在语法上与相应的最大提取价值(MEV)活动完全相同,被标准MEV检测工具归类为普通提取行为,且在代表性取证工具下发送方和接收方不会被关联。由于语法检查无法区分DCAT与普通MEV活动,论文进一步考察经济语义是否提供有用的取证信号。通过对以太坊和Arbitrum上MEV损失的大规模研究,发现关键语义特征遵循幂律分布。极端损失和反复被利用的地址在真实世界中存在,因此它们本身并非共谋的决定性证据。这为伪装转移提供了可否认性,并使固定阈值的检测容易产生误报。为此,论文开发了一种多元统计方法用于取证分类,根据经济足迹的联合罕见性对事件进行排序。应用于真实DeFi活动时,该方法将大搜索空间缩小到可疑案例以供人工调查,并展示了三个案例以说明优先级排序。该研究主要面向区块链安全研究人员、隐私技术开发者以及DeFi领域的安全分析师,提供了新的隐私增强思路和取证分析工具。

💡 推荐理由: 提出了在实践中难以检测的隐蔽资产转移方法,挑战了现有区块链取证工具的有效性,对DeFi安全监控和反洗钱具有重要意义。

🎯 建议动作: 研究跟进,评估该方法对自身监控系统的潜在影响

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)