Technical Crypto OS第五阶段 · Infrastructure & Security
第五阶段导读
Infrastructure & Security。数据基础设施、跨链、账户抽象、合约安全、经济攻击与审计。
这一阶段要解决的问题
前四个阶段让你能做出东西,这一阶段让你的东西不会在上线第二天被搬空。
两条主线:
- 基础设施:把全链数据变成可查询的系统,理解跨链的信任假设,用账户抽象改善用户体验。
- 安全:合约层的漏洞、协议层的经济攻击,以及把两者串起来的威胁模型与不变量。
关键认知:大多数损失不是因为语法错误,而是因为状态顺序、权限边界和激励算得过来。
六章
T25Blockchain Data Infrastructure
怎样把全链数据变成可查询的仓库?
ETLWarehouseDuckDBClickHousePartitioning
T26Cross-chain
资产跨链以后,还是同一个资产吗?
BridgeMessage PassingLock-MintLight ClientTrust Assumption
T27Account Abstraction
能不能让用户不直接持有私钥,也依然安全?
Smart AccountSession KeyPaymasterBundlerRecovery
T28Smart Contract Security
代码没写错,为什么还是被偷了?
ReentrancyAccess ControlPrecision LossUpgrade RiskInvariant
T29Protocol Security
攻击者不用漏洞,只用钱,能做到什么?
Economic AttackGovernance AttackLiquidity AttackFlash LoanIncentive Design
T30Audit
审计到底在审什么?
Threat ModelInvariantStatic AnalysisFuzzingMonitoring
这一阶段之后
你能为自己的系统写出威胁模型与不变量清单,并让它们被自动检验。
阶段作品:一份威胁模型与不变量清单,配套 Fuzzing 测试和监控告警。
学习建议
- T28 要求你亲手写一个有漏洞的合约、再亲手把钱取走。这一步不能跳过:见过一次,比读十篇分析都深刻。
- T29 的算账练习很重要:给你自己的协议算一次攻击成本。算不出来,说明你还不知道它的边界在哪。
- 从这一阶段开始,所有作业都要求附上「最可能出问题的那一项」。