2.92 亿美元血案:AI Agent 链上信任重构

核心要点

KelpDAO事故暴露密钥与数据源风险,验证对象从签名真伪扩展至决策一致性。DeepSafe CRVA通过动态隐藏委员会与TEE组合构建通用验证基础设施,但治理单点与规则可靠性仍是核心挑战。

据 Woofun AI 消息,随着 AI Agent 逐步获得链上执行权,信任范式正经历从验证签名真伪向验证输入、决策与执行一致性的根本性转移。这一转变并非理论推演,而是由真实的安全灾难倒逼而成。当智能账户与策略钱包成为主流交互界面,一次有效的密码学签名仅能证明授权路径被调用,却无法担保 Agent 依据的数据可靠或决策符合既定策略。验证的边界正在被重新定义,从单纯的数学正确性延伸至逻辑与状态的真实性匹配。

2026 年 4 月 18 日爆发的 KelpDAO rsETH 跨链桥攻击,为这一范式转移提供了惨痛的实证。此次事件导致 116,500 枚 rsETH 被异常释放,事发时价值约 2.92 亿美元。LayerZero 的事故报告揭示了攻击链条的复杂性:攻击者首先通过社会工程手段获取了开发者会话密钥,随后污染了 LayerZero Labs DVN 所依赖的内部 RPC,并以拒绝服务攻击压制外部 RPC,迫使签名服务依据错误数据为伪造消息出具证明。

更关键的漏洞在于配置失误,KelpDAO 当时将验证路径从 2-of-2 降级为 1-of-1 DVN。这意味着唯一指定的 DVN 一旦出具错误证明,系统便不再需要第二个独立 DVN 进行交叉验证,单点故障直接演变为系统性崩溃。CrowdStrikeMandiant 以高置信度将事件归因于朝鲜相关的 TraderTraitorUNC4899)。这类事故表明,链上安全的核心矛盾已从密码学假设的坚固性,转移至密钥控制、数据来源、验证者配置及运维权限等工程实现环节。系统不仅要回答"签名是否有效",更要回答"谁有权签、依据什么信息签,以及签名对应的状态是否真实发生"。

现有信任方案在应对此类复杂场景时,均暴露出明显的局限性。预言机与争议裁决机制中,Polymarket 的市场结果先由参与者提出,仅在挑战期内遭质疑时才进入 UMA 的代币持有者投票裁决。其核心风险不在于缺乏复核,而在于复核的可靠性——当规则含糊或投票权集中时,系统实质上是将"定义事实"的权力让渡给了另一套治理结构。跨链桥多签与 DVN 虽实现方式不同,但都依赖应用方明确配置验证者集合。

KelpDAO 的 1-of-1 DVN 配置即为典型反面教材,单一验证服务的数据源与故障应对机制极易形成新的单点。MPC 托管虽通过门限签名实现密钥分片,但并未自动带来组织层面的权力分散。据 Multichain 团队披露,创始人被中国警方拘留后,团队随即失去对相关 MPC 节点服务器的访问权限,因为这些服务器运行在创始人的个人云账户下。云账户、运维权限与应急响应的集中,使 MPC 的门限设计在组织层面依然脆弱。

TEE(可信执行环境)虽能隔离代码与敏感数据,但信任落点并未消失,而是转移至芯片厂商控制的硬件根信任与微码更新,以及项目方控制的 enclave 代码与升级权限。TEE 保护了计算过程,却无法自动分散治理权限。这些方案的故障模式各异,却共同指向一个问题:白皮书中的去中心化承诺,唯有落实到数据源、账户权限与治理流程中,才能构成真实的安全边界。

DeepSafe 于 2025 年由 Bool Network 更名而来,其核心产品 CRVA 试图通过技术架构创新解决上述信任分散问题。CRVA 延续了 Bool Network 相关研究者在 2022 年提出的技术思路,相关论文发表于 IEEE Transactions on Information Forensics and Security(IEEE TIFS,Document ID 9903072),提出了一种基于"演化中的隐藏委员会"(evolving hidden committee)的跨链公证平台。

具体机制上,节点通过 Ring-VRF 参与随机抽选,中选者提交证明和临时公钥,外部观察者能验证其资格却难以识别其长期身份。中选临时委员会随后通过门限 MPC 共同签名,确保任何单一节点无法独立产出结果。密钥管理等关键流程按论文设计运行在 TEE(以 Intel SGX 为例)中,旨在降低主机运营方读取或篡改密钥份额的可能性。委员会按 epoch 轮换,新一届通过可验证的密钥交接获得新份额,旧份额随之失效。项目方还希望借助 TEE 隐藏委员会工作状态,使节点运营者难以判断自身是否参与验证。

Woofun AI 整理数据显示,这种动态隐藏机制旨在从结构上削弱针对固定验证者的定向攻击能力,但其实际效果高度依赖现网代码、远程认证及侧信道防护的完善程度。

尽管 CRVA 在降低固定验证者暴露风险方面具有理论优势,但其边界与风险依然清晰。它无法消除治理单点、软件供应链风险及规则本身的问题。节点准入、协议升级、TEE 认证和软件安全仍需接受持续审计。在旧份额可靠失效、新委员会保持足够独立的前提下,轮换机制可缩短针对固定签名组的攻击窗口,但无法覆盖软件供应链或升级权限等系统性风险。CRVA 的技术脉络可追溯至发表于 IEEE TIFS 第 17 卷(2022 年)的 Bool Network 论文,DOI 为 10.1109/TIFS.2022.3209546。该论文中的协议模型、安全证明和原型评估曾接受同行评审,为动态隐藏委员会、Ring-VRF、门限密钥管理和 TEE 保护提供了学术依据。

然而,需严格区分的是,同行评审针对的是论文中的模型与实现;DeepSafe 当前部署的 CRVA 与论文方案的对应关系,仍需结合现版技术规范、代码审计和网络参数进行独立判断。CRVA 解决的是"由谁验证、如何安全共同出具结果",并不自动定义"什么结果才是正确的"。在 AI Agent 场景下,委员会仍须依据预设策略、数据源和判断规则下结论——若规则本身存在缺陷或数据源不可靠,再安全的委员会也可能共同确认错误结论。

DeepSafe 的生态进展反映了模块化区块链下信任重构的市场需求。2025 年 10 月,DeepSafe 宣布完成 300 万美元种子轮融资,投资方包括 Antalpha GlobalViaBTC CapitalGate 等。同期数据显示,网络已累计处理近 1.2 亿次验证,活跃账户超过 265 万,生态关系超过 70 项,涵盖钱包兼容、技术集成、投资和市场合作。这轮融资主要对应品牌更名后的技术研发与生态扩展。随着区块链基础设施逐步模块化,共识、执行、数据可用性、互操作和账户体系由不同组件承担,信任问题并未消失,而是使每一层的安全边界更加清晰。

开发者不仅要选择技术,更要判断由谁提供安全保证及责任归属。AI Agent 获得链上执行能力后,确认数据可信、决策未越权及交易与授权一致成为新挑战。DeepSafe 提出"Proof, Not Promises"愿景,旨在将验证能力从应用附属模块抽象为可供不同协议和 AI Agent 调用的基础设施。CRVA 已将匿名抽选、门限协作与 TEE 组合成技术路径,其能否发展为通用验证基础设施,取决于现网能力、独立审计和真实集成的持续积累。这是继传统多签与预言机之后,Web3 信任架构向动态化、匿名化演进的关键尝试。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅