新聞加密貨幣CertiK 加入 LF Decentralized Trust,強化開源區塊鏈安全

CertiK 加入 LF Decentralized Trust,強化開源區塊鏈安全

作者: CoinTrust·

重點速覽

  • •CertiK 已加入 LF Decentralized Trust,並將向其開源專案與工作組貢獻安全研究、形式化驗證與審計專業能力。
  • •在加入之前,CertiK 研究人員在 Besu Ethereum 客戶端中識別出五個漏洞,全部已在 7 月 27 日發布的 26.7.1 版本中修復,早於 8 月 14 日的公開公告。
  • •Besu 已成為機構級基礎設施,DTCC 正使用該客戶端運行支援代幣化抵押品交易的 AppChain,參與機構超過 50 家。
  • •CertiK 的研究發現,在香港、阿聯酋、歐盟以及部分美國州級監管框架下,獨立智慧型合約審計已成為牌照發放與代幣准入的強制性或間接要求。
  • •根據 CertiK 對監管執分析,2025 年上半年加密企業與 AML 相關的罰款與和解金額超過 9 億美元。
CertiK 加入 LF Decentralized Trust,強化開源區塊鏈安全

區塊鏈安全公司 CertiK 已加入 LF Decentralized Trust(LFDT),進一步深化其對開源基礎設施的參與,這些基礎設施涵蓋金融、銀行、供應鏈、醫療保健與電信等領域的去中心化系統。

根據會員資格,CertiK 計劃參與 LFDT 的專案與工作組,貢獻其在安全研究、形式化驗證與審計方面的專業能力。此舉預計將使該公司與開發互通式去中心化基礎設施的企業、新創公司及技術團隊建立更緊密的合作。由於 LFDT 的專案均為開源,在其中開發的安全性改進與修補程式可供任何基於共用技術堆疊建置的組織使用。

據 CertiK 表示,其主要目標是將安全研究與形式化驗證更緊密地融入開源區塊鏈基礎設施的開發之中,使潛在漏洞與合規考量得以在開發週期的更早階段獲得處理。

Besu 研究先於正式會員資格

CertiK 與 LFDT 技術的接觸早於其正式加入該組織。此次會員資格建立於 CertiK 研究人員與 Besu——由 LF Decentralized Trust 託管的 Ethereum 執行客戶端——早期合作的基礎之上。

8 月,CertiK 公開了一項研究,在 Besu 中識別出五個漏洞,在某些情況下可能影響節點可用性的資源耗盡弱點。這些缺陷涉及點對點、遠端程序呼叫、WebSocket 以及共識相關介面。Besu 已在 7 月 27 日發布的 26.7.1 版本中修復了全部五個問題,隨後於 8 月 14 日公開技術公告。

在獨立進行 Besu 研究期間,該公司搭建了私人多節點測試網並執行受控的對抗性測試,以檢視該 Ethereum 客戶端在惡意條件下的反應。研究人員識別出五個可能在受影響配置下透過暴露介面導致節點效能下降或崩潰的漏洞,涉及區塊公告處理、共識提案、WebSocket 訂閱以及 JSON-RPC 篩選器等問題。其中兩個漏洞被列為重大嚴重等級,整體發現的嚴重程度則從輕微到重大不等。

CertiK 向 Besu 團隊私下揭露了這些問題,並提供了概念驗證測試工具。Besu 隨後發布了修補程式,並發表了四份涵蓋這五項發現的安全公告。這一流程——私下報告、發布修補、再公開公告——屬於協調式揭露程序,讓使用者能在技術細節公開之前完成更新。

這個以 Java 為基礎的執行客戶端透過 JSON-RPC 與外掛介面,同時支援公共 Ethereum 網路與私人企業部署。Besu 也在機構級區塊鏈基礎設施中佔有一席之地:Linux Foundation 於 7 月表示,存託信託與清算公司(Depository Trust & Clearing Corporation)正使用 Besu 為支援代幣化抵押品基礎設施的 AppChain 提供支援。DTCC 已開始涉及代幣化 Russell 1000 股票、主要交易所交易基金及美國國債的有限生產交易,參與機構超過 50 家。對於關注這一領域的機構而言,Besu 事件為共用執行客戶端中的漏洞如何被發現、修補與揭露提供了具體的參考案例。

監管要求使安全聚焦更加突出

CertiK 將其加入 LFDT 與圍繞數位資產日益增長的監管要求聯繫起來。其 Skynet 數位資產監管狀況研究顯示,在香港、阿聯酋與歐盟等多個司法管轄區,以及部分美國州級監管框架下,獨立智慧型合約審計已成為牌照發放與代幣准入的強制性或間接要求。

該公司還報告指出,反洗錢執法已成為加密企業監管處罰的重要來源。其分析發現2025 年上半年與 AML 相關的罰款與和解金額超過 9 億美元——這一數字顯示合規失誤會如何直接轉化為數位資產企業的財務處罰。

涵蓋交易所、託管機構與發行方的監管框架日益納入與傳統金融服務相關的要求,包括資本適足性、資產隔離、流動性管理與營運韌性。CertiK 表示,這些發展正在將安全與合規從後期檢查,轉變為必須在區塊鏈基礎設施設計與開發階段即納入的要求。

更廣泛地拓展至機構級數位資產

加入 LFDT 之前,CertiK 在公共部門數位資產計畫中的參與也在不斷擴大。9 月 14 日,該公司宣布與吉爾吉斯共和國國家銀行就該國的 Digital Som 專案簽署諒解備忘錄。此項安排涵蓋與央行數位貨幣相關的安全工作,以及針對數位資產的反洗錢與反恐怖主義融資監管。

CertiK 成立於 2017 年,提供區塊鏈基礎設施評估、智慧型合約審計、形式化驗證、滲透測試、託管架構審查、效能評估與合規支援。該公司表示已與超過 5,500 家企業客戶合作。

LFDT 作為 Linux Foundation 旗下供應商中立的社群運作,為開源去中心化技術提供治理與開發支援。其會員與專案基礎在 2026 年持續擴大:OpenWallet Foundation 定於 2027 年 1 月 1 日併入 LFDT;Linea 於 5 月成為 LFDT 頂級會員,並將 Linea Stack 作為開源專案貢獻出來;LFDT 亦於 4 月宣布新增 10 名會員。

透過新的會員資格,CertiK 計劃向 LFDT 專案與工作組貢獻安全研究、審計專業與形式化驗證能力,有望使安全考量更貼近企業級區塊鏈系統的核心開發。