Blast与Layer2多签后门之争:技术与社会共识的关键性对比

Blast作为新兴Layer2项目因采用3/5多签机制引发争议,但主流Layer2同样存在多签管理安全隐患。文章指出当前真正去信任化的Layer2仅有Fuel、ZKSpace和DeGate,多数项目仍依赖社会共识保障安全。区块链的核心价值在于通过数据透明降低社会共识成本,技术应为社会共识服务而非绝对主导。Layer2的安全不仅依赖技术实现,更需社区监督和广泛认可,这才是Web3项目可持续发展的基础。

CHAINTT 安全事件资讯

导语:当Blast面对Polygon zkEVM等正统Layer2时,仿佛在说”王侯将相,宁有种乎?”在大家本质上都依赖社会共识来保证安全的情况下,指责Blast的Layer2纯度不够似乎有些”相煎何太急”的意味。

虽然Blast采用3/5多签控制充值地址的做法备受争议,但值得注意的是,多数Layer2同样依赖多签管理合约。Optimism此前甚至仅用一个EOA地址控制合约升级权限。在主流Layer2普遍存在多签安全隐患的现状下,对Blast安全性的质疑,更像是技术精英对新兴项目的偏见。

抛开技术优劣的争论,区块链的核心价值在于解决社会共识和民主治理中的信息不对称问题。在推崇技术至上的同时,我们必须承认社会共识比技术本身更为关键,因为这才是保障所有Web3项目正常运转的基石。说到底,技术是为社会共识服务的,得不到大众认可的项目,即便技术再先进,也不过是个华而不实的装饰品。

正文:近期,Blur创始人推出的Blast项目在业内掀起热潮。这个打着Layer2旗号的”资产生息”协议在以太坊上设置了充值地址,用户资金将被用于ETH网络原生质押和MakerDAO等平台的生息活动,收益最终返还给用户。

凭借创始人的光环和创新的商业模式,Blast获得了包括Paradigm在内的2000万美元投资,吸引了大量散户参与。上线仅5天,其TVL就突破4亿美元。可以说,Blast如同一剂强心针,在低迷的熊市中点燃了市场热情。

然而,Blast的成功也招致了不少质疑。L2BEAT和Polygon工程师指出,目前的Blast只是在以太坊上部署了一个受3/5多签控制的充值合约,这意味着合约逻辑可能被修改。同时,Blast自称要实现的Rollup架构仍是个空壳,提款功能要等到明年2月才能上线。

Blast则反击称,多数Rollup都依赖多签管理合约升级权限,其他Layer2的指责不过是五十步笑百步。

Layer2多签问题由来已久

实际上,Layer2合约多签问题并非新鲜事。今年7月L2BEAT的调研显示,主流Rollup如Arbitrum、Optimism等都采用多签授权的可升级合约,可以绕过时间锁立即升级。

令人惊讶的是,Optimism此前仅用单个EOA地址管理合约升级,直到今年10月才引入多签。而批评Blast的Polygon zkEVM本身也允许6/8多签对Rollup合约进行”紧急接管”。有趣的是,提出批评的Polygon工程师对此却含糊其辞。

这种”紧急模式”的存在有其合理性。Vitalik曾表示,Rollup需要频繁更新合约,没有可升级机制将难以高效迭代。此外,智能合约可能存在未被发现的漏洞,紧急按钮可以在危机时刻由委员会介入,防止资产损失。

当然,这些委员会可以绕过时间锁立即升级合约,某种程度上比外部威胁更令人担忧。除非合约设计为不可升级且不存在漏洞,否则托管大额资产的智能合约难以完全免除信任假设。

现实情况是,主流Layer2要么允许委员会立即更新合约,要么设置较短的时间锁。理论上,如果发现恶意升级,用户有足够时间将资产撤出Layer1。

但问题在于,许多Layer2甚至没有设置强制提款功能。一旦官方作恶,可以先让排序器拒绝提款请求,再将用户资产转入官方控制的L2账户,最后通过合约升级将资产转移至ETH链上。

真正去信任化的Layer2需要合理设置时间锁

要实现Layer2的去信任化,关键在于:在Layer1设置抗审查的提款出口,确保用户能绕过排序器直接提款;合约升级的时间锁应长于强制提款延时,使用户能在恶意升级前撤资。

目前大多数Rollup不满足这些条件。例如dYdX的合约升级有48小时延时,但强制提款最长需要7天,这意味着委员会可以在用户撤资前完成恶意升级。

从这个角度看,除Fuel、ZKSpace和Degate外,其他Rollup都存在较高程度的信任假设。采用Validium方案的项目虽有较长升级延时,但依赖链下DAC节点,可能遭受数据扣留攻击,也不符合安全模型。

安全需要社会共识与技术相结合

Layer2依赖项目方信用的问题早已被多次指出。但值得注意的是,这种信任假设在所有区块链项目中都存在。我们需要假设Solana验证者不会串谋,比特币大矿池不会联合发动51%攻击。

传统Layer1在发生重大安全事件时,往往通过社会共识进行链分叉。即便有人尝试恶意分叉,社区也会选择追随更可靠的分叉。社会共识是保障区块链项目运转的根本,技术审计、漏洞披露等机制都是其组成部分。

真正在关键时刻发挥作用的,往往是与技术无关的社会共识和舆论监督。设想一个高度去中心化的POW链,如果某矿企突然掌控绝大多数算力,其去中心化将瞬间瓦解。此时,社会共识成为唯一的纠错机制。

反观Layer2,无论机制设计多么精巧,都离不开社会共识。即便是Fuel等官方难以作恶的L2,其依托的以太坊本身也依赖社区监督。我们所谓的合约不可升级,也是基于审计机构和L2BEAT的结论,这本身就引入了微小但存在的信任假设。

区块链的数据透明性极大降低了社会共识成本,使”去信任化”成为可能。但除了前述三家外,其他Layer2的安全本质上仍依赖社会共识。技术固然重要,但能否获得广泛认可、建立强大社区,往往比技术本身更具价值。

以zkRollup为例,虽然有效性证明系统和数据上链能验证交易真实性,但无法防范所有作恶可能。当官方尝试恶意升级合约时,社区仍需依靠社会共识进行干预。此时,便于社会共识的机制设计比技术优越性更为关键。

从Blast的案例中,我们应该更理性地看待社会共识与技术实现的关系。当一个项目获得广泛认同时,社会共识就已经形成,无论这种认可是来自营销还是技术叙事。虽然社会共识是民主政治的延伸,存在固有缺陷,但区块链的数据透明性极大降低了共识成本,使Web3的”人治”与传统治理有本质区别。

如果将区块链视为改善民主治理中信息透明度的技术手段,而非追求绝对的”代码信任”,前景将更加明朗。只有摆脱技术精英的傲慢,拥抱更广泛的用户群体,以太坊Layer2才能真正成为大众采用的金融基础设施。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/10698.html

上一篇 2025年9月29日 19:13
下一篇 2025年9月29日 19:50

相关推荐

  • Velodrome Finance 全面解析:一文掌握核心要点

    Velodrome Finance是Optimism网络上的创新AMM平台,采用双代币机制(VELO/veVELO)激励流动性提供和社区治理。其veNFT治理模型允许用户通过锁仓VELO获得投票权,并分享交易手续费收益。V2版本引入动态费用和集中流动性功能,结合不可变协议设计和多重安全审计(Code4Rena/Speerbit),成为Optimism生态核心流动性层。截至2023年TVL达2.36亿美元,2024年整合Routescan提升交易透明度。

    2025年8月26日
    2000
  • Coldcard硬件钱包漏洞引发自托管安全讨论

    7月Coldcard硬件钱包因固件错误导致密钥生成不安全,损失超1亿美元。事件引发关于自托管与交易所托管安全性的辩论,OKX出现资金流入,CZ引用历史数据称交易所更安全,但分析认为自托管仍具价值。

    2026年8月6日
    630
  • ZK技术遇挫 Layer2四大天王现状与未来发展分析

    ZKsync代币ZK因空投合约管理员密钥泄露遭攻击,攻击者增发1.11亿枚代币并抛售6600万枚,导致价格暴跌14%。官方确认协议未受影响,但代币流通量增加0.45%。作为Layer2″四大天王”之一,ZKsync生态热度骤降,链上活跃度和TVL远落后于Arbitrum等竞品。此次安全事件再次暴露项目发展困境,Layer2赛道整体面临增长乏力挑战。

    2025年9月5日
    1820
  • 朝鲜黑客与钓鱼团伙洗钱工具深度解析报告

    Lazarus Group 2023年,朝鲜黑客组织Lazarus Group主要清洗2022年窃取的加密货币资金,包括Harmony跨链桥攻击的1亿美元。6月3日开始的“黑暗101日”期间,该组织攻击5个平台,窃取超3亿美元。攻击手法包括身份伪装、定向投放木马和内网横向移动。FBI确认该组织涉及多起重大盗窃案。 Wallet Drainers Wallet Drainers通过钓鱼网站骗取用户签署恶意交易,2023年从32万受害者中盗取近2.95亿美元。攻击方式包括黑客攻击、自然流量和付费广告。钓鱼活动持续增长,新型Drainers不断出现,技术手段日益复杂,如使用Multicall和CREATE2绕过安全验证。 洗钱工具 黑客常用洗钱工具包括Sinbad、Tornado Cash、eXch和Railgun。Sinbad被Lazarus Group用于清洗Axie Infinity等攻击资金。Tornado Cash 2023年处理约6.14亿美元ETH。Railgun利用zk-SNARKs技术隐藏交易。

    2025年12月3日
    1700
  • 无限制大模型威胁加密行业安全:潘多拉魔盒的开启

    随着AI技术快速发展,无限制大型语言模型(LLM)正成为网络安全新威胁。WormGPT、FraudGPT等恶意模型可生成钓鱼邮件、诈骗文案和恶意代码,极大降低网络犯罪门槛。DarkBERT等工具虽设计初衷良好,但暗网数据训练特性存在被滥用于加密诈骗的风险。Venice.ai等无审查平台可能成为攻击者优化欺诈手段的温床。面对AI驱动的自动化攻击新范式,需加强检测技术、防越狱能力和溯源机制建设,同时推动伦理规范与监管框架完善,构建多方协同的安全防御体系。

    2025年7月7日
    2140
风险提示:防范以"数字货币""区块链"名义进行非法集资的风险