以太坊基金会联合多家机构发起的ETH Rangers计划,在6个月内资助了17位公共物品安全贡献者,成果包括:恢复或冻结580万美元资金,发现785个漏洞和概念验证,识别约100名朝鲜IT工作者,发布内容触达超20.9万用户,处理36起安全事件,开发7个开源工具等。项目涵盖漏洞研究、安全工具、教育培训、威胁情报和事件响应,展示了去中心化网络需要去中心化防御的理念。

2024 年底,以太坊基金会与 、 以及 (SEAL) 共同启动了 ,旨在为以太坊生态系统中从事公共物品安全工作的个人提供资助。
该计划的目标很明确:资助那些致力于增强以太坊生态系统韧性的独立工作,并表彰那些在惠及整个以太坊的重要安全工作中做出切实贡献且拥有良好记录的人。
现在,为期六个月的 ETH Rangers 计划已经结束,我们想分享 17 位受资助者的工作成果。他们的产出范围广泛,从漏洞研究和安全工具,到教育、威胁情报和事件响应,令人印象深刻。
综合所有受资助者的成果,主要产出包括:
这些 ETH Rangers 计划的成果表明,保护去中心化网络需要去中心化的防御。
从协议级漏洞研究到全球开发者教育,这些独立研究人员构建的基础设施将在整个生态系统中成倍放大安全效果。
与社区合作,完成了大量安全教育和工具开发工作。在资助期内,DeFiHackLabs:
这里社区动员的规模非常显著。DeFiHackLabs 像一个放大器,将一笔资助转化为教育产出,覆盖了数百名安全研究人员。
一位受资助者利用资助建立并扩展了 ,专注于发现并驱逐以虚假身份渗透区块链项目的朝鲜 (DPRK) IT 工作者。
在资助期内,他们:
这项工作直接应对了当今以太坊生态系统面临的最紧迫的操作安全威胁之一。
通过 SEAL 911 事件响应、朝鲜威胁缓解和公众意识提升等多个方面做出了贡献。
举办了密集的智能合约安全训练营,培养下一代以太坊安全研究人员。
Guild Audits 的智能合约安全训练营在能力建设方面影响深远,在历史上以太坊安全社区代表性不足的地区,建立了一条培养熟练安全研究人员的管道。
致力于改进 ,一个以太坊智能合约的形式化验证工具,使其对开发者和安全研究人员更易用。
交付的主要 Kontrol 改进包括:
kontrol setup-storage 命令自动生成类型化存储表示,简化了证明设置。所有这些工作都在 开源,为所有安全研究人员改进了形式化验证工具生态。
一个研究团队开发了一个测试框架,用于系统评估以太坊执行客户端在消息泛洪拒绝服务攻击下的健壮性。
通过测试所有五个主要执行客户端(Geth、Besu、Erigon、Nethermind 和 Reth),他们在不同网络协议层发现了 14 个 Bug。这些 Bug 可能导致:
这些发现表明,没有哪个执行客户端能完全免疫消息泛洪攻击,需要进一步努力开发有效的应对措施(例如自适应速率限制)。测试框架和结果已分享给以太坊基金会协议安全团队,为后续客户端安全研究提供参考。
为简洁起见,我们无法对所有受资助项目进行完整描述。其余受资助者在广泛的安全相关公共物品领域做出了贡献:
| 受资助者 | 产出 |
|---|---|
| Kelsie Nabben | 基于 2.5 年的去中心化数字安全社区(包括 SEAL)民族志研究,撰写了 。 |
| Mothra 团队 | 构建了 ,一个用于 EVM 字节码逆向工程的 Ghidra 扩展,包括支持 EOF 反编译。发布了详细的开发过程技术文章。 |
| 发表了关于 和加密威胁格局的四部分系列文章,涵盖资金追踪、归因技术和 OSINT 方法。 | |
| Peter Kacherginsky | 发布了 ,一个区块链威胁情报平台,用于分析过去的区块链安全事件及其根因。 |
| Attack Vectors | 构建了 ,一个开源、持续更新的指南,涵盖 DeFi 中的主要攻击向量及预防策略。此外还贡献于 SEAL 的 ,并成为 SEAL 管理委员会成员。 |
| Tim Fan | 开发了 ,一个 DevP2P 协议模糊测试框架,在多个执行层客户端之间进行差异测试。通过单客户端和跨客户端测试发现了 Bug。 |
| 发表安全文章,通过 Boring Security 举办教育课程,并完成了以太坊公共物品项目的审计。 | |
| Jean-Loïc Mugnier | 开发了一个在交易到达钱包前进行拦截和模拟的,以及模拟欺骗研究。 |
| Alexandre Melo | 制作了 ,涵盖模糊测试、智能账户、AI 驱动审计、Solana 安全和零知识证明。 |
| Ho Nhut Minh | 增强了 CuEVM(一个 GPU 加速的 EVM 实现),增加了多 GPU 支持和一个用于与模糊测试器集成的 Golang 库。在 Nvidia H100 GPU 上进行了基准测试。 |
| Sergio Garcia | 构建了 ,一个用于以太坊、比特币和 Base 上实时区块监控的 Telegram 机器人,带有 ERC20 余额变化警报。还继续为 SEAL 911 事件响应做出了贡献。 |
ETH Rangers 计划旨在支持那些为以太坊从事不显眼但至关重要的安全工作的人。
他们贡献的多样性反映了“公共物品安全”在实践中的广度。这不仅仅是发现 Bug;还涉及构建工具、培训人员、记录知识、响应事件以及增强生态系统的韧性。
通过支持公共物品安全工作,该计划将新的工具、研究和情报整合到了更广泛的以太坊生态系统中。这种去中心化的防御方法为世界各地的建设者和用户提供了更坚实的基础。
我们感谢所有 17 位受资助者的贡献,特别感谢 The Red Guild 在过程中亲力亲为地审查提交内容、构建里程碑并提供详细反馈。同时也感谢 Secureum 和 安全联盟(Security Alliance)在建立该计划中的合作。
- 原文链接: blog.ethereum.org/2026/0...
- 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!
作者暂未设置收款二维码