Puffer详解质押ETH安全架构:覆盖审计、权限、节点与提现

Puffer详解质押ETH安全架构:覆盖审计、权限、节点与提现

N
News Editor
2026-07-24 01:00:00
Puffer Finance 发布长文介绍其安全设计,称自 2024 年上线以来峰值 TVL 超过 10 亿美元,并已处理逾 10 亿美元 ETH 赎回,期间未暂停、未限制提现、也未发生脱锚。文章披露其采用多层审计、三类多签权限、TEE 证明、节点运营者 2 ETH 保证金,以及双路径提现机制,试图把安全从智能合约延伸到链下基础设施和前端网站。
PufferETH质押DeFi协议安全智能合约审计pufETH以太坊提现机制

Puffer Finance 发布文章,系统介绍其围绕 ETH 质押建立的安全架构,并称安全并不是附加功能,而是产品本身。Puffer 表示,自 2024 年上线以来,协议峰值 TVL 已超过 10 亿美元,且已处理超过 10 亿美元的 ETH 赎回,期间没有暂停、没有提现限制,也没有发生脱锚。

文章称,这些数据对 Puffer 的意义不只是增长,也包括在真实用户和大规模资本参与下,基础设施能否稳定运行。Puffer 认为,DeFi 目前面临的主要挑战之一仍然是安全问题,风险不仅来自智能合约漏洞,也包括密钥失窃、部署参数设置错误,以及链下基础设施故障。因此,安全不能只停留在合约层,而需要覆盖代码编写、部署、权限管理、验证者运行、威胁监控和提现处理等整个系统。

每次发布都经过多层独立审查

Puffer 表示,其发布的每一份合约都配有完整测试套件。在人工审计开始前,AI 审计代理会持续审查代码。这些代理会根据行业内新披露的漏洞持续更新,也会随着新模型发布而升级。

在第三方审计环节,Puffer 采用其所称的“线性第三方审计”流程。做法是先由一家一线审计机构审计代码,在问题修复后,再交由第二家独立审计机构复审已经过审计和修复的代码,然后才进入部署阶段。Puffer 认为,这样可以降低单一审计团队遗漏问题后风险直接进入主网的可能性。

根据文章披露,Puffer 核心合约已先后通过 Trail of Bits、Nethermind 和 Creed 审计,同时还接受过 BlockSec、SlowMist 和 Quantstamp 审计,并参与了公开的 Immunefi 竞赛。Puffer 还表示,即便是小型升级也必须接受审计,没有例外。

除合约审计外,Puffer 还加入了“部署审计”这一步。文章指出,即便合约本身没有问题,如果部署参数设置错误,仍可能形成漏洞。为此,协议会在部署后再次验证每一个角色、权限和参数,并将相关信息公开,供外部检查。

权限设计瞄准消除单点控制

Puffer 称,协议使用 OpenZeppelin 的 Access Manager,对函数调用进行细粒度权限控制。其权限体系由三个多签分别承担不同职责。

  • Operations 负责日常协议管理。该多签提出的每一次升级都必须经过 7 天 timelock,这一最短时限写入合约本身,任何人都无法缩短。
  • Security Council 由以太坊社区领导者组成,职责是在这 7 天窗口期内阻止恶意行为,例如治理攻击或签名者被攻破,并在时间敏感的保护场景中立即采取行动。
  • Pauser 只拥有暂停权限。任何一个被授权的签名者,无论是人还是机器,都可以立即暂停协议,但不能执行其他操作。

Puffer 表示,这套设计也让自动化防御成为可能。来自 BlockSec Phalcon 的实时监控被直接接入暂停权限,一旦检测到攻击,协议可以立即进入暂停状态。文章同时提到,7 天 timelock 也给了用户时间,如果不同意某项变更,可以选择转移资产。

默认假设所有关键密钥都可能失守

Puffer 在文中称,其安全模型的前提是每一把密钥都可能被攻破。文章提到,在托管密钥、GitHub 和云凭证都可能在并非自身过错的情况下被攻破的环境里,冗余设计不可妥协。协议中每一把与用户资金相关的重要密钥,都由多签保护。

在链下部分,Puffer 表示引入了可信执行环境(TEE),并称自己率先将 TEE attestation 引入链上。按照文章描述,硬件会以密码学方式证明当前正在运行的是哪一段代码,因此即便开发者机器完全被攻破,也无法篡改链下组件或重定向验证者。Puffer 还称,验证者提款凭证始终指向 Puffer Vault,这一点由硬件强制执行,而不是依赖个体信任。

文章还对比提到,行业中曾出现某大型节点运营商遭遇基础设施攻击,随后不得不退出其运行的全部验证者,并在以太坊退出队列中造成巨大积压。Puffer 的说法是,这一类故障已在其架构设计中被排除。

节点运营者先承担损失

在节点运营者约束方面,Puffer 表示,平台上的每个节点运营者在运行验证者前,都必须提交 2 ETH 保证金,形式为 pufETH。该保证金被定义为第一损失资本。如果验证者行为不当或遭到罚没,运营者自己的抵押品会先被销毁,用于吸收损失,之后才可能影响质押者本金。

Puffer 进一步说明,这笔保证金并不是按普通损失场景设计,而是针对更极端情况校准。文章指出,以太坊的罚没惩罚会随着同一时间窗口内全网被罚没规模扩大而加重,故障相关性越高,惩罚越严厉。

按 Puffer 的说法,其保证金参数经过校准后,即便以太坊全网最多 2% 的已质押 ETH 在同一窗口期内被罚没,质押者本金仍可保持完全受保护。文章举例称,即便按照每枚 ETH 2,000 美元的保守价格计算,这相当于全网单次事件中超过 16 亿美元的质押资产被罚没,而 pufETH 仍不会脱锚。原因在于,被罚没运营者的 pufETH 保证金会被销毁,用来吸收损失,并维持每位质押者的兑换率。

提现机制已处理逾 10 亿美元赎回

Puffer 表示,在开放提现后的数周内,协议已处理超过 10 亿美元的 ETH 赎回,没有暂停、没有提现限制,也没有脱锚。文章称,这一表现依赖其 Vault 架构下的双路径退出设计。

其中,用户可以支付少量费用,通过 Vault 流动性即时提现;也可以选择标准的免手续费提现路径。Puffer 称,这套系统并不只是为资金流入而设计,同样也覆盖资金退出,并已经在大规模场景中得到验证。

安全范围延伸到前端网站

Puffer 在文中表示,安全工作并不止于智能合约。协议部署了实时警报机制,用于在恶意 npm 包接触前端之前将其标记出来。文章认为,对用户而言,安全的最后一公里就是网站本身。

Puffer 总结称,其安全体系包括多轮审计、硬件强制执行的信任、自动化防御,以及经过真实赎回压力测试的运行记录,而且这些内容都可以在链上验证。

继续为下一阶段做准备

文章最后表示,DeFi 会持续演进,风险也会随之变化。Puffer 的责任是在更广泛生态的经验基础上继续强化防御,并随着新威胁出现持续调整。团队称,后续仍将投入安全研究、独立审查、自动化监控和透明基础设施建设,并继续让安全实践保持可见,而不只是依赖口头承诺。

Puffer 表示,项目面向长期建设,保护选择在平台上构建、质押和参与的用户,将继续成为每一项决策的核心。

原文同时提示,市场有风险,投资需谨慎。本文不构成投资建议,用户应结合自身情况判断文中意见、观点或结论是否适用,并自行承担据此投资的责任。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。