首頁LBank 新聞中心
CertiK 加入 Linux 基金會計畫以強化區塊鏈安全
certik-joins-linux-foundation-initiative-to-strengthen-blockchain-security
CertiK 加入 Linux 基金會計畫以強化區塊鏈安全
CertiK 已加入 LF Decentralized Trust,將以安全研究、形式驗證與審計專業,為開源區塊鏈專案提供貢獻。該公司計劃參與 LFDT 旗下聚焦企業與機構級去中心化基礎設施的專案與工作組。CertiK 表示,目前在多個主要加密市場中,安全審計已直接或間接成為必要要求,而與 AML 相關的罰款與和解金額在 2025 年上半年已突破 9 億美元。此次加入也延續了 CertiK 先前針對 LFDT 托管的以太坊客戶端 Besu 所進行的安全研究;當時研究人員發現了五個漏洞,後續已獲修補。
2026-09-24 來源:crypto.news

區塊鏈安全公司 CertiK 已加入 LF Decentralized Trust,這是 Linux Foundation 旗下推動開源去中心化技術的倡議組織。CertiK 計劃向用於企業與機構系統的專案貢獻研究與稽核專業能力。

摘要
  • CertiK 已加入 LF Decentralized Trust,將為開源區塊鏈專案貢獻安全研究、形式化驗證與稽核專業。
  • 該公司計劃參與 LFDT 專注於企業與機構級去中心化基礎設施的專案與工作小組。
  • CertiK 表示,安全稽核如今在多個主要加密市場中已成為直接或間接的要求,而與 AML 相關的罰款與和解金在 2025 年上半年已超過 9 億美元。
  • 此次加入是在 CertiK 先前針對 LFDT 託管的以太坊客戶端 Besu 進行安全研究之後,當時研究人員發現了五項漏洞,之後均已修補。

根據 CertiK 與 crypto.news 分享的公告,該公司本季作為新一批成員之一加入 LF Decentralized Trust(LFDT)。LFDT 為金融、銀行、供應鏈、醫療保健與電信等領域的去中心化系統開發開源基礎設施。

CertiK 計劃參與 LFDT 的開源專案與工作小組,為社群帶來其在區塊鏈安全、形式化驗證與稽核方面的經驗。該公司表示,將與企業、新創公司及技術團隊合作,共同開發可互通的去中心化基礎設施。

此次加入之前,CertiK 研究人員已與 Besu 有過合作。Besu 是由 LF Decentralized Trust 託管的以太坊執行客戶端。8 月,CertiK 公布一項獨立研究,揭露了影響 Besu 的五項漏洞,其中包括可能干擾節點可用性的資源耗盡問題。

正如 crypto.news 先前報導,Besu 已於 7 月 27 日在 26.7.1 版本中修補 CertiK 回報的全部五項漏洞,之後才於 8 月 14 日公開技術通告。這些缺陷影響了點對點、RPC、WebSocket 以及共識相關介面。

CertiK 計劃將安全研究帶入 LFDT 專案

LF Decentralized Trust 是 Linux Foundation 旗下的中立廠商社群,為開源去中心化技術提供治理與開發支援。其專案包括 Besu 及其他為企業部署設計的基礎設施。

CertiK 表示,加入 LFDT 將使其安全研究更貼近金融機構、企業與政府正在建構的系統開發流程。

CertiK 共同創辦人兼執行長顧榮輝表示:「安全與合規已不能再被視為專案生命週期後期臨時加上的一次性工作;當前監管環境正是在懲罰這種思維。」

顧榮輝表示,開放、中立廠商、並由標準驅動的基礎設施,已成為企業建構區塊鏈系統的核心。CertiK 預期將直接為 LFDT 的開發工作貢獻形式化驗證與安全專業,並參與社群及產業活動。

LFDT 執行董事 Daniela Barbosa 表示,來自安全研究人員的貢獻,將可支持該組織開源專案的開發與部署。

Barbosa 表示:「產業需要的是從一開始就依照標準打造的基礎設施,而不是事後再去適配標準。」

LFDT 在 2026 年持續新增組織與專案。OpenWallet Foundation 於 9 月宣布,將自 2027 年 1 月 1 日起轉入 LFDT 架構之下,把開源錢包與憑證開發納入該組織。Linea 於 5 月成為 LFDT 的頂級會員,並將 Linea Stack 作為開源專案貢獻給 LFDT;此外,LFDT 也在 4 月宣布新增 10 名成員。

CertiK 加入 LFDT,延續先前在 Besu 安全領域的工作

CertiK 與 LFDT 旗下技術的關係,早於其正式成為會員之前。

在對 Besu 進行獨立研究期間,該公司部署了一個私有多節點測試網,並透過受控的對抗性測試來檢視該客戶端在惡意條件下的處理方式。研究人員發現五項漏洞,能透過受影響設定下可用的介面使節點效能下降甚至崩潰。

相關發現涵蓋區塊公告處理、共識提案、WebSocket 訂閱及 JSON-RPC 過濾器等領域。其中兩項被歸類為重大等級,其餘則介於輕微至重大之間。

CertiK 已私下向 Besu 團隊揭露這些漏洞,並提供概念驗證測試工具。Besu 於 7 月 27 日發布包含修補的 26.7.1 版本,並於 8 月 14 日發布四份安全通告,涵蓋這五項發現。

Besu 同時支援以太坊公有網路與企業私有網路。這款以 Java 為基礎的執行客戶端提供 JSON-RPC 與外掛介面,並已被用於機構級區塊鏈基礎設施。

其企業採用版圖持續擴大。Linux Foundation 於 7 月表示,美國存管信託與清算公司(DTCC)正使用 Besu 建立一條 AppChain,以支援其代幣化抵押品基礎設施。DTCC 已開始有限度的正式生產交易,涉及代幣化的 Russell 1000 股票、主要交易所交易基金以及美國國債,參與機構超過 50 家。

監管壓力使稽核與 AML 控管成為焦點

CertiK 將其加入 LFDT 與數位資產公司在主要市場面臨的監管要求相連結。

該公司在《Skynet State of Digital Asset Regulations》研究中發現,獨立智慧合約稽核已在多個司法管轄區成為牌照申請與代幣准入的明文要求或間接要求,其中包括香港、阿聯,以及歐盟,另也涵蓋美國部分州級框架。

CertiK 的研究進一步發現,反洗錢執法已成為加密公司監管處罰的重要來源。根據該公司的監管分析,2025 年上半年與 AML 相關的罰款與和解金總額已超過 9 億美元。

同時,適用於交易所、託管機構與發行方的規則,也已納入傳統金融服務常見的要求,包括資本充足性、資產隔離、流動性管理與營運韌性。

CertiK 表示,監管環境已將安全與合規推進到區塊鏈基礎設施的開發階段,進而帶動對從一開始即圍繞技術與監管標準設計之系統的需求。

CertiK 已擴大與公共部門機構的合作

加入 LFDT 之前,CertiK 已開始投入涉及央行與政府支持之數位資產基礎設施的安全工作。

9 月 14 日,CertiK 宣布與吉爾吉斯共和國國家銀行簽署諒解備忘錄,涵蓋該國的 Digital Som 專案。此次合作包括與央行數位貨幣安全相關的工作,以及針對數位資產的反洗錢與打擊恐怖主義融資監管。

CertiK 表示,其服務涵蓋區塊鏈基礎設施評估、智慧合約稽核、形式化驗證、滲透測試、託管架構審查、系統效能評估與合規支援。

該公司成立於 2017 年,表示已服務超過 5,500 家企業客戶。其安全研究涵蓋智慧合約、區塊鏈基礎設施、DeFi 漏洞利用,以及針對數位資產系統的威脅。

在 LFDT 會員身分下,CertiK 計劃參與開源專案與工作小組,並在有合適機會時貢獻安全研究與稽核經驗。