Skip to main content
安全是 LI.FI 运营的根本。我们的方法结合了多层防御、独立验证,以及与用户和合作伙伴之间的完全透明。

安全团队

我们拥有一支专注于区块链和 DeFi 安全的专职安全团队。该团队还得到独立安全研究人员的补充,他们从外部视角审视潜在的漏洞。我们的目标是在安全问题影响用户之前识别并修复它们。

Web2 安全测试

我们对 Web2 基础设施(包括 API、Web 应用和后端系统)进行年度渗透测试。这些评估由专业的第三方安全公司执行,它们对我们的安全态势提供独立评价。 这些测试每年进行一次,涵盖漏洞扫描、手动渗透测试、身份验证流程、API 安全以及基础设施配置审查。

Web3 安全

智能合约审计

LI.FI 部署的所有智能合约在生产部署之前都会经过独立的安全审计。这适用于新合约、升级和重大变更——任何上链的代码都会接受外部审计审查。 我们对 Web3 智能合约的政策是:未经独立安全审查的代码不得进入生产环境。我们聘请多家审计公司,因为不同的审计团队带来了各异的专业知识和方法论,这增强了我们整体的安全保障。 所有审计报告均公开可供审阅: LI.FI 智能合约审计报告 我们在安全实践中保持完全透明。将资产托付给我们的用户可以通过我们公开的审计披露独立验证我们的安全措施。

自动化安全测试

我们采用主动的 Web3 自动化安全测试,持续评估我们的智能合约以发现潜在漏洞。我们的自动化测试基础设施采用 Olympix,它在整个开发和部署生命周期中提供持续的安全分析和威胁检测。

漏洞赏金计划

我们维护一个活跃的漏洞赏金计划,对严重漏洞提供高达 $1,000,000 USD 的奖励。 我们邀请安全研究人员通过我们的计划参与: LI.FI Bug Bounty (Cantina) 该计划涵盖智能合约漏洞和其他严重安全问题。我们发现,与安全研究社区的协作提供了宝贵的外部审视,并增强了我们的安全态势。

智能合约监控

除审计外,我们还对智能合约进行实时监控。我们的内部监控系统追踪异常模式和可疑活动。我们还与提供独立监控能力的公司保持合作——Hexagate 就是一个例子——它提供了额外的监督层。 在整个 2024 年,我们扩展了监控基础设施,纳入了自动化威胁检测、基于基线行为模型的异常检测、针对潜在漏洞利用的交易分析,以及针对高风险场景的紧急暂停机制。 我们持续增强自动化响应能力,包括实现可在超过特定风险阈值时立即激活的自动暂停功能。

事件响应

我们维护成熟的安全事件管理协议,包括明确的升级流程、面向受影响利益相关者的沟通框架,以及事后分析以落实纠正措施。

报告安全问题

我们鼓励负责任地披露安全漏洞。识别出潜在安全问题的安全研究人员和用户可以通过我们的专用渠道与我们联系: 安全联系方式https://help.li.fi/ 所有漏洞均可能通过我们的漏洞赏金计划获得奖励,最高可达 $1,000,000 USD。所有安全报告都会根据既定协议进行审阅和处理。

标准与合规

我们的安全实践符合公认的行业标准,包括智能合约安全最佳实践、Web 应用安全的 OWASP 指南,以及安全开发生命周期方法论。我们的团队接受持续的安全培训,以保持对不断演变的威胁态势的最新认知。 我们坚守两项不可妥协的承诺:对所有智能合约部署进行强制性的独立审计,以及公开披露所有审计报告。

我们的方法

DeFi 生态系统中的安全需要持续演进。随着威胁态势的变化,我们的安全措施也相应调整。我们持续评估新的安全工具、增强的流程和改进的防御能力。 我们的安全理念以纵深防御与运营透明相结合为核心。我们采用多层安全控制、独立验证机制以及安全实践的公开披露。这种方法构成了我们与用户和合作伙伴之间信任的基础。
最后更新:2025 年 10 月