Cointime

扫码下载App
iOS & Android

MetaTrust:全周期+全天候的开发安全守护者

Cointime Official

近期,Web3自动化代码审计平台和安全运维提供商MetaTrust Labs(简称“MetaTrust”)的联合创始人Liu Yang在采访中表示,MetaTrust已经完成约1000万美元的种子轮融资,该轮融资由M23、Redpoint Ventures、ABCDE Capital、Longhash、Hash Global、SNZ、Yunqi Capital、GGV、Fellows Fund、Aimtop Ventures等多家风投机构参投。

在如今的市场环境中,作为一款基础设施应用,MetaTrust能完成千万美元级别的高额融资,这在一定程度上也体现出其深厚的技术实力以及广阔的市场前景。由此,就让我们来一起深入了解下MetaTrust如何利用创新技术为开发者和项目团队持续赋能。

MetaTrust:全周期+全天候的开发安全守护者

MetaTrust由全球知名的南洋理工大学研究团队创立。通过长期的研发投入和前瞻性的产品开发,MetaTrust在Web3中提供了关于DevSecOps的实践方案。

随着分布式账本技术、区块链和其他去中心化技术的兴起,对安全软件开发和部署的需求也变得越来越高。而所谓DevSecOps(Development Security Operations)就是一种软件交付方法,它将安全性从头开始集成到开发过程中。

DevSecOps的目标是确保从一开始就在开发应用程序时考虑到安全性,从而降低风险并更快地创建更安全的产品。由于Web3 应用开发的安全复杂性,以及保护用户资产的需求日益增加,软件安全和DevSecOps的重要性在Web3开发中愈发凸显。

简而言之,我们可以将DevSecOps理解为是一组实践,其可帮助确保软件从一开始就是安全的,并在整个开发和部署过程中保持安全。这有助于保护用户的资产并确保应用程序的安全可靠。

回到Metatrust项目本身,Metatrust通过自动化安全工具链、智能代码审计服务以及安全运维中心,将安全合规提升到开发生命周期,全面立体地进行深度安全扫描和动态防护,从而持续为开发者和项目提供安全能力。

同时,MetaTrust安全团队致力于推动整个开源和区块链行业的安全建设,为开发者带来最完善的安全开发SaaS工具链,以构建安全繁荣的Web3生态。

接下来,我们将具体介绍Metatrust提供的解决方案以及产品。

安全解决方案:自动化技术

以往,持续的安全攻击、滞后的代码审计和流程管理给Web3行业带来了重大的风险和挑战,并使项目团队之间的协作变得复杂。

因此,如何在高标准、高效率、极低误报率的前提下,提升项目开发全生命周期的安全管理能力,成为摆在每位Web3工程师面前的难题。

而MetaTrust则在专业安全团队的支持下,以SaaS服务为起点,覆盖整个软件开发生命周期流程。它包括应用程序安全验证分析、安全包管理器(MPM)、MetaScan、MetaScout和整体安全评估(MetaScore)等部分。

同时,MetaTrust还积极与合作伙伴合作,构建了完整的Web3漏洞分类标准,包括12个主要漏洞类别和150多个细分漏洞类型,且每个漏洞类型都有详细的定义。基于准则标准,MetaTrust针对每种类型的漏洞实施自动扫描规则。

此外,在比较前50个项目的自动扫描和手动审计结果后,MetaTrust发现自动扫描审计报告可以检测到比手动审计多20%的漏洞,同时保持较低的误报率和漏报率水平。

基于Web3应用的自动化安全扫描技术,MetaTrust具有极强的扩展性和可访问性,这使得项目安全管理流程的构建就如同搭乐高积木一样简单便捷,从而带动整体效率的提升,且成本仅为传统软件工具的三分之一。

综上,全面、自动化的Web3安全审计解决方案是MetaTrust的核心竞争力。

产品介绍

1、MetaScan

MetaScan是一种通过SaaS服务对智能合约进行自动安全审计的工具。它使用一种旨在以开发人员为先的革命性方法,将多个先进的安全扫描引擎组合到一个平台中,保护智能合约层以外的应用程序的各个方面。

MetaScan集成了静态分析、形式化方法、模糊测试和代码克隆分析方面的所有最新研究,以识别用户合约中所有可能存在的风险。值得一提的是,MetaScan还定义了最全面的智能合约漏洞标准,并进行了全面的实验,以保证结果与可用的最佳审计服务相当,甚至更好。

MetaScan包含五大核心引擎,全方位覆盖代码安全,实现快速静态代码扫描、精准形式扫描、供应链安全扫描和IP分析扫描等功能。

此外,MetaScan还可以通过集成CI/CD自动为软件开发安全持续赋能。用户每次提交代码都会进行相应的扫描,为构建者提供完整开发生命周期的安全支持。

2、MetaScout

MetaScout执行7 * 24 的安全监控,以检测和防止链上攻击。其结合了最全面的安全模式来检测运行时的恶意行为,而这些行为在传统的审计服务中往往会被遗漏。

此外,MetaScout还提供了一个开放框架,开发人员可以使用其API轻松定制他们的监控要求。具体而言,MetaScout包括以下功能:

1)链上监控

治理攻击的交易分析;市场价格波动监测;社会情绪监测。

2)持续安全监控

用于智能合约漏洞的MetaScan,以及针对NFT网络钓鱼、欺诈攻击、Rug Pull、价格操纵的渗透测试。

3)在线异常行为监控

针对AML、闪贷攻击、先行攻击、桥接攻击的基于图形的运行时分析。

3、MetaTrust Package Manager(MPM)

MPM 提供了Web3 项目开发的安全包管理工具,以解决由于第三方合约库漏洞引起的项目风险。MPM 整合MetaTrust 的安全技术,收集并整理了 Web3 开发者会用到的智能合约库,并且对每个合约库 做了安全检测和标记。开发者可以通过此工具简单快捷的管理Web3 项目依赖的第三方合约库。主要包括如下功能

1)安全包管理

安全便捷的合约管理,开发者只需要指定合约库名字,会自动提供经过校验过的安全包版本

2)安全风险报警

对当前项目使用的第三方合约进行安全检测,如果发现风险能提供安全风险预警

3)安全修复建议

对有风险的合约库,能直接给予修复建议,比如更安全的版本,或者其他的合约库替代方案

4、MetaScore

通过安全分析、安全投资、交易分析和开发分析,MetaScore为项目提供了综合的安全和风险评分以及排名。

MetaScore致力于帮助最终用户、开发人员、黑客马拉松组织者,以及投资者了解Web3项目的潜在安全风险。其具体功能如下:

1)评估项目源代码和开发事件的健康状况。

2)审查合同部署的流程质量。

3)基于Web3项目的链上数据分析交易和代币持有者分布。

4)评估预言机的安全性和可靠性。

5)基于媒体数据分析Web3项目的市场热度。

结语

Web3是一个更加去中心化的网络,与传统的Web2网络相比,其中的数据将不受政府或公司等中央机构的控制。这种较低的中心化程度让Web3网络相对不易受到攻击。尽管如此,Web3网络仍然需要克服一些重大的安全挑战。在2022年,由于Web3网络的安全问题,导致了近27.69亿美元的财产损失,这对于加密世界而言是无疑是惨痛的代价。再到今年的Uniswap (UNI)治理风波、meme币的高风险和高回报……整个行业都需要充分认识到安全形势的严峻性与复杂性,项目方,交易所和公链生态都应该在开发早期引入安全运维,并采用安全左移的策略。

“每个加密周期都是由技术突破驱动的。”随着美联储未来更多加息的趋势,以及加密市场即将迎来由layer2驱动的牛市周期,我们更加需要有效的智能安全技术来支撑这个不断增长的生态系统。MetaTrust安全团队致力于推动行业安全建设,为Web3行业的健康发展提供高标准的技术参考,助力项目方和开发者能更好的面对不断变化的安全挑战。

评论

所有评论

推荐阅读

  • 日媒:伊朗准备允许日本船只通过霍尔木兹海峡

    3 月 21 日,据日本共同社报道,伊朗外长阿巴斯·阿拉格奇表示,经两国官员协商,伊朗已准备好允许与日本相关的船舶通过霍尔木兹海峡。日本石油进口严重依赖中东地区。伊朗战争促使日本本月动用石油储备。日本一直面临特朗普要求其协助保卫该海峡的压力。本周早些时候,日本首相高市早苗在华盛顿与特朗普当面会晤时,向其说明了日本参与此类行动在法律上的限制。同时,她也强调了双方共识领域,包括承诺增加从美国进口石油以及就导弹研发开展合作。(金十)

  • Solana基金会主席:链游已「死亡」,行业数十亿美元投入或成最差赌注之一

    3 月 21 日,Solana 基金会主席 Lily Liu 表示,区块链游戏「不会再回归」。她认为,尽管行业曾寄望通过链上资产与开放世界推动 Web3 与元宇宙发展,但实际表现远未达预期。Solana 曾被视为最有潜力支撑大规模链游的公链之一,凭借高性能和低成本支持实时交互。然而,包括 Star Atlas、Stepn 等项目虽一度获得关注,但整体 GameFi 赛道自 2021 年高峰后持续下滑。市场观点指出,链游长期依赖「Play-to-Earn」等代币激励模式,却缺乏真正吸引核心玩家的游戏性与内容构建能力,导致用户留存与生态可持续性不足。包括 Andreessen Horowitz(a16z)、Framework Ventures、Animoca Brands 在内的机构曾向该领域投入数十亿美元,但回报表现不佳。不过,部分公司仍在探索转型路径,例如 Mythical Games 与 Gunzilla Games,逐步弱化区块链要素,将其作为可选功能而非核心机制,以提升用户体验与市场接受度。

  • 现货黄金失守4500美元关口,现货白银日内跌近7%

    3 月 21 日,据 Bitget 行情数据,现货黄金失守 4500 美元/盎司关口,日内跌超 3%;现货白银日内跌近 7%,现报 67.845 美元/盎司。消息面上,受美元走强影响,以及有报导称美国已为在伊部署地面部队做好详细准备,加剧了市场对油价上涨、通胀以及随之而来的利率上升的担忧。独立贵金属交易员 Tai Wong 表示:「随着市场的担忧在周末前走高,金银价格正被拖累走低。在经历了本周因加息担忧引发的剧烈回调后,贵金属走势尤为震荡。价格应会很快进行盘整,但过程将充满波折。」全球主要券商认为,欧洲央行和英国央行加息的可能性正在增加,最早可能在 4 月。美联储周三维持利率不变,并预测通胀将走高,而主席鲍威尔表示,由于战争的影响,未来的政策路径面临异常高的不确定性。

  • 智谱预告GLM-5.1将开源

    据 1M AI News 监测,智谱 Z.ai 全球负责人李子玄在 X 上发文:「Don't panic. GLM-5.1 will be open source.」(别慌,GLM-5.1 将会开源。)未透露发布时间及模型细节。

  • Claude Code上线云端定时任务:自动审PR、升级依赖,无需本地运行

    据 1M AI News 监测,Anthropic 旗下 AI 编程工具 Claude Code 新增云端定时任务功能。用户可指定代码仓库、执行计划和提示词,Claude 将通过云端基础设施按计划自动执行,无需保持本地 Claude Code 运行。从产品界面看,用户可通过 Web 端配置定时任务,也可在已有会话中输入 /schedule 命令创建。示例任务包括每日自动审查所有开放 PR、标记超过两天无人处理的 PR、每周一自动升级补丁级依赖并提交 PR、每晚重跑失败的 CI 任务并为反复失败的用例建 ticket。

  • 美股三大指数收跌,加密货币概念股普跌

    3 月 21 日,据 Bitget 行情数据,美股低开低走,道指收跌 0.97%,标普 500 指数收跌 1.51%,纳指跌 2.01%。超微电脑 (SMCI.O) 跌超 33%,英伟达 (NVDA.O) 跌 3.2%,美光科技 (MU.O) 跌 4.8%。加密货币概念股方面,MSTR 跌 1.87%;COIN 跌 2.67%,CRCL 跌 1.79%;SBET 跌 3.65%;BMNR 跌 0.95%。

  • 特朗普:正考虑逐步降级对伊朗的军事行动

    3 月 21 日,美国总统特朗普发文表示,随着他们考虑逐步降级在中东针对伊朗政权所开展的各项重大军事行动,他们已非常接近实现既定目标:1. 彻底削弱伊朗的导弹能力、发射装置及所有相关设施。2. 摧毁伊朗的国防工业基础。3. 消灭伊朗海空军力量,包括防空武器系统。4. 绝不允许伊朗哪怕是接近拥有核能力;同时,美国必须始终保持一种态势,以便一旦出现此类情况,能够迅速且强有力地予以反击。5. 以最高级别的力度,保护美国在中东的盟友,包括以色列、沙特阿拉伯、卡塔尔、阿拉伯联合酋长国、巴林、科威特及其他国家。特朗普称,霍尔木兹海峡的守卫与巡航工作,应在必要时由其他使用该海峡的国家来承担,美国将不再承担此责任。若受邀协助,美国愿为这些国家在霍尔木兹海峡的行动提供支持,但一旦伊朗的威胁被彻底消除,此类协助便将不再必要。尤为重要的是,对于这些国家而言,这将是一次轻而易举的军事行动。

  • 美国防部已为在伊部署地面部队做好详细准备

    3 月 21 日,据美国哥伦比亚广播公司报道,多位听取了相关简报的消息人士透露,美国国防部官员已为向伊朗部署美国地面部队做好了详细准备。消息人士称,随着特朗普正在权衡由美以主导的对伊冲突中的行动方案,高级军事指挥官已提交了旨在为此类选项做准备的具体请求。消息人士表示,特朗普一直在审议是否在该地区部署地面部队。目前尚不清楚他在何种情况下会授权动用地面部队。周四,当在椭圆形办公室被问及地面部队问题时,他告诉记者:「不,我不会在任何地方部署军队,」但他随即补充道:「如果我要部署,也肯定不会告诉你。」两名消息人士称,军方还举行了会议,准备应对如果特朗普决定派遣美国地面部队,该如何处理行动中可能扣押的伊朗士兵和准军事行动人员,包括这些伊朗人将被送往何处。(金十)

  • 特朗普:目前不想停火,霍尔木兹海峡会自动开放

    3 月 21 日,特朗普最新表示,他可以与伊朗进行对话,但目前不想停火,并表示尽管盟友不愿提供协助,但他有信心霍尔木兹海峡将在某个时间点「自动」重新开放。特朗普周五在白宫称:「你要知道,当你正彻底歼灭对方时,你是不会停火的。北约本可以帮助我们,但到目前为止他们还没有这份勇气。其他人也可以帮忙,但我们并没有指望他们。」谈及霍尔木兹海峡,特朗普再次表示:「我们不需要它。是欧洲需要它,韩国、日本以及许多其他国家都需要它,所以他们在那个问题上必须得参与进来。」特朗普还说,到了一定程度,霍尔木兹海峡会自动开放。谈到国内民调,特朗普表示:「CNN 今天发布了一项民调,我的支持率达到了 100%。」(金十)

  • Hugging Face CEO:中国开源正在成为塑造全球AI技术栈的最大力量

    据 1M AI News 监测,Hugging Face 联合创始人兼 CEO Clément Delangue 就 Cursor Composer 2 以 Kimi K2.5 为基座一事发表评论,称此事印证了三点判断:- 开源始终是竞争最大的推动力- 中国开源「如今是塑造全球 AI 技术栈的最大力量」- 前沿竞争不再只是谁从头训练,而是谁适配、微调、产品化得最快(他以 OpenClaw 为例)