Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
鏈上數據,讀懂市場最真實的聲音
onchain-bible.com
最新
一筆交易被榨走 87 萬美元:拆解三明治攻擊的鏈上證據鏈,以及一個機器人如何吃下七成市場  ·  看懂區塊鏈瀏覽器:鏈上分析的第一步,從查一筆交易開始  ·  以太坊有 4,100 萬個智能合約,但只要 11 個地址就能控制其中一半  ·  一檔基金吃下八成買盤:IBIT 資金流集中度創新高,鏈上託管地址揭露了什麼  ·  用戶比特幣持倉增加,以太幣和 USDT 卻同步減少:Binance 8 月準備金報告的鏈上解讀  ·  「網路效應」在鏈上要怎麼驗證?從活躍地址數到真實使用的距離
smart-contracts

以太坊有 4,100 萬個智能合約,但只要 11 個地址就能控制其中一半

30 秒速讀
以太坊有 4,100 萬個智能合約,但只要 11 個地址就控制了其中一半——「去中心化」跟「合約數量龐大」,原來是兩件不同的事。

完整解析 +
01 · 為什麼發生?

這種部署集中度跟「以太坊網路本身是不是去中心化」是同一件事嗎?

不是同一件事,這是這份研究最容易被誤讀的地方。以太坊的共識層——也就是誰能出塊、誰能驗證交易——目前由數十萬個獨立驗證者共同維護,這個層級的去中心化程度跟合約部署集中度無關。研究揭露的是應用層的另一種集中:智能合約「誰能被任何人部署」跟「實際上被哪些少數實體大量部署並控制」,是完全不同的兩個問題。前者是協議規則,後者是使用這個規則所形成的實際生態樣貌,兩者可以同時成立而互不影響——以太坊底層可以維持高度去中心化,而合約應用層的控制權高度集中,這正是研究團隊選擇強調的落差。

02 · 運作原理是什麼?

為什麼會演變成這樣?沒有機制去限制單一實體部署過多合約嗎?

以太坊協議本身沒有、也不打算設置這種限制——部署合約的成本只有 Gas 費,理論上任何人都能無限次部署,這正是「無需許可」設計精神的一部分,限制部署數量會違背這個核心原則。集中度會出現,本質上是經濟誘因驅動的自然結果:工廠合約模式讓單一開發團隊能用一次程式碼、批量服務數百萬用戶(例如批次鑄造 NFT、批次發行代幣的服務),這是效率考量,不是刻意的壟斷行為。

真正該留意的不是「有沒有限制部署數量」,而是「透明度夠不夠」——研究裡有 6 成的頭部部署合約有公開驗證原始碼,但也有 4 成未驗證的合約,卻控制了 478 萬個子合約,這才是治理層面真正需要補強的缺口:不是禁止大量部署,而是要求大量部署者的程式碼可被公開查驗。

03 · 如何應用

一般使用者要怎麼自己動手查一個合約是不是代理模式、控制權有沒有過度集中?

最直接的第一步是上 Etherscan 查該合約地址,看「Contract」分頁裡的「Read as Proxy」或「Is this a proxy?」提示——如果 Etherscan 自動偵測到這是代理合約,通常會顯示對應的實作合約地址,可以進一步查該實作合約的部署者與最近的升級紀錄。第二步是查合約的「Code」分頁,確認原始碼是否已驗證(Verified),未驗證的合約意味著使用者只能看到編譯後的位元組碼,無法直接讀懂邏輯,風險評估難度大幅提高。

第三步,也是最容易被忽略的一步,是查升級權限掌握在誰手上——如果控制地址是一般的外部帳戶(EOA)而非多簽錢包,代表升級決策可能只需要一把私鑰就能完成,這跟由多簽治理、需要多方共同簽署才能升級的合約,風險等級完全不同。這些資訊在 Etherscan 上通常需要交叉比對合約的「Read Contract」功能與過往交易紀錄才能拼湊出來,沒有單一頁面會直接告訴你「這個合約安全或不安全」。

04 · 我該怎麼做?

如果我發現我使用的協議依賴了大量未文件化的合約,我應該做什麼、或不做什麼?

不需要立刻恐慌性撤資,但值得把這個發現當成「多做一層功課」的訊號,而不是忽略它。第一,去查這些未文件化的合約是否已通過原始碼驗證——如果有驗證,代表至少邏輯是公開可查的,風險比完全黑箱的未驗證合約低很多。第二,觀察這個協議過去是否發生過安全事件、審計報告是否涵蓋了這些週邊合約,還是只審計了官方文件列出的核心合約——如果審計範圍明顯小於實際依賴的合約清單,代表你承擔的實際風險,可能高於審計報告表面上呈現的安全等級。

第三,這不是要你完全避開所有有代理模式或工廠合約的協議——事實上主流 DeFi 協議幾乎都用到這些模式,完全迴避不切實際。比較務實的做法是把「這個協議的核心合約控制權有沒有集中在單一密鑰」這個問題,跟你原本已經在看的「TVL 有多大」「審計過幾次」放在同一張檢查清單裡,而不是只看後兩者。

完整內容 +

以太坊常被形容成一個「無需許可、人人可部署」的去中心化平台,這句話在技術層面上是對的——任何人確實都能部署智能合約。但如果從「這些合約實際上由誰控制」的角度切進去,鏈上數據講的是另一個故事:截至 2024 年底,以太坊主網上共有 4,119.98 萬個存活的智能合約,其中光是 11 個部署者地址,就一手部署了其中 2,050 萬個,占比整整 50%。把範圍拉大到前 100 個部署者,這個數字會爬升到超過 80%。這項研究來自瑞典皇家理工學院(KTH)團隊對超過 4,100 萬個合約、110 億次合約間互動所做的大規模實證分析,是目前針對以太坊合約部署集中度規模最大的公開研究之一。

集中的原因:工廠模式,不是單純部署量大

這個集中度之所以能達到這種規模,關鍵在於「工廠合約」(factory contract)模式——一個合約可以透過 CREATE 或 CREATE2 指令碼,批量部署出成千上萬個子合約,而不需要每次都由人工發起交易。研究發現,前 100 名部署者裡有 83 個本身就是合約而非一般帳戶,其中最高產的單一工廠合約,一手部署了 430 萬個子合約,占全部存活合約的 10%。這解釋了為什麼「合約數量龐大」跟「開發者/營運者數量龐大」是兩件完全不同的事——大量合約背後,可能只對應極少數的操作實體。

代理模式:便利性與風險是同一枚硬幣的兩面

前十大部署者裡有 8 個主要部署的是「代理合約」(proxy contract)——這種設計讓子合約透過 DELEGATECALL 指令,把邏輯執行委託給一個中心化的實作合約,本身不儲存執行邏輯。這種模式的好處是方便升級:只要更新實作合約,所有子合約的行為就會同步改變,不需要逐一遷移。但代價是集中化的控制權——如果部署者的密鑰或權限遭到入侵,攻擊者理論上可以一次性操控所有依賴這個實作合約的子合約。這不是理論推演:2025 年的 Zoth 協議事件裡,攻擊者正是利用被入侵的部署者錢包對代理合約的管理權限,部署惡意的委託邏輯,導致 840 万美元資產被盜。

文件揭露的落差:連 Uniswap 都有沒說清楚的合約

研究團隊也檢視了兩個主流 DeFi 協議——Uniswap 與 Lido——官方文件揭露的合約地址,跟鏈上實際互動的合約地址是否吻合。結果是:Uniswap 官方文件列出的合約,實際互動的外部合約裡有 18 個屬於「協議內但未被文件記載」;Lido 的情況更明顯,78 個相關依賴合約裡有 25 個未出現在官方文件中。換句話說,即使是使用者信任度極高、審計紀錄完整的頭部協議,其鏈上真實的合約依賴關係,也可能比官方文件呈現的更複雜、更不透明。

這跟你的錢有什麼關係

如果你持有的資產放在某個 DeFi 協議裡,你信任的不只是這個協議本身的程式碼,還包括它所依賴的每一個底層合約——而這些依賴關係,可能連協議自己的官方文件都沒有完整揭露。在把資產存入任何協議之前,除了看它有沒有經過審計,也值得多問一句:這個協議的核心合約是不是可升級的代理合約?如果是,控制升級權限的地址是誰、是不是多簽(multisig)而非單一密鑰?這些答案通常能在 Etherscan 上合約頁面的「Contract」分頁裡查到,是判斷一個協議「去中心化程度」比「這是不是以太坊上的合約」更精確的問題。

資料來源:On-Chain Analysis of Smart Contract Dependency Risks on Ethereum — KTH Royal Institute of Technology (arXiv)How Did Zoth Lose $8.4M due to Access Control — QuillAuditsERC-1167: Minimal Proxy Contract — Ethereum Improvement Proposals
圖解
以太坊智能合約部署集中度金字塔從全部 4,120 萬個存活合約,層層收斂到前 100 名部署者、前 11 名部署者,最後到單一最高產工廠合約的部署佔比Ethereum Contract Deployer Concentration (2024)41.2M alive contracts, 4.1M contract-level interactions analyzedAll 41,199,792 alive contractsTop 100 deployers → 80%+ of all contractsJust 11 deployers → 50%1 factory contract → 10%Onchain Bible · onchain-bible.com
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
一筆交易被榨走 87 萬美元:拆解三明治攻擊的鏈上證據鏈,以及一個機器人如何吃下七成市場
advanced · 08/29
看懂區塊鏈瀏覽器:鏈上分析的第一步,從查一筆交易開始
beginners · 08/29
「網路效應」在鏈上要怎麼驗證?從活躍地址數到真實使用的距離
fundamentals · 08/19
鏈上數據看不到的事:五個常見的分析盲區
beginners · 08/19
更多相關主題