审计报告里的那些陈词滥调
我翻过很多DeFi项目的审计报告,有个发现挺有意思——绝大部分的“问题”那一栏写的内容都差不多。重入攻击、整数溢出、权限控制不严,翻来覆去就那么几样。你要是只看审计结论,十个项目里有八个是“基本安全”。
但真正出事的项目,往往都是审计报告里没写的东西。
TermMax的审计我专门去读了一遍原文,没有只看摘要。翻到中间某个资产清算的边界条件时,我发现审计方提了一个细节:极端市场条件下,连续清算可能导致某个池子的抵押率短暂偏离理论值。审计师给的结论是“在可接受范围内”,但建议增加监控机制。
我当时看到这条心里动了一下。因为“可接受范围”这几个字在每个审计报告里出现的频率太高了,但每个项目对“可接受”的定义不一样。有些项目觉得跌个百分之十还能回来就算可接受,有些觉得百分之一都不行。
让我稍微安心一点的是TermMax的回应。他们在审计报告的回复栏里写得很具体,不只是“已修复”三个字,而是说明了调整了哪个参数、加了什么额外校验。这种详细程度让我觉得他们的技术团队是真的看懂了审计师在说什么,而不是走个过场。@TermMax
但我也清楚审计这东西有个死结——它只能证明代码在审计那一刻没问题。协议上线之后如果有升级、有新池子加进来、有参数调整,每一改动都可能引入新风险。TermMax的合约升级权限在谁手里这件事我专门留意了一下,文档里写的是多签加时间锁,等于说改东西要过几个人审核而且有延迟。
我以前见过一个项目,审计报告全绿,上线三个月后被人用了一个审计时根本不存在的漏洞给端了。因为中间他们升级过一次,新代码没再审计。
所以我现在的习惯是,不把审计报告当护身符,而是当体检单。
#termmax
我翻过很多DeFi项目的审计报告,有个发现挺有意思——绝大部分的“问题”那一栏写的内容都差不多。重入攻击、整数溢出、权限控制不严,翻来覆去就那么几样。你要是只看审计结论,十个项目里有八个是“基本安全”。
但真正出事的项目,往往都是审计报告里没写的东西。
TermMax的审计我专门去读了一遍原文,没有只看摘要。翻到中间某个资产清算的边界条件时,我发现审计方提了一个细节:极端市场条件下,连续清算可能导致某个池子的抵押率短暂偏离理论值。审计师给的结论是“在可接受范围内”,但建议增加监控机制。
我当时看到这条心里动了一下。因为“可接受范围”这几个字在每个审计报告里出现的频率太高了,但每个项目对“可接受”的定义不一样。有些项目觉得跌个百分之十还能回来就算可接受,有些觉得百分之一都不行。
让我稍微安心一点的是TermMax的回应。他们在审计报告的回复栏里写得很具体,不只是“已修复”三个字,而是说明了调整了哪个参数、加了什么额外校验。这种详细程度让我觉得他们的技术团队是真的看懂了审计师在说什么,而不是走个过场。@TermMax
但我也清楚审计这东西有个死结——它只能证明代码在审计那一刻没问题。协议上线之后如果有升级、有新池子加进来、有参数调整,每一改动都可能引入新风险。TermMax的合约升级权限在谁手里这件事我专门留意了一下,文档里写的是多签加时间锁,等于说改东西要过几个人审核而且有延迟。
我以前见过一个项目,审计报告全绿,上线三个月后被人用了一个审计时根本不存在的漏洞给端了。因为中间他们升级过一次,新代码没再审计。
所以我现在的习惯是,不把审计报告当护身符,而是当体检单。
#termmax