Vom Namen ausgehend, den ich nie wirklich überprüft hatte

Jedes Überblicks-Porträt des Partner-Ökosystems von Newton – meines eingeschlossen – nennt Octane als „kontinuierlichen, KI-gestützten Smart-Contract-Security“-Anbieter und macht dann weiter. Ich wollte herausfinden, was diese Firma tatsächlich getan hat, denn „KI-Security-Partner“ ist genau die Art von Qualifikation, die sich leicht aufführen und genauso leicht überlesen lässt.

Was Octane tatsächlich herausgefunden hat

Ein paar konkrete Datenpunkte, nicht nur Marketing-Text. Octane identifizierte eine hochgradige Liveness-Schwachstelle im Nethermind-Execution-Client – ernst genug, dass sie, wenn sie nicht behoben worden wäre, die Blockproduktion bei ungefähr 40% der Mainnet-Ethereum-Validatoren hätte stoppen können, die diesen Client betreiben. Das ist kein hypothetischer Bug in einem kleinen Contract; das ist eine Erkenntnis mit Auswirkungen auf das Systemrisiko für Ethereum selbst.

Außerdem hat die KI von Octane im Monad-Audit-Wettbewerb unter mehr als 1.600 Security-Forschern den ersten Platz belegt – ein direkter, adversarieller, bewerteter Vergleich gegen ein großes Feld menschlicher Konkurrenten, nicht ein selbst berichteter Benchmark. Sie sind zudem Circles Security-Partner für die kontinuierliche Überprüfung der USDC-Verträge, und sie haben öffentlich dokumentiert, wie sie eine kritische Schwachstelle im MUX-Protokoll entdeckt haben, durch die über 8 Millionen US-Dollar gefährdet waren, plus ein „Phantom Multicall“-Problem in Covenant, das aus einer permissiven Multicall-Funktion eines geerbten Vertrags resultierte – eine Art von Bug, der über Verträge hinweg interagiert und den ein menschlicher Reviewer beim Lesen jeweils nur einer Datei tatsächlich nur schwer entdecken kann.

Das ist ein echter, extern überprüfbarer Leistungsnachweis. Ich war am Ende davon überzeugter, dass Octane eine legitime, leistungsfähige Security-Operation ist, als ich es beim Einstieg erwartet hatte.

Der Teil ihres eigenen Pitches, der es wert ist, sorgfältig gelesen zu werden

So lautet es, was die eigenen Materialien von Octane dazu sagen, wie sie verwendet werden sollen: kontinuierliches, KI-gestütztes Review, das jeden Commit und jede Änderung bei Abhängigkeiten überprüft; explizit als Ergänzung zu traditionellen punktuellen Human-Audits – nicht als Ersatz. In ihrer eigenen Formulierung: „Die führenden Protokolle kombinieren meistens Octane mit Human Audits und behandeln Octane als die Schicht, die das abfängt, was zwischen den Review-Zyklen eingeführt wird.“

Das ist eine konkrete, überprüfbare Aussage zur Best-Practice: Der Mehrwert, den Octane bietet, besteht darin, Abweichungen („Drift“) nach einem menschlichen Audit abzufangen, das eine Basislinie geschaffen hat – nicht darin, selbst die Basislinie zu liefern. Ein Protokoll, das Octane ohne ein zugrunde liegendes Human-Audit verwendet, nutzt nur die Hälfte des Modells, das Octane selbst empfiehlt.

Die Frage, die ich von außen nicht beantworten konnte

Also: Hat der eigene Kernvertrag von Newton und der Code für die Policy- Evaluation ein veröffentlichtes Human-Audit unterhalb der kontinuierlichen Octane-Schicht? Ich habe nach einem Newton-spezifischen Audit-Bericht gesucht – entweder bei den menschlichen Audit-Partnern von Octane oder irgendeiner anderen namentlich genannten Firma – und keinen gefunden, der öffentlich zusammen mit der Bekanntgabe der Octane-Partnerschaft verlinkt war. Das heißt nicht, dass es das nicht gibt; Audit-Reports liegen manchmal in GitHub-Repos, Dashboards oder werden auf Anfrage geteilt, statt von Marketing-Seiten verlinkt zu werden. Aber ich konnte es nicht unabhängig bestätigen, und ich denke, das ist eine wesentlich andere Situation, als bestätigen zu können, dass es existiert.

Das ist wichtig, weil „wir arbeiten mit Octane“ und „unser Code wurde einem vollständigen Audit unterzogen, plus Octane überprüft kontinuierlich seit“ unterschiedliche Aussage-Ebenen haben – und die Partnerlisten-Einordnung, die in den meisten Übersichten auftaucht (einschließlich meiner früheren), das nicht unterscheidet. Die eigenen Materialien von Octane sind es, die dir sagen, dass dieser Unterschied wichtig ist – sie sind nicht schüchtern zu betonen, dass kontinuierliches KI-Review am besten in Kombination mit, nicht anstelle von, einem menschlichen Audit funktioniert.

Warum das kein „Gotcha“ ist

Ich möchte klarstellen, dass das keine Anschuldigung ist, dass Newton Abkürzungen nimmt – soweit ich weiß, existiert möglicherweise sogar ein vollständiges Audit, nur war es nicht in dem, was ich einsehen konnte. Protokolle in dieser frühen Phase haben manchmal laufende Audits, oder sie sind abgeschlossen, aber noch nicht öffentlich veröffentlicht, oder sie sind auf mehrere Verträge aufgeteilt, mit unterschiedlichen Audit-Zeitplänen. Jede dieser Varianten wäre für ein Projekt in Newt ons frühem Stadium normal.

Aber die ehrliche Position ist: Ich kann verifizieren, dass Octane ein echter, glaubwürdiger Partner mit einem echten Leistungsnachweis ist. Ich kann jedoch anhand öffentlich verfügbarer Materialien nicht verifizieren, dass die eigenen Verträge von Newton diese Kombination aus Human-Audit plus kontinuierlichem KI-Review erhalten haben, die Octane selbst als das tatsächlich empfohlene Modell nennt. Das sind zwei getrennte Behauptungen, und nur eine davon kann ich mit Zuversicht belegen.

Was ich tatsächlich erfragen würde

Wenn ich beurteilen würde, ob ich Gelder einem Newton-integrierten Vault anvertrauen soll, dann wäre das konkrete, was ich sehen möchte, nicht „Octane ist Partner“ – sondern ein verlinkter, datierter Human-Audit-Bericht für den zentralen PolicyClient und die Evaluation Contracts, idealerweise von einer namentlich genannten Firma, zusammen mit dem Nachweis, dass das kontinuierliche Scannen von Octane tatsächlich seitdem gegen die Codebasis läuft. Beide Punkte, nicht nur die leichter vermarktbare Hälfte.

@NewtonProtocol $NEWT #Newt