Voltei ao comunicado de divulgação da auditoria da Halborn no relatório do 4º trimestre de 2025 para examinar de perto exatamente o que foi auditado e o que foi dito sobre os resultados, porque “não há vulnerabilidades críticas” é uma frase que precisa ter seu escopo entendido antes que isso signifique algo.
A auditoria mirou especificamente a infraestrutura do provador; o relatório nomeia isso explicitamente, distinguindo-a de uma auditoria de todo o protocolo.
A auditoria teve como foco declarado a correção, as suposições de segurança e a robustez da implementação do provador usada em fluxos de verificação de políticas. Trata-se de uma auditoria em nível de componente com escopo específico, e não de uma revisão de segurança do protocolo ponta a ponta.
O resultado declarado é que não existem vulnerabilidades críticas que afetem materialmente a segurança ou a integridade do protocolo. Vale observar o que essa afirmação faz e o que ela N0t diz. Ela N0t afirma ausência total de vulnerabilidades de qualquer gravidade.
apenas que as que foram encontradas não eram críticas o suficiente para afetar materialmente a segurança ou a integridade. Ela N0t afirma que a auditoria cobriu todos os componentes, apenas a infraestrutura do provador especificamente. E a própria forma como a Foundations enquadrou isso, declarada diretamente no relatório, é que auditorias de terceiros são um componente importante, mas não exaustivo, de sua estrutura mais ampla de segurança — um reconhecimento explícito de que esta auditoria sozinha não constitui uma garantia completa de segurança.
Vale comparar isso com a forma como resultados de auditoria às vezes são representados no marketing de cripto em geral, onde "auditado por" é usado como uma garantia ampla, independentemente do que realmente estava no escopo. A linguagem de divulgação da Newton aqui é mais precisa do que esse padrão: ela nomeia o componente específico auditado, caracteriza a descoberta específica e insere uma ressalva explícita de que isso não cobre tudo.
Na verdade, acho que a especificidade dessa divulgação é mais informativa do que o próprio resultado da auditoria: uma afirmação vaga do tipo "auditaram e não encontraram problemas" não diz quase nada. A Halborn, por sua vez, auditou especificamente a infraestrutura do provador e encontrou nenhuma vulnerabilidade crítica — e isso é apenas um componente de uma estrutura de segurança mais ampla. Isso informa exatamente o que foi verificado e o que N0t foi. É essa precisão que permite que um leitor técnico avalie a alegação, em vez de simplesmente confiar nela.
O que eu N0t consegui definir é se a rede do operador, o smart contract NewtonProverTaskManager, PolicyClientRegistry e os demais, e o sandbox de oracle WASM receberam suas próprias auditorias separadas, com divulgações públicas igualmente específicas, ou se a auditoria da infraestrutura do provador é atualmente o único componente com revisão de segurança nesse nível de detalhe que a Newton publicou.
