Нещодавно DEX Merlin на zkSync було зламано на суму понад $1,1 мільйона. Проект перевірявся компанією CertiK, яка займається 70% усіх аудитів.

Чи є аудит 100% ймовірністю безпеки проекту?

Розбираємось за допомогою бази даних "REKT" сервісу De.Fi, в якій зібрано понад 3.000 записів про злами та екзит сками в web3 починаючи з 2011 року.

//CertiK

Перед цієї компанії припадає найбільша кількість аудитів в web3. З 3700 перевірених проектів, 33 знаходяться в базі даних "REKT", а значить були перевірені, але все одно зазнали злому. 

Нещодавній злом DEX Merlin ще не був доданий до бази даних і робить цей проект 34 у списку "аудит не допоміг". 

//PeckShield Inc

Займає друге місце в антирейтингу з 18 випадками зломів і рагпулів. 

//Безпека DeFi

Наступний претендент із 12-ма хаками. Позитиву додає той факт, що з 2021 року цей аудитор не мав випадків перевірених і після зламаних проектів. 

Таблиця із співвідношенням аудитів до хаків

Що знаходиться в шапці посту, не повинна розглядатися як остання істина про успішність аудиторських компаній, оскільки вона надто узагальнена. Кожен випадок злому має оцінюватися індивідуально.

Головна думка, яку ми хочемо донести: 

аудити не гарантують безпеку.

Зазвичай аудит проводиться за узагальненим сценарієм потенційних уразливостей. Однак, кожна компанія має унікальний код та архітектуру, які вимагають індивідуального підходу. 

Чи реально провести поглиблений аудит упродовж місяця? Великі сумніви щодо цього.

Підведемо підсумки

Аудит може допомогти підвищити ймовірність того, що кошти, виділені на конкретний смарт-контракт, знаходяться у безпеці. А проекти без аудиту більше схильні до зламів і крадіжок, ніж з ним. 

Пам'ятайте: 100% гарантій немає ніде і випадок з аудитами не є винятком. Будьте обережні, проводьте DYOR та диверсифікуйтесь.