币圈界报道:

智能合约审计的边界:能查什么,不能查什么

智能合约审计本质上是对某一特定提交版本的代码,在预设威胁模型下进行的一次性静态审查。它仅说明该时刻被检查的代码是否符合已知漏洞模式,但无法评估协议在实际运行中的安全性。因为部署机制、治理流程、密钥管理以及所有非代码层面的交互,均不在其设计范畴之内。

审计覆盖的核心维度与明确排除项

TokenToolHub 的流程框架将审查划分为五个层级:合约源码本身、架构设计(代理、模块与工厂间的组合逻辑)、权限分配(升级、暂停、铸币等操作的控制权归属)、指定外部集成(如预言机、跨链桥、第三方代币)以及部署配置(时间锁、多签设置等)。Coin98 沿用相同逻辑,以表格形式列出审计声明未涵盖的部分。

属于审查范畴的内容包括:特定提交哈希下的合约源码;系统架构中各组件的交互方式;权限结构的设定情况;已明确集成的外部服务;以及部署过程中的关键机制配置。

明确不包含在审计范围内的内容则涉及:网站前端及其域名与注册商信息;管理员密钥的实际持有与使用行为;治理流程与多签审批在现实中的执行状态;外部依赖所构成的完整信任链条;代币经济模型的长期可持续性与激励机制合理性。

TokenToolHub 强调,一份清晰标注未覆盖内容的报告,远比暗示全面覆盖的报告更具价值。其核心观点是:“范围界定必须诚实。”

审计执行的标准化流程与技术局限

区块链委员会于2026年7月发布的指南将严谨审计拆解为多个阶段:初始范围定义与文档核验、代码冻结、自动化工具扫描(如Slither、Mythril、Echidna)、逐行人工审查、模糊测试与不变性验证、针对每个发现构建概念验证、最终按严重性分级——通常分为严重、高、中、低和信息级。

Coin98 引用该框架,将其归纳为四个阶段:范围界定、审查实施、问题识别与修复验证,并强调修复后需重新测试。根据区块链委员会要求,最终报告须对每项问题标记为已修复、已确认、部分修复或未解决。

关于自动化工具的局限,委员会指出:“它们难以判断奖励公式是否存在可被利用的路径,也无法评估预言机是否能在单区块内被操纵,更无法验证治理机制是否可能通过异常投票序列被攻破。”这些复杂行为的判断,仍依赖于人工审查者的深度分析。

案例剖析:Euler Finance 事件中的设计缺陷与审计盲区

AnChain.AI 报告称,Euler Finance 在2023年3月13日遭遇闪电贷攻击前,已接受六家审计机构(Halborn、Solidified、ZK Labs、Certora、Sherlock、Omnisica)共十次审计,损失金额达1.96亿美元;Olympix 则记录为1.97亿美元。两组数据虽接近,但差异本身即表明数据来源的不可靠性。据AnChain.AI披露,当时首席执行官Michael Bentley形容此事件为“人生中最艰难的日子之一”。

两家媒体的技术分析一致指出:攻击手法依托捐赠逻辑、清算机制与抵押品会计规则的协同作用,而这些行为完全符合代码编写意图。漏洞并非源于语法错误,而是根植于经济设计层面——这正是传统审计最难以捕捉的类型。

损失统计的分歧与深层启示

关于“若审计到位本可避免多少损失”,不同数据源给出四组截然不同的答案:

AnChain.AI 在2023年6月分析2022年安全事件,发现因合约漏洞导致损失28.1亿美元,其中91.96%的受攻击合约至少接受过一次审计。Hacken 2026年第二季度报告(由Coin98引用)指出,当季7.639亿美元损失中,88.3%归因于运营失误与密钥泄露,智能合约漏洞仅占11%。SigIntZero《软件安全报告》(2026年2月)回顾2014至2024年间百起重大事件,总损失107.7亿美元,其中经审计项目贡献了10.8%的损失,但仅有20%的被攻击项目曾接受专业审计。CORE3 对2023至2025年约100亿美元被盗资金的分析(由Coin98引用)显示,约75%的资金流失方式超出了审计范围——主要源于跨链桥依赖或签名者密钥泄露。

上述数据横跨不同年份、不同损失数据库与“已审计”定义标准,彼此无法直接比较。任何单一数字均不应被当作行业基准。然而,贯穿所有研究的核心共识是:审计被赋予了超越其设计能力的期望——即证明协议整体安全,而这本就不在其职责范围内。CORE3 明确指出,审计从未旨在覆盖协议失败的主要原因。

Coin98 引述2026年4月三起具体事件进一步佐证:Kelp DAO 因跨链桥配置错误与验证机制缺陷损失2.92亿美元;Drift 协议因多签成员遭社会工程攻击失守2.85亿美元;CoW Swap 因DNS与域名注册商遭入侵,导致用户访问假冒界面,损失约120万美元。这些事件均不在常规审计审查范畴。

此外,范围深度差异巨大。根据Coin98转引的CORE3调查,293个已审计项目中,仅21%具备全面审计范围,43%为部分覆盖,35%仅为最小范围。同一样本中,67%无活跃漏洞赏金计划,42%在GitHub上呈现开发停滞,53%未发布风险披露声明,且每个项目至少存在一个链下薄弱环节。Hacken 2026年第二季度报告亦强调,审计范围仅限于“特定时间点”的代码状态,不延伸至后续运行行为。

审计擅长识别的典型漏洞类型

审计的优势集中于已知漏洞类别。SpaceDev 借助 OWASP 2026 年智能合约十大风险,结合2025年实际事件数据,列出了高频问题:访问控制缺陷、业务逻辑漏洞、价格预言机操控、闪电贷攻击、输入验证缺失、未验证的外部调用、算术与舍入误差、重入攻击、整数溢出以及代理可升级性缺陷。这些漏洞的发现高度依赖人工审查——通过追踪状态流转、核查权限设定、验证代理初始化流程等方式实现。

如何有效解读一份审计报告

Coin98 提炼出实用阅读步骤:首看范围声明;避开仅展示徽章图片的宣传页;核对报告中提及的提交哈希与实际部署地址是否一致;对照协议变更日志确认审计时间是否覆盖当前版本;关注未解决问题的状态标记——是已修复、已确认、部分修复还是未解决。

本文未揭示的关键信息

本文所有引用均来自安全服务商博客、营销导向指南或二次聚合平台,而非审计公司自身的方法论文件、司法记录或监管档案。因此,所呈现的是行业内部对审计范围的普遍认知,而非经过独立验证的标准。部分关键数据——如Hacken、CORE3、SigIntZero的报告——仅通过Coin98转引获得,存在双重归因跳转,可靠性受限。本文所列损失占比(从11%到91.96%)无法协调统一,因其基于不同年份、不同数据集与“已审计”定义。任一数值均不应被视为行业共识。AnChain.AI的2022年数据集被描述为“应要求提供”,未公开完整版本,缺乏独立验证基础。本文亦无法判断某协议的审计是否真正全面——唯有查阅其原始报告与范围条款方可判定,而这超出了现有资料所能提供的信息边界。