智能合约审计涵盖的内容及其永远无法涵盖的范围
智能合约审计是对特定提交版本下的一组合约文件,针对特定威胁模型进行的一次性审查。它告诉读者,在那一刻,被命名的代码已经针对已知的漏洞类型进行了检查。但它并不能告诉读者该协议目前使用起来是否安全,因为部署、治理、密钥托管以及命名代码之外的所有内容,按照设计都不在审查范围之内。
审查的实际内容是什么
TokenToolHub 的流程指南将审查范围划分为五个层面:合约代码、架构(代理、模块和工厂如何组合在一起)、权限(谁可以升级、暂停、铸造或解救资金)、指定的集成(预言机、跨链桥、外部代币),以及有时还包括部署操作,例如时间锁和多签设置。Coin98 的指南应用了同样的分层方法,以表格形式列出了通常位于界限另一侧的内容——即审计报告声称并未检查的部分。
通常属于范围之内: 在特定提交哈希下审查的合约代码;架构:代理、模块和工厂如何交互;权限结构:谁拥有升级、暂停和铸造权限;指定的集成:特定的预言机、跨链桥和外部代币;部署机制:脚本、时间锁、多签配置。
通常属于范围之外: 网站及其 DNS 记录和域名注册商;管理员和签名者密钥的实际持有和使用方式;治理和多签审批是否在实践中按预期运作;这些外部依赖背后的完整信任面;代币经济学以及奖励模型是否可持续。
TokenToolHub 直截了当地指出了根本问题:一份明确说明未检查内容的报告,比一份暗示已检查所有内容的报告更有用。它写道:“范围也需要诚实的范围边界。”
审查实际如何进行
区块链委员会在 2026 年 7 月的流程指南中,将一次严肃的审计分解为几个阶段:范围定义和文档审查、代码冻结、使用 Slither、Mythril 和 Echidna 等工具进行自动化分析、手动逐行审查、模糊测试和不变性测试、为每个发现构建概念验证,以及严重性分类——通常分为严重、高、中、低和信息级别。Coin98 的指南引用 TokenToolHub 的审计指南,将同样的工作划分为四个阶段:范围界定、审查、发现和修复,其中修复后进行重新测试。区块链委员会规定,最终报告应标记每个问题为已修复、已确认、部分修复或未解决。关于自动化层的局限性,区块链委员会写道:“它们通常无法判断奖励公式是否可以被利用、预言机是否可以在单个区块中被操纵,或者治理是否可以通过奇怪的投票序列被夺取。” 这一判断留给了手动审查者。
实际案例:Euler 与代码和设计之间的差距
根据 AnChain.AI 的说法,Euler Finance 在 2023 年 3 月 13 日遭受闪电贷攻击之前,已经接受了来自六家审计公司(Halborn、Solidified、ZK Labs、Certora、Sherlock 和 Omnisica)的十次审计,该机构称损失为 1.96 亿美元。Olympix 在描述同一事件时给出的数字是 1.97 亿美元。这两个数字都来自为本文审查的证据,无法在此处协调一致;当单个事件的数据被当作事实重复时,这种差异本身就值得注意。据 AnChain.AI 的报道,Euler 的首席执行官 Michael Bentley 将这一事件描述为他人生中“最艰难的日子”之一。两家媒体提出的技术要点是相同的:该攻击通过捐赠、清算和抵押品会计逻辑得以实施,而这些逻辑的行为完全符合代码的编写方式。漏洞存在于经济设计中,而不是一行错误的语法中——根据 Olympix 的分析,这正是审计最不擅长捕捉的失败类型。
损失数据实际说明了什么,以及为何它们不一致
询问审计本可以捕获多少被盗加密货币,这里的来源给出了四个不同的答案,来自四个不同的数据集:
AnChain.AI 在 2023 年 6 月 15 日发布的一篇文章中分析了 2022 年的安全事件,发现因智能合约漏洞损失了 28.1 亿美元,其中 91.96% 的被攻击合约至少接受过一次审计。Hacken 的 2026 年第二季度报告(由 Coin98 引用)将 2026 年第二季度 7.639 亿美元损失中的 88.3% 归因于运营和密钥泄露,而智能合约漏洞——审计针对的类别——约占 11%。SigIntZero 的《软件安全报告》(2026 年 2 月发布)审查了 2014 年至 2024 年间最大的 100 起安全事件,总损失达 107.7 亿美元,发现经审计的应用程序占漏洞损失的 10.8%,而仅有 20% 的被攻击应用程序曾接受过专业审计。CORE3 对 2023 年至 2025 年间从 Web3 中盗取的约 100 亿美元资金的分析(由 Coin98 引用)得出结论,没有一项审计的范围涵盖约 75% 资金被盗的方式——因为资金是通过审计范围声明不涵盖的层面(例如跨链桥依赖项或签名者被泄露的密钥)流失的。
这些数字使用了不同的年份、不同的损失数据集以及不同的“已审计”定义。它们并非同一事物的四种测量结果,列表中的任何一个单独数字都不应被引述为行业比率。所有四项数据以及 CORE3 的单独发现中贯穿一致的线索是,审计被要求证明一个比限定范围的代码审查所能支持的更大的主张——CORE3 直接指出了这一界限,称审计从来不是为了涵盖协议实际失败的大多数方式而设计的。
Coin98 引用的 2026 年 4 月的三个具体事件说明了资金实际流向了哪里:Kelp DAO 因跨链桥依赖项和验证配置损失了 2.92 亿美元;Drift 协议因多签签名者的社会工程攻击损失了 2.85 亿美元;CoW Swap 因 DNS 和域名注册商遭入侵导致提供假冒界面而损失了约 120 万美元。这些都不在上述范围层面之内。
范围深度也比“已审计”这个词所暗示的差异更大。根据 Coin98 对 CORE3 调查结果的描述,CORE3 审查了 293 个已审计项目,发现只有 21% 的项目具有全面的范围;43% 是部分范围,35% 是最小范围。在同一样本中,67% 的项目没有运行活跃的漏洞赏金计划,42% 的项目在 GitHub 上显示了停滞的活动,53% 的项目没有发布风险声明,并且样本中的每个项目至少有一个薄弱的链下领域。另外,根据 Hacken 2026 年第二季度的报道(由 Coin98 转述),Cysic 创始人 Leo Fan 将报告的范围描述为覆盖“特定时间点”的代码——它并不延伸到代码之后如何运行。
审计旨在发现的常见漏洞类型
审计的优势在于已知的漏洞类别。SpaceDev 引用 OWASP 2026 年智能合约十大风险,根据 2025 年的安全事件数据,将访问控制问题、业务逻辑漏洞、价格预言机操纵、闪电贷攻击、输入验证缺失、未检查的外部调用、算术和舍入错误、重入攻击、整数溢出以及代理或可升级性缺陷列为常见类别。根据区块链委员会对流程的描述,手动审查——追踪状态变化、检查角色权限、测试可升级代理的初始化——正是发现这些漏洞的方法。
如何阅读一份审计报告
Coin98 的指南将其提炼为实用的检查步骤:首先阅读范围部分;找到实际报告而非徽章图片;将报告中命名的提交哈希与实际部署的地址进行匹配;对照协议的变更日志检查日期,因为早于最近升级的审计描述的是协议过去的状态,而非当前状态;并查看未解决的问题是如何标记的——已确认、已修复还是未解决。
本页面未告知您的内容
本页面的每个来源都是安全供应商的博客、与营销相关的指南或二次聚合平台。没有一个是审计公司自身的方法论文档、法庭记录或监管文件,因此本页面描述的是安全行业如何谈论审计范围,而非经过验证的外部标准。几个数据——上面引用的 Hacken、CORE3 和 SigIntZero 的数据——仅通过 Coin98 对这些报告的引用而到达此处,并非来自报告本身,这增加了归因的二次跳转,本页面在此指出这一点,而非将其视为独立确认。这里给出的损失归因范围(从大约 11% 到 91.96%)无法根据收集到的证据进行协调;它跨越了不同的年份、不同的损失数据集和不同的“已审计”定义,该范围内的任何单个数字都不应被视为行业数字。AnChain.AI 的 2022 年数据集在其自己的帖子中被描述为“应要求”提供,而非完整发布,因此未经独立核实。本页面也无法告知读者任何特定协议自身的审计是全面的还是表面的——这需要阅读该协议的实际报告及其范围部分,而这超出了本文所审查的任何来源为特定项目提供的信息。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注