审计报告的边界真相:代码之外,风险无处不在
智能合约审计的真实边界与不可见风险
智能合约审计本质上是对某一特定提交版本代码,在预设威胁模型下的静态审查。它确认的是在该时间点上,代码是否符合已知漏洞模式的检测结果,而非协议当前运行状态的安全性评估。由于部署环境、治理机制、密钥控制以及链下交互均不在设计范围内,审计无法反映实际运行中的潜在威胁。
审计涵盖的五大核心层面
TokenToolHub 的流程框架将审查内容划分为五个维度:被验证的合约源码本身;系统架构中代理、模块与工厂组件之间的协同逻辑;权限分配结构,包括升级、暂停和资金铸造的授权主体;指定集成项,如预言机、跨链桥及外部代币接口;以及部署过程中的配置细节,例如时间锁设定与多重签名机制。
Coin98 采用相似分层逻辑,以表格形式明确标示出审计未覆盖的内容——这些恰恰是协议失败最常发生的领域:网站及其域名解析与注册信息;管理员密钥的实际持有方式与使用行为;治理流程与多签审批在现实中的执行情况;外部依赖所构成的信任链条全貌;代币经济模型的长期可持续性与激励机制合理性。
TokenToolHub 明确指出,一份坦诚说明未审查部分的报告,远比暗示全面覆盖的报告更具价值。其核心主张是:“清晰界定范围,才是负责任审计的前提。”
审计流程的阶段性分解
区块链委员会于 2026 年 7 月发布的指南,将一次严谨的审计拆解为多个阶段:初步范围定义与文档核查、代码冻结确认、借助 Slither、Mythril 与 Echidna 等工具进行自动化扫描、人工逐行代码审查、模糊测试与不变性验证、对每项发现构建可复现的攻击原型,并依严重程度分类为严重、高、中、低与信息等级。
Coin98 指南则将流程归纳为四个阶段:范围界定、实质性审查、问题识别与修复验证,其中修复后需重新测试。最终报告须标注每个问题的状态:已修复、已确认、部分修复或未解决。委员会特别强调,自动化工具难以判断奖励公式是否存在利用空间、预言机能否在单区块内被操控,或治理机制是否可通过异常投票序列被攻破——此类判断必须依赖人工经验与深度推理。
Euler 事件:代码合规却仍遭重创
AnChain.AI 指出,Euler Finance 在 2023 年 3 月 13 日遭遇闪电贷攻击前,已接受六家审计机构(Halborn、Solidified、ZK Labs、Certora、Sherlock 与 Omnisica)共十次审计,损失金额达 1.96 亿美元;Olympix 报道则称损失为 1.97 亿美元。两组数据虽接近,但来源不一,反映出同一事件在不同分析体系下的差异。根据 AnChain.AI 报道,当时首席执行官 Michael Bentley 将此称为“人生中最艰难的日子之一”。两家媒体的技术分析一致:攻击手法依托捐赠、清算与抵押品会计逻辑,而这些行为完全符合代码编写规则。
问题根源并非语法错误,而是经济设计缺陷——这正是传统审计最难以捕捉的盲区。该事件凸显了代码正确性与协议安全性之间的根本鸿沟。
损失数据为何彼此矛盾?
关于审计能防止多少资金流失,不同数据源给出截然不同的结论:
AnChain.AI 2023 年 6 月分析显示,2022 年因智能合约漏洞导致的总损失为 28.1 亿美元,其中 91.96% 的受攻击合约曾至少接受过一次审计;Hacken 2026 年第二季度报告(由 Coin98 引用)称,当季 7.639 亿美元损失中,88.3% 来自运营失误与密钥泄露,智能合约漏洞仅占约 11%;SigIntZero《软件安全报告》(2026 年 2 月)回顾 2014 至 2024 年间 100 起重大事件,累计损失 107.7 亿美元,发现经审计项目贡献了 10.8% 的损失,且仅有 20% 的被攻击项目曾接受专业审计;CORE3 对 2023 至 2025 年间约 100 亿美元被盗资金的分析指出,高达 75% 的失窃资金通过审计范围外的路径流出,如跨链桥依赖或签名者密钥泄露。
上述数据横跨不同年份、损失口径与“已审计”定义,彼此不可直接比较。共同线索在于:审计被赋予了远超其设计能力的期望。CORE3 直言不讳:审计从未旨在覆盖协议实际崩溃的主要原因。
Coin98 引述 2026 年 4 月三起具体事件进一步佐证:Kelp DAO 因跨链桥配置与验证器设置缺陷损失 2.92 亿美元;Drift 协议因多签成员遭遇社会工程攻击损失 2.85 亿美元;CoW Swap 则因域名注册商遭入侵、出现仿冒界面而损失约 120 万美元。这些均不在标准审计范畴之内。
范围深度也远超“已审计”一词所暗示。据 Coin98 转述 CORE3 调查,293 个已审计项目中,仅 21% 具有完整范围,43% 属于部分覆盖,35% 仅为最小范围。样本中 67% 无活跃漏洞赏金计划,42% 在 GitHub 上表现为开发停滞,53% 未发布风险披露声明,且所有项目均至少存在一个链下薄弱环节。此外,Hacken 2026 年第二季度报告(转引自 Coin98)指出,Cysic 创始人 Leo Fan 强调,审计范围仅限于“特定时间点”的代码状态,不延伸至后续运行行为。
审计擅长识别的典型漏洞类型
审计的核心优势在于应对已知漏洞类别。基于 2025 年安全事件数据,SpaceDev 整合 OWASP 2026 年智能合约十大风险,列出以下高频问题:访问控制失效、业务逻辑缺陷、价格预言机操纵、闪电贷攻击、输入校验缺失、未验证的外部调用、算术溢出与舍入错误、重入攻击、整数溢出,以及代理合约或可升级性设计缺陷。区块链委员会指出,手动审查通过追踪状态变迁、核验角色权限、测试代理初始化流程等方式,正是发现这些隐患的关键手段。
如何有效解读审计报告
Coin98 提供实用阅读指南:首要任务是仔细阅读报告中的范围说明;避免仅依据徽章图像判断安全性;将报告中提及的代码提交哈希与实际部署地址进行匹配;比对协议变更日志的时间节点,因为早于最近升级的审计描述的是历史状态,而非当前版本;关注未解决问题的标记状态——是已确认、已修复,还是持续未决。
本页未揭示的深层事实
本文所有引用均来自安全服务商博客、营销导向指南或二次聚合平台,非审计公司官方方法论、法庭文件或监管记录,因此仅反映行业内部对审计范围的讨论,而非经过验证的标准。部分关键数据(如 Hacken、CORE3、SigIntZero)皆通过 Coin98 转引,形成双重归因跳转,削弱其独立性。文中列举的损失占比(从 11% 到 91.96%)无法协调,源于年份、数据集与“已审计”定义的多重差异,任何单一数字均不应视为行业共识。AnChain.AI 的 2022 年数据集被其自身描述为“应要求提供”,未公开完整,缺乏独立验证。本文亦无法判断任一协议的审计是否真正深入——这需要直接查阅其原始报告与范围声明,而现有资料未能提供此类支持。
一分钟读懂:智能合约审计仅覆盖特定版本代码与已知漏洞类型,无法涵盖治理、密钥管理与外部依赖等关键风险。本文揭示审计的实际范围、执行流程及真实案例中的局限性,指出行业对审计能力的误解。
