KeyFrame內部研究專用

The Current State of Audit Contests | Jack Sanford (Sherlock)

DeFi Security Summit - DSS·12月20日週五·20 min英文

三句話摘要

審計競賽成為加密安全主流工具,但需區分「審計型」與「漏洞賞金型」兩類競賽,避免術語混淆。 審計競賽正成為主流安全工具,但必須明確區分「審計型」與「漏洞賞金型」兩類,避免術語混淆誤導協議團隊對安全覆蓋的預期。 審計競賽已成為加密安全生態的關鍵組成。根據講者統計,累計 625 場競賽已發現近 37,000 個漏洞、15,000 個嚴重/臨界級漏洞,並支付 $36M 報酬。這個機制使得數百名安全研究員競爭同一獎金池,按發現漏洞的唯一性和嚴重性獲得分級報酬。

重點整理

重點
  • 1

    審計競賽已成為加密安全生態的關鍵組成。根據講者統計,累計 625 場競賽已發現近 37,000 個漏洞、15,000 個嚴重/臨界級漏洞,並支付 $36M 報酬。這個機制使得數百名安全研究員競爭同一獎金池,按發現漏洞的唯一性和嚴重性獲得分級報酬。

  • 2

    2024 年市場呈現爆炸性增長,反映出審計需求與安全研究員參與度的同步上升。這種增長不僅體現在數量上(221 場競賽、創造歷史新高),也體現在質量上:Sherlock 平台的參與人數比去年同期翻倍,說明新一代安全研究員不斷湧入,整個生態在向更專業、更具競爭力的方向發展。

  • 3

    核心問題在於審計競賽正在分化。市場出現兩種截然不同的模式:一種保持傳統審計邏輯(固定報酬、全代碼覆蓋期望、時間基於代碼規模),另一種則接近漏洞賞金模式(無保證參與度、變動報酬、時間由客戶驅動)。這兩種雖然都能提供價值,但對協議團隊的安全含義完全不同。

  • 4

    術語混淆可能帶來嚴重後果。如果將漏洞賞金型競賽錯誤標記為「審計」,協議團隊可能誤以為獲得了全代碼覆蓋與確保代碼品質的承諾,結果卻只是隨機的漏洞發現。這背離了整個業界多年來建立的「審計」信譽標準。

實用技巧與重點

乾貨
  • 歷史數據:
  • 審計競賽總數:625 場
  • 發現漏洞總數:接近 37,000 個
  • 嚴重/臨界漏洞:近 15,000 個
  • 累計獎金支付:$36M
  • 成為百萬富翁的研究員:多人
  • 2024 年上半年數據:
  • 審計競賽總數:221 場(年新高)
  • 前 6 個月獎勵漏洞:8,000 個
  • 嚴重/臨界漏洞:3,000 個
  • 獎金支付:$10M
  • 預計全年獎金:$20M 左右
  • 2024 年 10 月快照:
  • 單月競賽數:26 場
  • 同比增長:26 vs 19(去年 10 月)
  • Sherlock 參與人數比同期翻倍
  • 審計型 vs 漏洞賞金型競賽對比:
  • | 維度 | 審計型競賽 | 漏洞賞金型競賽 |
  • |------|----------|------------|
  • | 可見性 | 開放或受限 | 完全開放 |
  • | 研究員報酬 | 固定支付 | 無保證支付 |
  • | 客戶成本 | 固定費用 | 變動費用(可能為零) |
  • | 代碼覆蓋 | 全覆蓋期望 | 無保證 |
  • | 競賽時長 | 基於代碼規模 | 基於上市時間表 |
  • | 漏洞解鎖 | 所有級別獎勵 | 需達特定嚴重性才付款 |
  • | 付款機制 | 計時或批次 | 先來先得或分級 |
  • 平台做法:
  • 許多平台只獎勵中級及以上漏洞(過濾低級雜訊)
  • 投入更多經費於專業評判(辨別真假漏洞)
  • AI 用於檢測虛假提交

結論

結論

審計競賽正成為主流安全工具,但必須明確區分「審計型」與「漏洞賞金型」兩類,避免術語混淆誤導協議團隊對安全覆蓋的預期。

完整解析

詳細

審計競賽已成為加密安全領域的主流工具,大型協議在上主網前都會使用它。這種模式介於傳統審計和漏洞賞金之間:傳統審計由 2-4 名研究員組成、支付固定薪資;漏洞賞金通常在上線後執行、按發現計費;而審計競賽則邀請數百名研究員參與同一獎金池,按發現的漏洞嚴重性與獨特性分配獎勵。這機制激發了大量安全研究員的參與,過去兩年內已有人通過競賽賺取數百萬美元。

2024 年審計競賽市場呈現爆炸性增長。短短 10 個月已舉辦 221 場競賽,創造歷史新高,相比 2023 年同期的 19 場競賽,成長幅度驚人。前六個月內發現 8,000 個獎勵漏洞、3,000 個嚴重級別的漏洞,支付了 $10M 獎金(預計全年達 $20M)。這些數字反映出,一方面協議方對安全工具的需求爆發,另一方面新一代安全研究員大量涌入生態。Sherlock 等平台報告,十月參與人數相比去年同期翻倍,表明整個市場在向更具競爭力和專業水準的方向發展。

然而,市場正在出現一個值得注意的分化。過去審計競賽基本遵循審計邏輯,但近期出現了兩類不同的競賽模式。第一類是「審計型競賽」:保留傳統審計的結構,給予安全研究員固定報酬、預期進行全代碼覆蓋、競賽時長基於代碼規模與複雜性決定。第二類是「漏洞賞金型競賽」:採用漏洞賞金的邏輯,對協議方收取變動費用(甚至無保證最低支出)、對研究員提供無保證參與與報酬、需要達到特定漏洞嚴重性才能獲得獎勵、競賽時長由協議方的上市需求決定而非代碼規模。前者雖然成本可控,後者則可能以更低成本發現關鍵漏洞——但兩者的安全保證截然不同。

講者強調,最大的風險是術語混淆。「審計」在安全行業已成為受保護的術語,代表全覆蓋、專業評估與高品質保證。如果將漏洞賞金型競賽誤標為「審計」,協議團隊會誤認為他們獲得了審計的承諾,卻實際上只是在進行隨機漏洞發現。這不僅違背了業界多年來建立的信譽標準,還可能導致協議團隊對代碼品質的評估出現危險的認知偏差。講者呼籲平台與安全服務商必須清晰區分這兩類產品,確保客戶知道他們購買的是什麼,從而保護整個 DeFi 生態的安全。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️
8 min
Web3 安全英文8月14日

IF YOU OWN XRP YOU NEED TO SEE THIS PRICE MANIPULATION! ⚠️

Zach Humphries

  • 機構支撐的積極意義:價格操縱常被視為負面,但Ripple掌握大量XRP供應與escrow,在熊市期間提高價格下限,實際上替零售投資者鎖定了低風險的積累區間,這不是剝削而是市場穩定機制。
  • 歷史模式驗證:2024年7月至11月XRP在50美分附近橫盤整理,低點觸及42美分(wick),高點65美分;隨後11月5日至12月5日單月上漲456%,年底到2025年初累計漲幅534%,這個歷史周期正在1美元價位重演。
  • 比特幣聯動邏輯:講者在4-5月就預測「如果比特幣跌至60k以下,XRP會跌至1美元或更低」,此預測精準應驗,反映出熊市中兩者的明確連動關係。
Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady
72 min
Web3 安全英文PODCAST8月5日

Minimmit, Multimmit and the New Consensus Frontier with Patrick O'Grady

Zero Knowledge

  • 反向 Linux 架構:Commonware 刻意暴露棧各層級控制,讓開發者自訂執行環境、共識機制、密碼學實現,而非像 Cosmos SDK 只允許應用層以上定制。2-3 個月能組裝一條定製鏈,代價是額外深度但回報是長期維護成本降低及效能優化彈性。
  • 容錯假設的典範轉移:Alpine Glow(Solana 2025)實現單輪投票定終的關鍵是將容錯預算分離為獨立的 Byzantine 和 Crash 容限。傳統系統把 33% 當一個整體預算;新模型允許 20% 惡意加 20% 崩潰,打破了 PBFT 理論界線,釋放單輪設計空間。
  • Minimet 與 Multimet 的遞進:Minimet 是 5F+1 設定下的乾淨構造,實現更短視圖延遲;Multimet(剛發布)進一步允許並行 mini-commits 且驗證者可推翻領導者審查,使用者交易在全球分布式網路達到 200-300 毫秒端到端定終。
Private Information Retrieval (PIR) with Alex Hoover
64 min
Web3 安全英文PODCAST7月29日

Private Information Retrieval (PIR) with Alex Hoover

Zero Knowledge

  • PIR 保護的是訪問模式,不是資料本身
  • PIR 與加密不同,它關注的是隱藏「客戶端查詢了什麼」,而非「資料是否加密」。在公開資料庫(如區塊鏈)上,客戶端可以在不洩露查詢對象給伺服器的情況下檢索特定條目,解決了輕量級客戶端的隱私和防審查問題。
  • 客戶端預處理方案是突破瓶頸的關鍵