The Current State of Audit Contests | Jack Sanford (Sherlock)
三句話摘要
審計競賽成為加密安全主流工具,但需區分「審計型」與「漏洞賞金型」兩類競賽,避免術語混淆。 審計競賽正成為主流安全工具,但必須明確區分「審計型」與「漏洞賞金型」兩類,避免術語混淆誤導協議團隊對安全覆蓋的預期。 審計競賽已成為加密安全生態的關鍵組成。根據講者統計,累計 625 場競賽已發現近 37,000 個漏洞、15,000 個嚴重/臨界級漏洞,並支付 $36M 報酬。這個機制使得數百名安全研究員競爭同一獎金池,按發現漏洞的唯一性和嚴重性獲得分級報酬。
重點整理
重點- 1
審計競賽已成為加密安全生態的關鍵組成。根據講者統計,累計 625 場競賽已發現近 37,000 個漏洞、15,000 個嚴重/臨界級漏洞,並支付 $36M 報酬。這個機制使得數百名安全研究員競爭同一獎金池,按發現漏洞的唯一性和嚴重性獲得分級報酬。
- 2
2024 年市場呈現爆炸性增長,反映出審計需求與安全研究員參與度的同步上升。這種增長不僅體現在數量上(221 場競賽、創造歷史新高),也體現在質量上:Sherlock 平台的參與人數比去年同期翻倍,說明新一代安全研究員不斷湧入,整個生態在向更專業、更具競爭力的方向發展。
- 3
核心問題在於審計競賽正在分化。市場出現兩種截然不同的模式:一種保持傳統審計邏輯(固定報酬、全代碼覆蓋期望、時間基於代碼規模),另一種則接近漏洞賞金模式(無保證參與度、變動報酬、時間由客戶驅動)。這兩種雖然都能提供價值,但對協議團隊的安全含義完全不同。
- 4
術語混淆可能帶來嚴重後果。如果將漏洞賞金型競賽錯誤標記為「審計」,協議團隊可能誤以為獲得了全代碼覆蓋與確保代碼品質的承諾,結果卻只是隨機的漏洞發現。這背離了整個業界多年來建立的「審計」信譽標準。
實用技巧與重點
乾貨- 歷史數據:
- 審計競賽總數:625 場
- 發現漏洞總數:接近 37,000 個
- 嚴重/臨界漏洞:近 15,000 個
- 累計獎金支付:$36M
- 成為百萬富翁的研究員:多人
- 2024 年上半年數據:
- 審計競賽總數:221 場(年新高)
- 前 6 個月獎勵漏洞:8,000 個
- 嚴重/臨界漏洞:3,000 個
- 獎金支付:$10M
- 預計全年獎金:$20M 左右
- 2024 年 10 月快照:
- 單月競賽數:26 場
- 同比增長:26 vs 19(去年 10 月)
- Sherlock 參與人數比同期翻倍
- 審計型 vs 漏洞賞金型競賽對比:
- | 維度 | 審計型競賽 | 漏洞賞金型競賽 |
- |------|----------|------------|
- | 可見性 | 開放或受限 | 完全開放 |
- | 研究員報酬 | 固定支付 | 無保證支付 |
- | 客戶成本 | 固定費用 | 變動費用(可能為零) |
- | 代碼覆蓋 | 全覆蓋期望 | 無保證 |
- | 競賽時長 | 基於代碼規模 | 基於上市時間表 |
- | 漏洞解鎖 | 所有級別獎勵 | 需達特定嚴重性才付款 |
- | 付款機制 | 計時或批次 | 先來先得或分級 |
- 平台做法:
- 許多平台只獎勵中級及以上漏洞(過濾低級雜訊)
- 投入更多經費於專業評判(辨別真假漏洞)
- AI 用於檢測虛假提交
結論
結論“審計競賽正成為主流安全工具,但必須明確區分「審計型」與「漏洞賞金型」兩類,避免術語混淆誤導協議團隊對安全覆蓋的預期。”
完整解析
詳細審計競賽已成為加密安全領域的主流工具,大型協議在上主網前都會使用它。這種模式介於傳統審計和漏洞賞金之間:傳統審計由 2-4 名研究員組成、支付固定薪資;漏洞賞金通常在上線後執行、按發現計費;而審計競賽則邀請數百名研究員參與同一獎金池,按發現的漏洞嚴重性與獨特性分配獎勵。這機制激發了大量安全研究員的參與,過去兩年內已有人通過競賽賺取數百萬美元。
2024 年審計競賽市場呈現爆炸性增長。短短 10 個月已舉辦 221 場競賽,創造歷史新高,相比 2023 年同期的 19 場競賽,成長幅度驚人。前六個月內發現 8,000 個獎勵漏洞、3,000 個嚴重級別的漏洞,支付了 $10M 獎金(預計全年達 $20M)。這些數字反映出,一方面協議方對安全工具的需求爆發,另一方面新一代安全研究員大量涌入生態。Sherlock 等平台報告,十月參與人數相比去年同期翻倍,表明整個市場在向更具競爭力和專業水準的方向發展。
然而,市場正在出現一個值得注意的分化。過去審計競賽基本遵循審計邏輯,但近期出現了兩類不同的競賽模式。第一類是「審計型競賽」:保留傳統審計的結構,給予安全研究員固定報酬、預期進行全代碼覆蓋、競賽時長基於代碼規模與複雜性決定。第二類是「漏洞賞金型競賽」:採用漏洞賞金的邏輯,對協議方收取變動費用(甚至無保證最低支出)、對研究員提供無保證參與與報酬、需要達到特定漏洞嚴重性才能獲得獎勵、競賽時長由協議方的上市需求決定而非代碼規模。前者雖然成本可控,後者則可能以更低成本發現關鍵漏洞——但兩者的安全保證截然不同。
講者強調,最大的風險是術語混淆。「審計」在安全行業已成為受保護的術語,代表全覆蓋、專業評估與高品質保證。如果將漏洞賞金型競賽誤標為「審計」,協議團隊會誤認為他們獲得了審計的承諾,卻實際上只是在進行隨機漏洞發現。這不僅違背了業界多年來建立的信譽標準,還可能導致協議團隊對代碼品質的評估出現危險的認知偏差。講者呼籲平台與安全服務商必須清晰區分這兩類產品,確保客戶知道他們購買的是什麼,從而保護整個 DeFi 生態的安全。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

