The Unreasonable Effectiveness of Audit Contests, Jack Sanford - DeFi Security Summit 2022
三句話摘要
Sherlock 推出混合審計模式,結合開放式競賽與頂級審計師,通過代幣激勵實現代碼安全與保險風控。 --- 分散式激勵競賽結合固定審計師責任制,能以更低成本實現傳統審計無法達到的發現漏洞廣度,成為 DeFi 安全的下一代範式。 審計競賽的統計效能顯著。Sherlock 分析了 154 場 Code Arena 審計競賽的完整數據,發現零例因代碼漏洞導致的黑客攻擊,而同期傳統頂級審計事務所在 Sherlock 自身代碼中遺漏了高危漏洞,後被競賽中排名 30 和 66 的審計者發現。這証明分散式激勵模式在發現邊角案例上優於小團隊固定審計。
重點整理
重點- 1
審計競賽的統計效能顯著。Sherlock 分析了 154 場 Code Arena 審計競賽的完整數據,發現零例因代碼漏洞導致的黑客攻擊,而同期傳統頂級審計事務所在 Sherlock 自身代碼中遺漏了高危漏洞,後被競賽中排名 30 和 66 的審計者發現。這証明分散式激勵模式在發現邊角案例上優於小團隊固定審計。
- 2
傳統審計存在結構性限制。只有 2-3 人審查代碼,容易形成盲點;審計師缺乏直接激勵機制(審計聲譽難量化);前置時間長且供應受限;問題報告通常冗雜(數百低危或重複問題)。
- 3
混合模式整合雙重優勢。頂級審計師受固定費用激勵在指定周期內進行深入審查;任何全球安全研究者可參與競賽賺取按漏洞等級計酬的獎金;所有報告由頂級審計師進行修復審查,確保質量;基於競賽表現可晉級為頂級審計師身份。
- 4
保險機制提供信任保證。Sherlock 作為保險方對混合審計足夠信任,提供 1000 萬 TVL 保險與 Immunify 平台的 100 萬美元 bug bounty 覆蓋,理賠決策透過 4-of-7 多簽委員會(安全專家)及 Uma 樂觀預言機(分散式治理層)雙層驗證。
- 5
--
實用技巧與重點
乾貨- 市場規模與現狀
- Sherlock 當前保險覆蓋:3500 萬美元
- 服務協議:Open Euler、Teller、Tempest、Hook、Liquify 等
- Code Arena 歷史:已運行 154 場審計競賽,平均耗時 7.5 個月
- 覆蓋協議數:110 個,從小型 20-30K 美元池到大型 (Aave、OpenSea)
- 代碼上線時間:平均 6-7 個月(足以判斷代碼安全性)
- 黑客事件統計:154 場競賽中 0 例由代碼漏洞導致(14 例黑客為前端/管理員密鑰/超出範圍)
- 具體案例
- Meebits (第 7 場競賽):Code Arena 標記隨機性非真隨機為中危問題,項目未修復,結果被驗證可 Brute Force 稀有 NFT
- Visor Finance (第 9 場競賽):三次黑客事件均超出審計範圍(管理員密鑰盜竊、TWAP 操縱、邏輯缺陷)
- Sherlock 新審計模式定價
- 基礎費用:75,000 美元
- 競賽獎金池:50,000 美元(66% 轉入競賽激勵)
- 頂級審計師固定酬勞:20,000 美元每兩週
- 競賽參與者:可由任何人組成(個人或團隊,如 Watch Pug 三人組)
- 晉級條件:在兩場競賽中表現優異可升為頂級審計師身份
- 保險與保障
- 保費率:2%(未來可降至 1.5-1.75% 含形式驗證)
- 最低審計要求:測試覆蓋率 >80% 等檢查清單
- 修復期限:半天內完成修復審查
- 保險覆蓋:1000 萬 TVL
- Bug Bounty 保護:100 萬美元(通過 Immunify)
- 理賠機制
- 第一層:4-of-7 多簽委員會(安全專家評估黑客原因)
- 第二層:Uma 樂觀預言機(Um token 持有者最終投票)
- 融資來源:開放式流動性池(LP、機構、個人 VC 可參與)
- 現金流管理:協議可按週/月/年預付保費,7 天提前通知後可退出
- 平台詳情
- 啟動時間:演講日期次日
- 註冊地址:sherlock.xyz
- 形式驗證合作者:Muli、Certora 等
- --
結論
結論“分散式激勵競賽結合固定審計師責任制,能以更低成本實現傳統審計無法達到的發現漏洞廣度,成為 DeFi 安全的下一代範式。”
完整解析
詳細Sherlock 是一個運作於以太坊上的去中心化保險協議,透過為智能合約提供安全保障來防止黑客攻擊導致的資金損失。該公司目前為包括 OpenEuler、Teller、Tempest 等新興 DeFi 協議提供超過 3500 萬美元的保險覆蓋。作為保險方,Sherlock 的核心關切是確保所保護的協議代碼足夠安全,以最小化理賠風險。
在過去 18 個月中,傳統的智能合約審計市場見證了一種新型審計方式的興起:審計競賽。Code Arena 作為該領域的主要平台,已組織了 154 場審計競賽,吸引全球安全研究者參與其中。這種模式的運作邏輯是發佈一個預定的獎金池(通常 20,000 至 80,000 美元),邀請任何人提交他們在代碼中發現的漏洞。Jack 進行的數據分析表明,在這 154 場競賽中,零個項目因代碼漏洞導致黑客攻擊,儘管期間共發生 14 次黑客事件,但這些事件全部源自前端漏洞、管理員密鑰洩露或超出審計範圍的外部因素(如 Oracle 操縱)。這一統計結果強有力地論證了審計競賽在代碼安全方面的有效性。
更有說服力的是 Sherlock 自身的經歷。該公司曾從頂級審計事務所獲得高端審計服務,但隨後的代碼競賽中,排名 30 和 66 的參與者發現了一個高危漏洞,這個漏洞本應被傳統審計捕獲卻遺漏了。此案例揭示了傳統模式的局限:只有少數專家(通常 2-3 人)對代碼進行審查,且這些專家難免有知識盲點;同時,審計師缺乏直接的經濟激勵與績效責任掛鈎,而分散式競賽則激勵全球成千上萬的審計者聚焦於尋找特定代碼中的問題。
為解決傳統審計與競賽各自的不足,Sherlock 設計推出了混合審計模式。該模式的基本構成是:75,000 美元的審計費用中,50,000 美元轉入開放式競賽獎金池,任何全球安全研究者可參與競賽並按發現漏洞的嚴重等級獲得酬勞;同時,Sherlock 與一名頂級審計師簽約,支付固定費用(約每兩週 20,000 美元),確保該審計師在指定周期內深入審查代碼;審計完成後,頂級審計師還要負責審查所有修復方案,防止修復本身引入新漏洞。這個過程具有獨特的動態激勵結構:任何表現優異的競賽參與者,經過兩場高質量競賽的驗證,都可晉級為「頂級審計師」身份,進而獲得固定合同機會。
保險層面,Sherlock 對這套混合模式的安全性充分信任,願意為通過審計的協議提供 1000 萬 TVL 的保險覆蓋,並額外涵蓋來自 Immunify 平台的 100 萬美元 Bug Bounty。理賠流程完全鏈上透明,由 4-of-7 多簽委員會(由安全專家組成)初步判斷黑客攻擊是否因代碼漏洞或外部因素,若委員會決議不賠,協議方可上訴至 Uma 樂觀預言機,由 Uma 代幣持有者作為最終仲裁者。保費定價統一為 2%(未來可與形式驗證廠商 Muli、Certora 合作降至 1.5-1.75%)。協議方可靈活預付保費(週度、月度或年度)並在 7 天提前通知後退出,保費資金來自開放式流動性池,由 LP、機構投資者和個人貢獻。
---
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

