Quality of Auditors or Quantity? - Jack Sanford, DeFi Security Summit 2023
三句話摘要
Sherlock 混合審計模式中,社區競賽審計與頂級專業審計師哪一方在發現關鍵漏洞上更有效。 最優的智能合約審計不是選質或量,而是必須質量並行——頂級專家與社區競賽的結合,才能捕捉所有類型的關鍵安全問題。 社區與專家各有所長:在中危漏洞上,社區因人數眾多找到 81%,但在關鍵漏洞上,兩方表現接近(66% vs 76%),顯示專家與社區的發現邏輯不同——社區擅長邊界案例,專家擅長系統性問題。
重點整理
重點- 1
社區與專家各有所長:在中危漏洞上,社區因人數眾多找到 81%,但在關鍵漏洞上,兩方表現接近(66% vs 76%),顯示專家與社區的發現邏輯不同——社區擅長邊界案例,專家擅長系統性問題。
- 2
漏洞發現的互補性:Bedrock 審計案例說明問題所在——三個關鍵漏洞中,有一個只有專家找到、一個只有社區成員找到、一個雙方都找到,若缺少其中任一方就會遺漏不同類型的漏洞。
- 3
完整安全需要兩種方法:若沒有頂級審計師,會漏掉約 25% 的關鍵漏洞;若沒有社區,會漏掉約 33%。這說明質與量的組合才是最優解,而不是二選一。
- 4
評判公平性的升級:新推出的匿名提交功能消除提交者身份對評判的影響,讓評委純粹基於漏洞本身的價值來判斷,促進公平競爭。
實用技巧與重點
乾貨- 審計規模:85 場競賽,發現約 1000 個高危/中危漏洞
- 參與人數:1-2 名頂級審計師(Lead Senior Watsons)+ 200-400 名社區安全專家
- 中危漏洞發現率:頂級審計師 46%,社區 81%
- 關鍵漏洞發現率:頂級審計師 66%,社區 76%
- 漏洞漏掉率:無頂級審計師→漏 25% 關鍵漏洞;無社區→漏 33% 關鍵漏洞
- 案例:Bedrock(Optimism 升級)審計——3 個關鍵/高危漏洞,分別由不同方發現
- 新功能:匿名提交(Anonymous Submissions),從 Index 競賽開始上線;隱藏用戶名,使用虛擬代稱;評委只看漏洞本身,不見提交者身份
結論
結論“最優的智能合約審計不是選質或量,而是必須質量並行——頂級專家與社區競賽的結合,才能捕捉所有類型的關鍵安全問題。”
完整解析
詳細Sherlock 在去年年末推出混合審計模式,將傳統的保留頂級審計師與社區競賽審計結合。經過 10.5 個月、85 場競賽的實踐,他們現在有了足以分析的統計數據,直接回答一個關鍵問題:究竟是質(少數頂尖專家)還是量(眾多社區審計師)更能發現協議中的漏洞?
在中危漏洞上,差異相對明顯。1-2 名頂級審計師找到 46%,而 200-400 名社區成員找到了 81%。這不難理解——許多中危漏洞屬於邊界情況或創意性發現,大量人員並行檢視自然能覆蓋更多角落。但轉向真正關鍵的漏洞時,數據變得耐人尋味:頂級審計師找到 66%,社區成員找到 76%——幾乎持平。
更深層的洞察來自反向觀察:若缺少頂級審計師的深度分析,整個審計會漏掉約四分之一的關鍵漏洞;若缺少社區的廣度覆蓋,則會漏掉約三分之一。Bedrock 審計堪稱完美案例——三個關鍵/高危漏洞中,一個獨由頂級團隊(Zach 和 Trust)發現,一個獨由社區成員發現,第三個則雙方都提交了。這意味著即使是已經過六輪審計的代碼,仍需兩種方法才能全面發現問題。
Sherlock 的結論是明確的:不應該選擇質或量,而是必須兩者兼備。他們目前是唯一同時提供競賽模型與固定薪資頂級專家的審計機構。同時,他們推出了匿名提交功能,讓評委無法看到提交者身份,純粹基於漏洞本身的價值判斷,這進一步提升了社區審計師的公平競爭機會。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

