قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
تسجيلات الإعجاب 20
أعجبني
20
4
إعادة النشر
مشاركة
تعليق
0/400
BearHugger
· 12-14 03:31
هل تقرير التدقيق مجرد لقطة منتهية الصلاحية؟ مؤلم جدًا، هذا هو السبب في أن العديد من المشاريع التي مرت بتدقيق لا تزال تتعرض للاختراق
شاهد النسخة الأصليةرد0
SignatureAnxiety
· 12-11 04:17
آه يا له من كلام صحيح، نظام المكافآت هذا كان قد أصبح منقصة خادعة بالفعل
التحقيق السنوي يجب أن يصبح معيارًا، يبدو أن العديد من المشاريع بمجرد الانتهاء من التدقيق يتم التخلي عنها، وكأن تعديل الكود أو عدم تعديله لا يهم
هل الميزانية الأمنية لا تزال على حالها مع الزيادة الكبيرة في TVL؟ هذه المنطق غير معقول
إنفاق المال وحده لا يجدي نفعًا، يجب أن تظل المراقبة مستمرة
شاهد النسخة الأصليةرد0
RektRecovery
· 12-11 04:10
لا أعتقد أن سامكزون يصف فقط مسرحية الأمان على نطاق واسع... لقد كنا نراقب البروتوكولات تؤدي رقصة التدقيق منذ سنوات ودائمًا ما يكون النهاية نفسها. مكافآت الثغرات الأمنية مجرد لُصاقات باهظة الثمن، صحيح؟
شاهد النسخة الأصليةرد0
MetamaskMechanic
· 12-11 04:06
قولك صحيح، إنفاق مئات الآلاف من الدولارات كمكافآت مرة واحدة لا يساوي توزيعها على مدار الوقت لإجراء تدقيق مستمر، هذا المنطق أنا أقبله.
بمجرد أن تبدأ البروتوكولات في التكرار، فإن تقارير التدقيق السابقة تصبح في الغالب بلا قيمة.
المراهنة على أن القراصنة ذوي القبعات البيضاء سيتسابقون بسرعة؟ هذا يعتمد على الحظ فقط، القبعات السوداء لا تتبع قواعد الأخلاق.
ارتفاع TVL والميزانية الأمنية لا يتغير، أليس هذا بمثابة إهدار للمال.
في الواقع، المراجعة السنوية هي النهج الصحيح للمقاومة على المدى الطويل.
هل يوجد بالفعل هذا الكم من القبعات البيضاء؟ الأمر يعتمد على من يقدم السعر الأعلى، أليس كذلك؟
تدقيق الكود يشبه الفحص الطبي المنتظم، مرة واحدة في السنة يوفر الاطمئنان.
الكثير من المشاريع في الواقع لا تعتبر الأمر جديًا على الإطلاق.
هل لا يستطيع برنامج مكافأة الثغرات الإلكترونية إيقاف القراصنة؟ سامكزون يقول إن أمان البروتوكول لا زال يفتقد خطوة مهمة
【比推】Security Alliance的创始人Samczsun最近抛出了一个争议性观点:光靠代码审计、形式化验证和砸重金搞漏洞赏金,根本挡不住黑客。他认为协议安全真正缺的是第四步——定期年度复审。
先说漏洞赏金这事儿。很多人以为把奖金加到天价就能吸引白帽黑客抢先找漏洞,但Samczsun直接点破了:这不过是在赌白帽跑得比黑帽快而已。同样的预算,与其堆在单次赏金上,还不如分几年做多轮审计来得实在。
更要命的是风险和预算的错配。协议的TVL涨了,风险确实跟着线性增长,但安全预算呢?往往原地踏步。真正的隐患在于——审计报告本质上只是某个时间点的快照,它会过期的。协议在不断迭代、环境在持续变化,一份半年前的审计结论能说明什么?唯一刷新评估的办法,就是重新审计。
Samczsun给2026年的加密行业开出了药方:把年度复审当成标配动作。那些TVL已经起飞的协议,该拉出来重新过一遍了;审计公司也得调整服务模式,专门针对完整部署做评估。行业得改变一个认知误区——审计报告不是永久护身符,它只是会过期的阶段性体检单。