【Битю】Основатель Security Alliance Samczsun недавно высказал спорную точку зрения: только код-ревью, формальная верификация и крупные выплаты за уязвимости вряд ли остановят хакеров. Он считает, что настоящая проблема безопасности протокола — это четвертый шаг — регулярный ежегодный аудит.
Начнем с вопроса о bounty за уязвимости. Многие думают, что увеличение премий до огромных сумм привлечет белых хакеров, чтобы они первыми находили уязвимости, но Samczsun прямо указал на ошибку: это всего лишь ставка на то, что белые хакеры быстрее черных. При одинаковом бюджете, вместо того чтобы тратить его на однократные выплаты, лучше распределить его на несколько раундов аудита за несколько лет.
Еще более критична несоответствие риска и бюджета. Когда TVL протокола растет, риск действительно увеличивается линейно, но что с бюджетом безопасности? Обычно он остается на месте. Истинная опасность в том, что — отчет об аудите по сути является снимком в определенный момент времени, он устаревает. Протокол постоянно итеративно обновляется, а окружающая среда непрерывно меняется.