【Bítu】Security Alliance của sáng lập viên Samczsun gần đây đã đưa ra một quan điểm gây tranh cãi: chỉ dựa vào kiểm toán mã nguồn, xác thực hình thức và bỏ ra số tiền lớn để thưởng lỗi, hoàn toàn không thể ngăn chặn hacker. Ông cho rằng sự an toàn của giao thức thực sự thiếu bước thứ tư — đó là đánh giá định kỳ hàng năm.
Trước tiên nói về chuyện thưởng lỗi. Nhiều người nghĩ rằng tăng phần thưởng lên mức cao ngất để thu hút hacker trắng (white hat) tìm lỗ hổng trước, nhưng Samczsun trực tiếp chỉ rõ: đó chỉ là cược xem hacker trắng có chạy nhanh hơn hacker đen (black hat) hay không. Với cùng một ngân sách, thay vì đổ tiền vào các phần thưởng một lần, tốt hơn là phân chia thành nhiều vòng kiểm tra trong nhiều năm.
Điều nguy hiểm hơn là sự mất cân đối giữa rủi ro và ngân sách. Khi TVL của giao thức tăng lên, rủi ro chắc chắn cũng tăng theo tuyến tính, nhưng ngân sách an toàn thì thường đứng yên tại chỗ. Nguy cơ thực sự nằm ở chỗ — báo cáo kiểm toán về bản chất chỉ là một bức tranh chụp nhanh tại một thời điểm nào đó, sẽ hết hạn. Giao thức liên tục đổi mới, môi trường luôn thay đổi