【比推】Security Alliance的創始人Samczsun最近抛出了一个争议性观点:光靠代码审计、形式化验证和砸重金搞漏洞赏金,根本挡不住黑客。他认为协议安全真正缺的是第四步——定期年度复审。
先说漏洞赏金这事儿。很多人以为把奖金加到天价就能吸引白帽黑客抢先找漏洞,但Samczsun直接點破了:這不過是在賭白帽跑得比黑帽快而已。同樣的預算,與其堆在單次賞金上,还不如分几年做多輪審計來得實在。
更要命的是風險和預算的錯配。協議的TVL漲了,風險確實跟著線性增長,但安全預算呢?往往原地踏步。真正的隱患在於——審計報告本質上只是某個時間點的快照,它會過期的。協議在不断迭代、環境在持續變化