Viedo līgumu un Web3 drošības audits
Viedo līgumu un protokolu manuāla Solidity un EVM pārbaude, ekonomisko uzbrukumu modelēšana, statiskā analīze, fuzzing un invariantu testēšana.
Viedo līgumu nepilnības pēc izvietošanas var būt grūti vai neiespējami novērst. Audits koncentrējas uz koda un ekonomiskajiem nosacījumiem, kas var izraisīt neatļautu aktīvu pārvietošanu, kontroles zaudēšanu, pakalpojuma atteici vai protokola maksātnespēju.
Manuālā pārbaude aptver Solidity un EVM darbību, piekļuves kontroli, reentrancy, orākulu pieņēmumus, jaunināmību, proxy modeļus, MEV ekspozīciju un protokolam specifisko biznesa loģiku. Automatizēti rīki papildina, bet neaizstāj manuālu analīzi.
Statisko analīzi ar tādiem rīkiem kā Slither un Mythril apvienojam ar uz īpašībām balstītu fuzzing un invariantu testēšanu, izmantojot Foundry vai Echidna. Nodevumi ietver apstiprinātus konstatējumus, novēršanas ieteikumus un labotās versijas atkārtotu auditu. Primārais tvērums ir EVM tīkli; par citām ekosistēmām vienojamies atsevišķi.
- EVM-first
- Ethereum un L2; Solana/Rust un Move pēc pieprasījuma
- MiCA
- ES kripto normatīvais ietvars
Kā tas notiek
-
01
Tvēruma noteikšana un koda versijas fiksēšana
Saskaņojiet līgumus, koda versijas jaucējvērtību, arhitektūru un draudu modeli; iesaldējiet kodu pārskatei.
-
02
Automatizēta sākotnējā pārbaude
Palaidiet un triāžējiet Slither un Mythril, un sagatavojiet Foundry/Echidna ietvaru kodam.
-
03
Padziļināta manuāla pārbaude
Rindiņu pa rindiņai Solidity/EVM analīze ar ekonomiskā un loģikas uzbrukuma modelēšanu pret līgumiem.
-
04
Fuzzing un invariantu pārbaude
Uz īpašībām balstīts fuzzing un invariantu testēšana, lai atklātu robežgadījumus un lauztu deklarētās garantijas.
-
05
Ziņošana
Pēc kritiskuma sarindoti secinājumi ar ietekmes pierādījumu, gāzes un paraugprakses piezīmēm un skaidrām novēršanas vadlīnijām.
-
06
Atkārtots audits pēc labojumiem
Labotā koda atkārtota pārskate pret secinājumiem un slēgšanas apstiprinājums ar galīgo ziņojumu.
Komplekti
- Viens viedais līgums
- Fokusēts viena līguma vai neliela moduļa audits ar novēršanas atkārtotu auditu.
- Protokola audits Populārs
- Pilna koda pārskate ar fuzzing, invariantu testēšanu un atkārtotu auditu.
- Protokols un draudu modelis
- Protokola audits plus DeFi/ekonomiskā draudu modelēšana un MiCA drošības ietvars.
Biežāk uzdotie jautājumi
Kuras ķēdes un valodas jūs auditējat?
Mūsu galvenais pārklājums ir Solidity un ar EVM saderīgi tīkli, tostarp Ethereum un izplatītas otrā slāņa platformas, piemēram, Arbitrum, Optimism, Base un Polygon. Solana/Rust vai uz Move balstītu tīklu pārklājumu apstiprinām atsevišķi. Tvēruma noteikšanas laikā iesniedziet repozitoriju, fiksēto koda versiju un mērķa tīklus, lai pirms darba sākšanas varētu apstiprināt vajadzīgo kompetenci.
Vai audits ir tikai Slither un Mythril palaišana, vai arī manuāls?
Manuālā pārskate ir audita pamatā. Analizējam līgumu loģiku, privilēģiju robežas un ekonomiskos pieņēmumus, tostarp atkārtotas ieiešanas (re-entrancy), piekļuves kontroles, orākulu manipulācijas, MEV un jaunināmības riskus. Tādi rīki kā Slither un Mythril, kā arī fuzz un invariantu testēšana ar Foundry vai Echidna papildina pārskati un pārbauda robežgadījumus, bet neaizstāj cilvēka analīzi.
Vai audits garantē, ka mūsu līgumus nevar izmantot?
Neviens uzticams audits nevar garantēt, ka līgumā nav kļūdu vai ka to nav iespējams izmantot. Audits samazina risku saskaņotajā koda versijā, tvērumā, pieņēmumos un pieejamajā laikā, identificējot atrastās problēmas un palīdzot tās novērst. Jauns kods, atkarības, integrācijas, pārvaldības izmaiņas vai tirgus apstākļi pēc audita var radīt papildu risku.
Kā MiCA ietekmē mūsu vajadzību pēc drošības audita?
MiCA nosaka licencēšanas un pastāvīgus pienākumus attiecīgajiem kriptoaktīvu emitentiem un pakalpojumu sniedzējiem, taču viedo līgumu audits nav universāls regulatīva apstiprinājuma mehānisms. Dokumentēts audits var pamatot IKT un drošības pienācīgu pārvaldību, ja tas ir atbilstoši izmantotajai tehnoloģijai un riska profilam. Projekta tvērumu un ziņojumu var strukturēt piemērojamās atbilstības vajadzībām, neapgalvojot regulatīvu apstiprinājumu.
Noderīgi rīki
- Noteikt testa tvērumu
Sagatavojiet testa tvēruma aprakstu vienas minūtes laikā
- Drošības brieduma novērtējums
Novērtējiet organizāciju sešās drošības jomās
Visi pakalpojumi
- Drošības auditi
Identificējiet izmantojamas ievainojamības un nosakiet novēršanas prioritātes.
- Red team un uzbrucēja darbību emulācija
Pārbaudiet, vai organizācija spēj novērst, atklāt un apturēt uz konkrētu mērķi vērstu uzbrukumu.
- Sociālās inženierijas novērtējums
Novērtējiet noturību pret pikšķerēšanu, balss krāpniecību un citām sociālās inženierijas metodēm.
Noteikt testa tvērumu
[email protected] +371 2256 5353
Tieša saziņa ar pieredzējušu speciālistu · atbilde 24 stundu laikā · NDA pēc pieprasījuma